CVE-2026-32606
IncusOS présente une contournement du chiffrement LUKS en raison d'une politique TPM insuffisante
- Publié
- 18 mars 2026
- Mise à jour
- 18 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 3,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
IncusOS est une image de système d'exploitation immuable dédiée à l'exécution d'Incus. Avant la version 202603142010, la configuration par défaut de systemd-cryptenroll telle qu'utilisée par IncusOS via mkosi permet à un attaquant disposant d'un accès physique à la machine d'accéder aux données chiffrées sans nécessiter aucune interaction de la part du propriétaire du système ni aucune altération de l'état de Secure Boot ou de l'image de démarrage du noyau (UKI). Cela est dû au fait que, dans cette configuration, la clé LUKS est mise à disposition par le TPM tant que le système présente la valeur PCR7 attendue et que la politique PCR11 correspond. Cette politique PCR11 par défaut permet, de manière importante, au TPM de libérer la clé au système démarré plutôt que uniquement depuis la partie initrd de l'image signée du noyau (UKI). L'attaque repose sur la capacité de l'attaquant à substituer la partition racine chiffrée d'origine par une partition qu'il contrôle. Ce faisant, le système demandera une clé de récupération au démarrage, que l'attaquant a définie et peut fournir, avant de démarrer le système en utilisant la partition racine de l'attaquant plutôt que celle d'origine du système. L'attaquant n'a besoin que de placer une unité systemd démarrant au démarrage du système dans sa partition racine pour que le système exécute cette logique au démarrage. Cette unité s'exécutera alors dans un environnement où le TPM permettra la récupération de la clé de chiffrement du disque racine réel, permettant à l'attaquant de voler la clé de volume LUKS (clé maîtresse immuable) puis de l'utiliser contre le disque racine réel, en le modifiant ou en extrayant des données avant de remettre le disque en place et de rendre le système sans aucune trace de cette attaque. Tout cela est possible car le système aura tout de même démarré avec Secure Boot activé, aura mesuré et exécuté le chargeur de démarrage et l'image du noyau (UKI) attendus. L'initrd sélectionne le disque racine en fonction des identifiants de partition GPT, ce qui permet de substituer facilement le disque racine réel par un disque contrôlé par l'attaquant. Cela n'entraîne aucun changement dans l'état du TPM et permet donc à l'attaquant de récupérer la clé LUKS via une unité systemd au moment du démarrage sur sa partition racine alternative. La version 202603142010 d'IncusOS (2026/03/14 20:10 UTC) inclut la nouvelle logique PCR15 et mettra automatiquement à jour la politique TPM au démarrage. Toute personne soupçonnant que son système a pu être physiquement accédé alors qu'il était éteint doit effectuer une réinitialisation complète du système et une réinstallation, car seule cette opération permettra de faire pivoter la clé de volume LUKS et d'empêcher tout accès ultérieur aux données chiffrées si le système a été précédemment compromis. Il n'existe aucune solution de contournement connue autre que la mise à jour vers une version avec une logique corrigée, qui reliera automatiquement les clés LUKS au nouvel ensemble de registres TPM et empêchera l'exploitation de cette vulnérabilité.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.