
CVE-2026-79298을 문서화한 연구 저장소로, Howyar SysReturn의 IA-32 부팅 경로에서 불완전하게 수정된 UEFI Secure Boot 우회 취약점에 대한 리버스 엔지니어링 및 PoC 자료를 포함합니다.
취약점이 패치되었습니다. 바이너리가 폐기되었습니다. 그러나 아키텍처의 절반만 수정되었습니다. 18개월 후, IA-32 부팅 경로는 여전히 동일한 사용자 정의 PE 로더, 동일한 우회된 Secure Boot 검증, 그리고 동일한 폐기된 Authenticode 해시를 가지고 있었으며, 2026년 7월까지 SysReturn NetCopy의 모든 사본에 상용으로 제공되었습니다. 이것이 CVE-2026-79298입니다.
저는 UEFI 펌웨어 익스플로잇, 부트킷/루트킷 개발, 그리고 취약점 연구를 전문으로 하는 공격 보안 연구원입니다. 이것은 제가 경력을 바치기로 선택한 분야이며, 제가 발표하는 모든 것에 영향을 미칩니다.
저는 **UEFI Bootkits and Kernel-Mode Rootkits Development**의 공동 저자입니다. 이 책은 공격적인 펌웨어 수준 임플란트 개발에 관한 선구적인 저서입니다. 저는 완전한 Windows UEFI 부트킷인 **Abyss**와 Linux용 최초의 공개적으로 사용 가능한 UEFI 부트킷 프레임워크인 **Antarctic**을 개발하고 공개했습니다. 두 도구 모두 레드 팀 운영자와 보안 연구원이 실제 펌웨어 위협을 이해하고, 시뮬레이션하고, 방어할 수 있도록 설계된 오픈 소스 도구입니다. 이와 함께 Windows 커널 모드 루트킷인 **Benthic**과 자동화된 UEFI 바이너리 분석 도구인 **Behemoth**를 개발했습니다.
이 수준에서 공격 도구를 개발한다는 것은 부트킷이 어떻게 작동하는지뿐만 아니라 어떻게 설치되는지를 이해하는 것을 의미합니다. 바로 여기서 UEFI 취약점이 등장합니다. 모든 Secure Boot 우회, 모든 부적절하게 서명된 부트로더, 검증을 건너뛰는 모든 사용자 정의 PE 로더 - 이것들은 펌웨어 수준 악성코드가 통과하는 문입니다. 이러한 취약점을 연구하고 익스플로잇하는 것은 이 작업의 자연스러운 확장입니다. 실제 공격 표면을 이해하지 않고는 현실적인 공격 도구를 만들 수 없습니다.
UEFI 악성코드를 개발한 다음, 그 배포를 가능하게 하는 취약점을 연구하는 그 연구 경로가 저를 CVE-2024-7344로, 그리고 궁극적으로 여기에 문서화된 발견으로 이끌었습니다.
2025년 1월, Martin Smolár와 ESET Research Team은 Howyar SysReturn을 포함한 여러 복구 소프트웨어 제품에 영향을 미치는 Secure Boot 우회인 **CVE-2024-7344 (Under the cloak of UEFI Secure Boot)**의 공개를 발표했습니다. 이 취약점은 자체 사용자 정의 PE 로더(RxPE)를 구현한 Microsoft 서명 UEFI 애플리케이션에 의해 발생했으며, 표준 LoadImage 및 StartImage 서비스를 완전히 우회했습니다. 펌웨어의 내장 Secure Boot 검증에 의존하는 대신, 애플리케이션은 cloak.dat라는 파일에서 서명되지 않은 페이로드를 수동으로 파싱하고 실행했으며, 단일 바이트 키로 XOR 암호화되어 있고, 서명 검사가 없으며, 완전한 펌웨어 수준 신뢰를 받았습니다.
Microsoft는 2025년 1월 Patch Tuesday 업데이트에서 영향을 받는 바이너리를 폐기했습니다. 권고가 발표되었습니다. 보안 커뮤니티는 넘어갔습니다. 그러나 저는 그렇지 않았습니다.
저는 수년 동안 UEFI 취약점을 연구해 왔습니다 - CVE-2024-7344뿐만 아니라 Secure Boot 우회, 사용자 정의 PE 로더, 서명된 UEFI 구성 요소의 설계 수준 결함의 전체 환경을 연구했습니다. 그리고 제가 반복적으로 목격한 패턴이 있습니다: 동일한 범주의 잘못된 설계 결정이 공급업체와 연도에 걸쳐 다시 나타납니다. 취약점이 공개되고, 바이너리가 폐기되고, 몇 달 또는 몇 년 후에 유사한 결함이 나타납니다 - 때로는 같은 제품에서, 때로는 같은 공급업체의 다른 제품에서, 때로는 동일한 아키텍처 가정을 공유하는 완전히 다른 공급업체의 코드베이스에서.
그 패턴은 제가 보안 업계가 충분히 자주 묻지 않는다고 생각하는 질문을 하게 만들었습니다:
CVE 이후 제품은 어떤 모습인가? 패치 러시 중이 아니라 - 18개월 후, 아무도 지켜보지 않을 때.
저는 알아보기로 결정했습니다. 그리고 제가 선택한 제품은 Howyar SysReturn이었습니다.
저는 Howyar Technologies에 직접 연락하여 전문적인 조달 평가를 위해 SysReturn 평가판을 입수했습니다 - 대규모 교육 배포를 위한 복구 소프트웨어를 평가하는 실제 작업에서 비롯된 정당한 맥락이었습니다.
