Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-25250 — CVE-2026-25250の解析とエクスプロイト。Horizon DataSys Reboot RestoreにおけるSecure Bootバイパスで、shdloader.efiが検証なしにShield.efiを読み込みます。 | Kitploit
ツール/GitHubGitHub/themalwareguardian/cve-2026-25250
永続化メカニズム脆弱性分析エクスプロイトバイナリ解析学習と教育ファームウェア解析
GitHubthemalwareguardian/cve-2026-25250

CVE-2026-25250

CVE-2026-25250の解析とエクスプロイト。Horizon DataSys Reboot RestoreにおけるSecure Bootバイパスで、shdloader.efiが検証なしにShield.efiを読み込みます。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
11126日前未レビュー

🕷️ CVE-2026-25250: 信頼されたブートローダーチェーン検証の不備

署名または整合性検証なしでセカンダリEFIバイナリを読み込む、Microsoft署名のサードパーティ製ブートローダー。内部からSecure Bootの信頼チェーンを崩壊させます。




📑 目次

  • 研究背景
  • 公式リファレンス
  • 自分で再現する
  • 脆弱なブートチェーン
  • 脆弱性の概要
    📂
    • Secure Bootと信頼モデル
    • 根本原因分析
    • 悪用プロセス
    • 緩和策と失効



🧠 研究背景

このリポジトリは、CVE-2026-25250に関する研究を文書化したものです。これはMicrosoftに開示され、2026年4月にCVEが割り当てられたSecure Bootバイパス脆弱性です。脆弱なコンポーネントがMicrosoft署名であり、したがってUEFI対応Windowsシステムの大多数で無条件に信頼されているため、今年のファームウェアセキュリティ問題の中でも特に重要なものとしてすぐに注目されました。

この脆弱性は、EclypsiumのMickey Shkatov氏とStanislav Lyakhov氏によって発見されました。Eclypsiumは、業界で最も有力なファームウェアおよびサプライチェーンセキュリティ研究チームの一つです。Mickey Shkatov氏はUEFI攻撃研究の分野で長年の第一人者であり、BootHole(CVE-2020-10713、事実上すべてのLinuxディストリビューションとWindowsデュアルブート構成に影響を与えた重大なGRUB2 Secure Bootバイパス)の著者であり、DEF CON 30でJesse Michael氏とともに「One Bootloader to Load Them All」という講演を行いました。この講演では、Microsoft署名のサードパーティ製ブートローダーがSecure Bootエコシステムにおけるクラスレベルの弱点をどのように構成しているかを体系的に分類しました。

CVE-2026-25250は、まさにそのクラスに該当します。

特に教育的なのはその単純さです。メモリ破壊もなく、ファームウェア自体の暗号上の欠陥もなく、信頼されたバイナリが次に読み込むものについて安全でない決定を下すだけです。単一の弱いリンクで、対象システムのSecure Bootモデル全体を崩壊させるのに十分です。




📌 公式リファレンス

CVE-2026-25250は、エンタープライズリカバリ環境に展開されたサードパーティ製UEFIブートコンポーネントの分析中に発見されました。影響を受ける製品は、Horizon DataSysのReboot Restoreソリューションです。

この脆弱性は、MicrosoftではなくMITREによって割り当てられました。これは、欠陥がサードパーティ製ファームウェア(shdloader.efi)に存在し、WindowsやMicrosoftが作成したコードには存在しないためです。

公式リファレンス:

  • Microsoft Security Response Center - 2026年4月 Patch Tuesday

    毎月のセキュリティ更新プログラム速報。

  • MITRE CVE-2026-25250

    公式CVEエントリ。CVSS 6.0 - AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N。CWE-325: 必要な暗号化ステップの欠落。

