CVE-2026-32606
IncusOS tem uma bypass de criptografia LUKS devido a uma política TPM insuficiente
- Publicado
- 18 de mar. de 2026
- Atualizado
- 18 de mar. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 3,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# IncusOS — Vulnerabilidade de Acesso Físico à Chave de Encriptação IncusOS é uma imagem de SO imutável dedicada à execução do Incus. Antes de 202603142010, a configuração padrão do systemd-cryptenroll, tal como usada pelo IncusOS através do mkosi, permite que um atacante com acesso físico à máquina aceda aos dados encriptados sem exigir qualquer interação por parte do proprietário do sistema ou qualquer adulteração do estado do Secure Boot ou da imagem de arranque do kernel (UKI). Isto acontece porque, nesta configuração, a chave LUKS é disponibilizada pelo TPM desde que o sistema tenha o valor PCR7 esperado e a política PCR11 corresponda. Essa política PCR11 padrão permite, de forma importante, que o TPM liberte a chave para o sistema arrancado, em vez de apenas a partir da parte initrd da imagem de kernel assinada (UKI). O ataque depende de o atacante conseguir substituir a partição raiz encriptada original por uma que controla. Ao fazê-lo, o sistema solicitará uma chave de recuperação no arranque, que o atacante definiu e pode fornecer, antes de arrancar o sistema usando a partição raiz do atacante em vez da original do sistema. O atacante só precisa de colocar uma unit do systemd que inicia no arranque do sistema dentro da sua partição raiz para que o sistema execute essa lógica no arranque. Essa unit será então executada num ambiente onde o TPM permitirá a recuperação da chave de encriptação do disco raiz real, permitindo ao atacante roubar a chave de volume LUKS (chave mestra imutável) e usá-la contra o disco raiz real, alterando-o ou extraindo dados antes de repor o disco como estava e devolver o sistema sem qualquer rasto de que o ataque ocorreu. Tudo isto é possível porque o sistema terá ainda arrancado com o Secure Boot ativado, terá medido e executado o bootloader e a imagem de kernel esperados (UKI). O initrd seleciona o disco raiz com base em identificadores de partição GPT, tornando possível substituir facilmente o disco raiz real por um controlado pelo atacante. Isto não leva a qualquer alteração no estado do TPM e, portanto, permite que o atacante recupere a chave LUKS através de uma unit do systemd em tempo de arranque na sua partição raiz alternativa. A versão 202603142010 do IncusOS (2026/03/14 20:10 UTC) inclui a nova lógica PCR15 e atualizará automaticamente a política do TPM no arranque. Qualquer pessoa que suspeite que o seu sistema possa ter sido fisicamente acedido enquanto desligado deve efetuar uma limpeza total do sistema e reinstalação, pois só isso irá rodar a chave de volume LUKS e impedir o acesso subsequente aos dados encriptados caso o sistema tenha sido previamente comprometido. Não existem workarounds conhecidos além de atualizar para uma versão com lógica corrigida, que irá automaticamente religar as chaves LUKS ao novo conjunto de registos TPM e impedir que isto seja explorado.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.