Microsoft의 폐기로부터 15개월 이상 후인 2026년 4월에 출시된 SysReturn v11.2.031에서 제가 발견한 것은 패턴이 시사한 바를 정확히 확인해 주었습니다.
x64 부팅 경로는 해결되었습니다. 그러나 IA-32 부팅 경로는 결코 교정되지 않았습니다. SysReturn NetCopy 기능의 일부로 배포된 바이너리 BOOTia32.efi는 여전히 동일한 사용자 정의 PE 로더(RxPE)를 포함하고 있었고, 여전히 동일한 ALRM 형식과 단일 바이트 XOR 암호화를 사용하여 cloak32.dat라는 파일에서 서명되지 않은 페이로드를 로드했으며, 여전히 Microsoft가 2025년 1월에 폐기한 바로 그 Authenticode 해시를 가지고 있었습니다.
근본 원인은 IA-32 아키텍처에서 결코 수정되지 않았습니다. 변경된 것은 운영상의 것이었습니다 - x64 경로가 업데이트되었고, 공개로 인한 즉각적인 압력이 해결되었습니다 - 그러나 근본 아키텍처는 32비트 구성 요소에서 손대지 않은 채로 지속되어, 제품의 모든 사본에 상용으로 제공되었습니다.
| 필드 | 세부 사항 |
|---|
| CVE ID | CVE-2026-79298 |
| 취약점 유형 | UEFI Secure Boot 우회의 불완전한 교정 (CWE-693: 보호 메커니즘 실패) |
| 공급업체 | Howyar Technologies Inc. |
| 제품 | SysReturn (NetCopy 기능) |
| 영향받는 버전 | 11.3.034 이전 버전 (v11.2.031 및 v11.3.033에서 확인됨) |
| 수정된 버전 | v11.3.034 (2026년 7월) |
| 영향받는 구성 요소 | BOOTia32.efi (Microsoft 서명 IA-32 UEFI 애플리케이션), RxPE 사용자 정의 PE 로더 (UEFI\RxPE.cpp), cloak32.dat (ALRM 형식 XOR 암호화 페이로드) |
| 공격 유형 | 로컬 |
| 영향 | 임의 코드 실행, 권한 상승 |
| 공격 벡터 | EFI 시스템 파티션에 대한 쓰기 액세스 권한이 있는 공격자(Windows의 로컬 Administrator, Linux의 root)는 BOOTia32.efi와 조작된 cloak32.dat를 ESP에 배치할 수 있습니다. 재부팅 시 바이너리는 RxPE를 통해 서명되지 않은 페이로드를 실행하여 Secure Boot 검증을 완전히 우회합니다. Microsoft Corporation UEFI CA 2011을 신뢰하고 2025년 1월 dbx 폐기 업데이트를 적용하지 않은 Secure Boot가 활성화된 IA-32 UEFI 시스템이 필요합니다. |
| 공급업체 확인 | 확인됨. 공급업체는 조정된 공개 과정에서 IA-32 부팅 경로가 원래 CVE-2024-7344 교정에 포함되지 않았음을 인정했습니다. |
이 취약점에 대한 조정된 공개 프로세스는 약 2개월에 걸쳐 Howyar Technologies와 직접 수행되었습니다.
타임라인 요약:
Secure Boot 우회는 Secure Boot가 활성화된 QEMU/OVMF IA-32를 사용하여 동적으로 재현되었습니다. 완전한 재현 아티팩트, 리버스 엔지니어링 문서, Authenticode 해시 검증, 개념 증명 자료 및 조정 과정에서 교환된 모든 이메일이 기본 연구 저장소에 포함되어 있습니다.
이 CVE 식별자는 연구가 이미 수행되고, 문서화되고, 두 개의 전용 저장소를 통해 공유된 후에 할당되었습니다. 그 저장소들은 완전한 기술적 깊이를 담고 있습니다 - 취약한 바이너리, 리버스 엔지니어링, 공급업체 서신, 개념 증명 도구, 그리고 재현 자료. 이 저장소는 모든 것을 하나로 묶는 CVE 색인 진입점 역할을 합니다.
➡️ UEFI-Security-Research-Howyar-SysReturn-NetCopy
이것은 기본 연구 저장소입니다. 다음을 포함합니다:
BOOTia32.efi, cloak32.dat 및 관련 구성 요소)BOOTia32.efi의 완전한 리버스 엔지니어링: ALRM 페이로드 형식, XOR 복호화, RxPE 사용자 정의 PE 로더, 폐기된 바이너리에 대한 Authenticode 해시 검증, 그리고 무엇이 변경되었고 무엇이 손대지 않은 채 남았는지에 대한 분석decode_cloak.py, authenticode_hash.py, create_cloak.py)이것은 CVE-2026-79298이 비롯된 원래 취약점을 문서화한 동반 저장소입니다. 다음을 포함합니다:
비슷한 작업을 하고 계신가요? UEFI, 커널 보안, 익스플로잇 또는 다른 흥미로운 보안 주제를 연구하고 계신가요? 익스플로잇 개발, 기법 탐구에 도움이 필요하거나 단순히 아이디어를 교환하고 싶다면 주저하지 말고 연락해 주세요. 저는 항상 연구에 대해 논의하고, 도울 수 있는 곳에서 돕고, 흥미로운 프로젝트에서 협업할 의향이 있습니다.
LinkedIn에서 편하게 연락해 주세요.