  • Eclypsium技術開示

    発見チームによる元の研究開示。この脆弱性を最初に公の注目に集めたLinkedIn投稿を含みます。




🔬 自分で再現する

発見チームによってLinkedInで公開されたEclypsiumの開示は、影響を受けるソフトウェアを特定し、ベンダーのウェブサイトから直接ダウンロードするのに十分なコンテキストを提供します。

Horizon DataSys Reboot Restoreインストーラは公開されており、テストシステムにインストールすると、shdloader.efiとShield.efiの両方がEFIシステムパーティションに配置され、静的解析または実行時の観察が可能になります。

推奨ラボ構成:

root@kitploit:~
Windows 10/11 VM (QEMUまたはVMware)
├── Secure Boot: 有効
├── Horizon DataSys Reboot Restore: インストール済み
├── ESPアクセス方法: mountvol X: /S
└── ターゲット:
	HorizonDataSys
        X:\EFI\shdloader.efi ← 署名済み、信頼済み、次のステージを読み込む
        X:\EFI\Shield.efi    ← 検証なしで読み込まれる
ツールをダウンロード

インストール後、shdloader.efiはsigcheck.exe(Sysinternals)またはpesignを使用してMicrosoft CA 2011署名であることを確認できます。Shield.efiの読み込みパスにLoadImage / StartImage呼び出しがないことは、静的解析で即座に確認できます。




🐜 脆弱なブートチェーン

この脆弱性は、単一のバイナリではなく、多段階のブートチェーンに影響を与えます。


🧨 ステージ1 - 信頼されたブートローダー

  • shdloader.efi
    • Microsoft UEFI CA 2011でデジタル署名済み
    • Secure Bootファームウェアポリシーによって無条件に信頼される
    • Horizon DataSysソフトウェアによってESPにインストールされる

⚠️ ステージ2 - 未検証のペイロード

  • Shield.efi
    • ブート時にshdloader.efiによって動的に読み込まれる
    • ❌ 署名検証なし
    • ❌ 整合性チェックなし
    • ❌ UEFI LoadImage / StartImage APIの使用なし
    • ✅ ローカル管理者によって自由に置き換え可能

📌 重要な観察

脆弱性はファームウェアにはありません。それは、ファームウェアがすでに承認したバイナリである信頼されたブートローダーのロジックにあり、すべてのセキュリティチェックをバイパスするコードパスを通じてセカンダリバイナリを読み込むことを選択します。

root@kitploit:~
Firmware
  └── shdloader.efiを検証          ✅ Microsoft CA 2011、信頼済み
        └── ManualPEParse(Shield.efi) ❌ LoadImageなし、署名チェックなし
              └── EntryPoint()        💥 攻撃者制御のコード、OS起動前

Secure Bootの境界は、それが信頼する最も不注意なバイナリと同じくらいの強度しかありません。




🧪 脆弱性の概要

CVE-2026-25250は、ブートプロセス中に読み込まれるセカンダリEFIバイナリの不適切な検証によって引き起こされるSecure Bootバイパスです。影響を受けるブートローダー(shdloader.efi)はSecure Bootによって署名され信頼されていますが、いかなる種類の暗号検証もなしに手動のPE解析ルーチンを通じてShield.efiを読み込みます。

これは設計および信頼モデルの失敗であり、信頼されたコンポーネントが下流のすべての保護を無効にする安全でない決定を下します。


🔐 Secure Bootと信頼モデル

Secure Bootは信頼チェーンを強制し、ブートシーケンス中に実行されるすべてのコンポーネントが、制御が移譲される前に検証されなければなりません。このモデルは、チェーン内のすべての信頼されたバイナリがその契約を尊重する場合にのみ成立します:

root@kitploit:~
Firmware → ブートローダーを検証 → ブートローダーは検証済みコードのみを実行

CVE-2026-25250は2番目のリンクを破壊します:

root@kitploit:~
Firmware → shdloader.efiを検証 (✅ 信頼済み)
             ↓
           shdloader.efi → Shield.efiを読み込む (❌ 未検証)
                             ↓
                           任意の未署名コードがブート前に実行

