Test det selv: Du kan hacke Linux ved at trykke på backspace 28 gange

Trykker man på slet-tasten 28 gange i træk på en Linux-maskine, kan man slippe ind uden brugernavn og adgangskode.

Artikel top billede

En historie om, hvordan en Linux-computer kan hackes, hitter i disse timer stort på nettet og de sociale medier.

Det skyldes ikke mindst, at måden man udnytter sårbarheden på, ikke just hører til de mest avancerede. 

Det er et par sikkerhedsforskere fra Polytechnic University i Valencia, der står bag oplysningerne.

Sårbarheden findes i Grub2, der er bootloader i en række Linux-distributioner, blandt andet Ubuntu og Debian.

Ph.d. i datalogogi Hector Marco og assistant professor Ismael Ripoll skriver i en gennemgang, at sårbarheden gør det muligt for hackere at bypasse adgangskode-autentificeringen, så de efterfølgende kan overtage kontrollen med computeren.

"Grub2 er den bootloader, der anvendes i de fleste Linux-systemer, inklusiv i nogle embeddede systemer. Det resulterer i et uoverskueligt antal ramte enheder," lyder det blandt andet.

Tryk på backspace 28 gange

De to sikkerhedsforskere viser herefter, hvordan sårbarheden kan udnyttes i Debian 7.5.

Og faktisk er det ganske let selv at teste, om ens Linux-system også har sårbarheden, forklarer de to spanske sikkerhedseksperter.

"For hurtigt at teste, om dit system er sårbart, tryk backspace 28 gange, når Grub beder om dit brugernavn. Hvis din maskine genstarter, eller du får en rescue shell, er din Grub ramt."

Sårbarheden, der altså kun kan udnyttes, hvis en angriber har fysisk adgang til maskinen og trykker på slet-tasten 28 gange, findes i Grub-versioner fra 1.98 (december 2009) til 2.02 (december 2015).

Hele problemet her er, at man via Linux-systemets rescue shell kan logge ind uden brugernavn/password.

Herefter vil man eksempelvis kunne få adgang til data på maskinen eller foretage Denial of service-angreb og ødelægge data i systemet.

Der er udsendt en opdatering til Grub2, der lukker hullet, oplyser DK Cert, der også skriver, at der er udsendt rettelser til flere Linux-distributioner.

Test derfor, om dit system er sårbart - og installer opdateringen, hvis det er tilfældet.

Læs også:

Open source har sejret: Derfor deler it-giganterne nu deres kode

Læses lige nu

    Annonce

    Event: Årets CISO 2026

    Sikkerhed | Kongens Lyngby

    Årets CISO 2026 hylder de sikkerhedsledere, der skaber robusthed i et sikkerhedslandskab under pres – og som formår at løfte cyber- og informationssikkerhed fra teknisk disciplin til strategisk ledelsesopgave.

    22. oktober 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Genetec har pr. 1. august 2026 ansat Jan Julin som Channel Account Executive. Han skal især beskæftige sig med styrke samarbejdet med partnere og kunder i Danmark, Finland og Baltikum. Han kommer fra en stilling som Senior Business Development Manager hos Dahua Technology. Han har tidligere beskæftiget sig med videoovervågning, adgangskontrol, sikkerhedsteknologi, salg og forretningsudvikling. Nyt job

    Jan Julin

    Genetec

    Allan Hougaard, der arbejder med softwareudvikling og -arkitektur hos Sparinvest, har pr. 30. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Allan Hougaard

    Sparinvest

    Stine Willemoes Kondrup, Senior Project Manager hos Ascom, har pr. 22. juni 2026 fuldført uddannelsen Master i it, linjen i organisation på Aalborg Universitet via It-vest-samarbejdet. Færdiggjort uddannelse
    Netip A/S har pr. 1. september 2026 ansat Michelle Sørensen som Operation Coordinator ved netIP's kontor i Hernng. Hun kommer fra en stilling som Koordinator hos Norlys koncernen. Nyt job

    Michelle Sørensen

    Netip A/S