CVE-2026-32606
IncusOS presenta una bypass della crittografia LUKS a causa di una policy TPM insufficiente
- Pubblicato
- 18 mar 2026
- Aggiornato
- 18 mar 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 3,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# IncusOS IncusOS è un'immagine di sistema operativo immutabile dedicata all'esecuzione di Incus. Prima della versione 202603142010, la configurazione predefinita di systemd-cryptenroll come utilizzata da IncusOS tramite mkosi consente a un attaccante con accesso fisico alla macchina di accedere ai dati crittografati senza richiedere alcuna interazione da parte del proprietario del sistema né alcuna manomissione dello stato di Secure Boot o dell'immagine di avvio del kernel (UKI). Ciò è dovuto al fatto che in questa configurazione la chiave LUKS viene resa disponibile dal TPM purché il sistema abbia il valore PCR7 previsto e la policy PCR11 corrisponda. Tale policy PCR11 predefinita consente, in modo importante, al TPM di rilasciare la chiave al sistema avviato anziché solo dalla parte initrd dell'immagine del kernel firmata (UKI). L'attacco si basa sulla capacità dell'attaccante di sostituire la partizione root crittografata originale con una da lui controllata. In questo modo, il sistema richiederà una chiave di ripristino all'avvio, che l'attaccante ha definito e può fornire, prima di avviare il sistema utilizzando la partizione root dell'attaccante anziché quella originale del sistema. L'attaccante deve solo inserire un'unità systemd che si avvia all'avvio del sistema all'interno della propria partizione root per far eseguire tale logica al sistema all'avvio. Tale unità verrà quindi eseguita in un ambiente in cui il TPM consentirà il recupero della chiave di crittografia del disco root reale, permettendo all'attaccante di rubare la chiave del volume LUKS (chiave master immutabile) e quindi utilizzarla contro il disco root reale, alterandolo o estraendo dati prima di rimettere il disco al suo posto e restituire il sistema senza lasciare traccia dell'attacco. Tutto ciò è possibile perché il sistema si sarà comunque avviato con Secure Boot abilitato, avrà misurato ed eseguito il bootloader e l'immagine del kernel (UKI) previsti. L'initrd seleziona il disco root in base agli identificatori di partizione GPT, rendendo possibile sostituire facilmente il disco root reale con uno controllato dall'attaccante. Ciò non comporta alcuna modifica allo stato del TPM e quindi consente all'attaccante di recuperare la chiave LUKS tramite un'unità systemd eseguita al momento dell'avvio sulla propria partizione root alternativa. La versione 202603142010 di IncusOS (2026/03/14 20:10 UTC) include la nuova logica PCR15 e aggiornerà automaticamente la policy TPM all'avvio. Chiunque sospetti che il proprio sistema possa essere stato fisicamente accesso mentre era spento dovrebbe eseguire una pulizia completa del sistema e una reinstallazione, poiché solo questo ruoterà la chiave del volume LUKS e impedirà successivi accessi ai dati crittografati qualora il sistema fosse stato precedentemente compromesso. Non sono note soluzioni alternative oltre all'aggiornamento a una versione con logica corretta che riassocerà automaticamente le chiavi LUKS al nuovo set di registri TPM e impedirà lo sfruttamento di questa vulnerabilità.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.