信頼されたバイナリが未検証の実行パスを導入すると、ファームウェアレベルでのSecure Bootの強制は無意味になります。


🧬 根本原因分析

分類:

  • CWE-325: 必要な暗号化ステップの欠落

    セキュリティ上重要な操作が、必要な暗号検証ステップなしで実行され、攻撃者がそのステップが強制していたであろう保護をバイパスできるようになります。

ステップ実行備考
ESP上のShield.efiを特定✅標準的なファイルシステムアクセス
ファイルをメモリに読み込む✅-
PEヘッダーを手動で解析✅カスタム実装
署名を検証❌実行されない
db / dbxと照合❌実行されない
LoadImage / StartImageを呼び出す❌完全にバイパスされる
エントリポイントへの実行移譲✅直接呼び出し

LoadImage / StartImageの欠如が根本原因です。これらのUEFIブートサービスはSecure Bootポリシー強制の統合ポイントであり、それらをバイパスすることはすべてをバイパスすることを意味します。


💥 悪用プロセス

悪用にはローカル管理者アクセスと1回の再起動が必要です。

  1. EFIシステムパーティションをマウントする
  2. Shield.efiを任意の未署名EFIバイナリに置き換える
  3. 再起動する

次のブートで、shdloader.efiが実行され(ファームウェアによって信頼済み)、攻撃者制御のバイナリを読み込み、実行を移譲します。OS起動前、EDR前、測定ブートポリシーが強制される前であり、Secure Bootからの異議はありません。

可能になること:

  • OSの再インストールや完全なディスクワイプ後も存続する永続的なUEFIブートキット。
  • OSレイヤーのセキュリティツールには見えない初期段階のインプラント。
  • カーネルモード保護(EDR、PatchGuard、VBS/HVCI)の完全な回避。



📚 リソース

  • Eclypsium - CVE-2026-25250開示

    Mickey Shkatov氏とStanislav Lyakhov氏による元の研究。発見を発表したEclypsiumのLinkedIn投稿はHorizon DataSysソフトウェアへのリンクを含み、独立した分析を可能にします。

  • Microsoft MSRC - 2026年4月 Patch Tuesday

    Microsoftセキュリティ速報。

  • MITRE CVE-2026-25250

    公式CVEエントリ。脆弱性がMicrosoftコードではなくサードパーティ製ファームウェアに存在するため、MITREによって割り当てられました。

  • Eclypsium - BootHole (CVE-2020-10713)

    Mickey Shkatov氏 & Jesse Michael氏 - 事実上すべてのLinuxディストリビューションとWindowsデュアルブートシステムに影響を与えた重大なGRUB2 Secure Bootバイパス。

  • DEF CON 30 - 「One Bootloader to Load Them All」

    Mickey Shkatov氏 & Jesse Michael氏 - Microsoft署名のサードパーティ製ブートローダーをクラスレベルのSecure Boot攻撃対象として体系的に分析。CVE-2026-25250はこの脅威モデルの直接的な事例です。

  • CWE-325: 必要な暗号化ステップの欠落

    shdloader.efiの読み込みパスにおける検証欠落の根本原因分類。

  • UEFI仕様 - ブートサービス: LoadImage / StartImage

    Secure Bootポリシーを強制するUEFIブートサービス - shdloader.efiの手動PEローダーによって完全にバイパスされます。




🤝 研究とコラボレーション

似たようなことに取り組んでいますか?UEFI、カーネルセキュリティ、エクスプロイト開発、または他の興味深いセキュリティトピックを研究していますか?エクスプロイトの開発、技術の探求、または単にアイデアを交換したい場合、遠慮なく連絡してください。研究について話し合い、できる範囲で支援し、興味深いプロジェクトで協力することはいつでも歓迎します。LinkedInでお気軽にご連絡ください。