Aller au contenu
Le Bien Heureux · Belgique Cinq parutions par jour
L’essentiel, le temps d’une pause.
Dimanche 6 septembre 2026 Édition du matin N° 11
ActualitĂ©s Samedi 29 aoĂ»t · Pendant que vous dormiez

Tailscale corrige TS-2026-011 : le risque venait d’une adresse IPv4 cachĂ©e dans IPv6

Tailscale 1.102.3 corrige une validation 4via6 qui pouvait exposer des adresses locales et des services de métadonnées via un subnet router.

Tailscale a corrigĂ© une faiblesse de validation signalĂ©e dans son bulletin TS-2026-011. Le problĂšme concernait les routeurs subnet utilisant le mĂ©canisme 4via6 : une adresse IPv4 est encapsulĂ©e dans une adresse IPv6 avant d’ĂȘtre dĂ©capsulĂ©e et routĂ©e. Avant le correctif, la destination ainsi extraite n’était pas suffisamment vĂ©rifiĂ©e.

Un pair disposant d’un accĂšs ACL Ă  un site 4via6 pouvait donc, dans certains scĂ©narios, atteindre des adresses « host-scoped » vues depuis le routeur : service de mĂ©tadonnĂ©es cloud, boucle locale ou service interne liĂ© Ă  une interface locale. Ce n’est pas une invitation Ă  paniquer, mais c’est exactement le genre de dĂ©tour rĂ©seau qui transforme une rĂšgle d’accĂšs raisonnable en accĂšs inattendu.

Que faire dans un homelab

Le correctif est intĂ©grĂ© Ă  Tailscale 1.102.3, publiĂ© le 19 aoĂ»t 2026. Commencez par mettre Ă  jour les clients et les subnet routers, puis vĂ©rifiez quels nƓuds annoncent des routes 4via6. Les ACL doivent ĂȘtre relues avec le principe du moindre privilĂšge : une route utile pour joindre un service ne doit pas ouvrir, par ricochet, la boucle locale du routeur.

Il est Ă©galement prudent d’examiner les journaux et les flux sortants des routeurs concernĂ©s depuis le 1er aoĂ»t, surtout si un nƓud exposait des services d’administration ou des mĂ©tadonnĂ©es d’instance. Le bulletin public ne dĂ©crit pas d’exploitation confirmĂ©e ; il faut donc distinguer l’absence d’incident annoncĂ© d’une preuve que rien n’a Ă©tĂ© tentĂ©. Dans le doute, rĂ©duisez les routes, renouvelez les secrets sensibles et documentez les exceptions.

Source : bulletin de sécurité TS-2026-011 · changelog Tailscale 1.102.3.

En bref :

La mise Ă  jour 1.102.3 corrige un chemin 4via6 qui pouvait atteindre des adresses locales inattendues. Un routeur de homelab n’est pas un coffre-fort : il faut le patcher, rĂ©duire ses routes et regarder les journaux, mĂȘme quand tout semblait fonctionner.