CVE-2026-32606
IncusOS は、不十分なTPMポリシーによりLUKS暗号化バイパスが存在する
- 公開済み
- 2026/03/18
- 更新済み
- 2026/03/18
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/25
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 3.7%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
IncusOSは、Incusの実行に特化したイミュータブルなOSイメージです。202603142010より前のバージョンでは、IncusOSがmkosiを通じて使用するsystemd-cryptenrollのデフォルト設定により、マシンへの物理的なアクセス権を持つ攻撃者が、システム所有者による操作やSecure Boot状態・カーネル(UKI)ブートイメージの改ざんを一切行うことなく、暗号化データにアクセスできる可能性があります。これは、この設定では、システムが期待されるPCR7値を持ち、PCR11ポリシーが一致する限り、LUKSキーがTPMによって利用可能になるためです。このデフォルトのPCR11ポリシーは、重要なことに、署名済みカーネルイメージ(UKI)のinitrd部分からのみではなく、ブートされたシステムに対してTPMがキーを解放することを許可します。この攻撃は、攻撃者が元の暗号化ルートパーティションを自分が制御するものに置き換えられることに依存しています。これを行うことで、システムはブート時にリカバリキーを要求しますが、これは攻撃者が定義して提供できるものであり、その後、システムの元のルートパーティションではなく攻撃者のルートパーティションを使用してシステムがブートされます。攻撃者は、自分のルートパーティション内にシステムブート時に起動するsystemdユニットを配置するだけで、ブート時にそのロジックをシステムに実行させることができます。そのユニットは、TPMが実際のルートディスクの暗号化キーの取得を許可する環境で実行され、攻撃者はLUKSボリュームキー(イミュータブルなマスターキー)を盗み出し、それを実際のルートディスクに対して使用して、ディスクを元の状態に戻してシステムを返却する前にデータを改ざんしたり取り出したりすることができ、この攻撃が行われた痕跡を残しません。これはすべて、システムがSecure Bootを有効にしたままブートされ、期待されるブートローダーとカーネルイメージ(UKI)を測定して実行したために可能となります。initrdはGPTパーティション識別子に基づいてルートディスクを選択するため、実際のルートディスクを攻撃者が制御するものに簡単に置き換えることができます。これによりTPMの状態に変化は生じず、そのため攻撃者は代替ルートパーティション上のブート時systemdユニットを通じてLUKSキーを取得できます。IncusOSバージョン202603142010(2026/03/14 20:10 UTC)には新しいPCR15ロジックが含まれており、ブート時にTPMポリシーを自動的に更新します。システムがシャットダウン中に物理的にアクセスされた可能性があると思われる場合は、完全なシステムワイプと再インストールを実行する必要があります。これのみがLUKSボリュームキーをローテーションし、システムが以前に侵害されていた場合に暗号化データへのその後のアクセスを防ぐことができるためです。修正されたロジックを備えたバージョンに更新する以外に既知の回避策はありません。更新すると、LUKSキーが新しいTPMレジスタのセットに自動的に再バインドされ、この悪用を防ぐことができます。
ソース
1TPM連携LUKSディスク暗号化をLinuxシステム上でバイパスすることを実証する概念実証。カスタムルートファイルシステム攻撃によりボリュームキーを抽出します。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。