CVE-2026-32606
IncusOS имеет обход шифрования LUKS из-за недостаточной политики TPM
- Опубликовано
- 18 мар. 2026 г.
- Обновлено
- 18 мар. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 3,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
IncusOS — это неизменяемый образ ОС, предназначенный для запуска Incus. До версии 202603142010 конфигурация systemd-cryptenroll по умолчанию, используемая IncusOS через mkosi, позволяет атакующему с физическим доступом к машине получить доступ к зашифрованным данным без какого-либо взаимодействия с владельцем системы и без вмешательства в состояние Secure Boot или загрузочный образ ядра (UKI). Это возможно потому, что в данной конфигурации ключ LUKS предоставляется TPM при условии, что система имеет ожидаемое значение PCR7 и политика PCR11 совпадает. Эта политика PCR11 по умолчанию, что важно, позволяет TPM выдавать ключ загруженной системе, а не только из части initrd подписанного образа ядра (UKI). Атака основана на том, что атакующий может подменить исходный зашифрованный корневой раздел на тот, которым он управляет. Сделав это, система при загрузке запросит ключ восстановления, который атакующий определил и может предоставить, после чего загрузит систему с использованием корневого раздела атакующего, а не исходного раздела системы. Атакующему достаточно поместить systemd-юнит, запускающийся при старте системы, в свой корневой раздел, чтобы система выполнила эту логику при загрузке. Этот юнит затем будет работать в среде, где TPM позволит получить ключ шифрования реального корневого диска, что даст атакующему возможность похитить ключ тома LUKS (неизменяемый мастер-ключ) и затем использовать его против реального корневого диска, изменяя его или извлекая данные, прежде чем вернуть диск в исходное состояние и оставить систему без следов этой атаки. Всё это возможно, потому что система всё равно загрузится с включённым Secure Boot, измерит и запустит ожидаемый загрузчик и образ ядра (UKI). Initrd выбирает корневой диск на основе идентификаторов GPT-разделов, что позволяет легко подменить реальный корневой диск на управляемый атакующим. Это не приводит к каким-либо изменениям состояния TPM и, следовательно, позволяет атакующему получить ключ LUKS через systemd-юнит времени загрузки на своём альтернативном корневом разделе. Версия IncusOS 202603142010 (2026/03/14 20:10 UTC) включает новую логику PCR15 и автоматически обновит политику TPM при загрузке. Любой, кто подозревает, что к его системе мог быть физический доступ, пока она была выключена, должен выполнить полную очистку системы и переустановку, поскольку только это позволит ротировать ключ тома LUKS и предотвратить последующий доступ к зашифрованным данным, если система ранее была скомпрометирована. Известных обходных путей нет, кроме обновления до версии с исправленной логикой, которая автоматически перепривяжет ключи LUKS к новому набору регистров TPM и предотвратит эксплуатацию этой уязвимости.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.