Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-25250 — Анализ и эксплойт для CVE-2026-25250, обход Secure Boot в Horizon DataSys Reboot Restore, где shdloader.efi загружает Shield.efi без проверки. | Kitploit
Инструменты/GitHubGitHub/themalwareguardian/cve-2026-25250
Механизмы персистентностиАнализ уязвимостейЭксплуатацияАнализ Бинарных ФайловОбучение и ОбразованиеАнализ Прошивок
GitHubthemalwareguardian/cve-2026-25250

CVE-2026-25250

Анализ и эксплойт для CVE-2026-25250, обход Secure Boot в Horizon DataSys Reboot Restore, где shdloader.efi загружает Shield.efi без проверки.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
11126 дней назадЕщё не проверено
Поделиться

🕷️ CVE-2026-25250: Некорректная проверка доверенной цепочки загрузчика

Сторонний загрузчик, подписанный Microsoft, который загружает вторичный EFI-бинарник без проверки подписи или целостности, разрушая цепочку доверия Secure Boot изнутри.




📑 Содержание

  • Контекст исследования
  • Официальные ссылки
  • Воспроизведите самостоятельно
  • Уязвимая цепочка загрузки
  • Обзор уязвимости
    📂
    • Secure Boot и модель доверия
    • Анализ первопричины
    • Процесс эксплуатации
    • Смягчение и отзыв



🧠 Контекст исследования

Этот репозиторий документирует исследование CVE-2026-25250, уязвимости обхода Secure Boot, раскрытой Microsoft и получившей CVE в апреле 2026 года. Она быстро выделилась как одна из наиболее значимых проблем безопасности прошивки года, именно потому, что уязвимый компонент подписан Microsoft и поэтому безусловно доверен подавляющим большинством UEFI-систем Windows.

Уязвимость была обнаружена Микки Шкатовым и Станиславом Ляховым из Eclypsium, одной из ведущих исследовательских команд в области безопасности прошивки и цепочек поставок. Микки Шкатов — давняя фигура в области наступательных исследований UEFI, автор BootHole (CVE-2020-10713, критический обход Secure Boot в GRUB2, затронувший практически все дистрибутивы Linux и конфигурации двойной загрузки Windows), а также докладчик на тему "One Bootloader to Load Them All" на DEF CON 30 вместе с Джесси Майклом — доклад, который систематически каталогизировал, как сторонние загрузчики, подписанные Microsoft, представляют собой уязвимость классового уровня в экосистеме Secure Boot.

CVE-2026-25250 попадает ровно в этот класс.

Что делает её особенно поучительной, так это её простота: никакого повреждения памяти, никакого криптографического изъяна в самой прошивке — просто доверенный бинарник, принимающий небезопасное решение о том, что загружать дальше. Одного слабого звена достаточно, чтобы разрушить всю модель Secure Boot для целевой системы.




📌 Официальные ссылки

CVE-2026-25250 была обнаружена при анализе сторонних UEFI-компонентов загрузки, развёрнутых в корпоративных средах восстановления. Затронутым продуктом является решение Reboot Restore от Horizon DataSys.

Уязвимость была присвоена MITRE, а не Microsoft, поскольку дефект находится в сторонней прошивке (shdloader.efi), а не в Windows или любом коде, созданном Microsoft.

Официальные ссылки:

  • Центр реагирования Microsoft на угрозы безопасности — апрельский Patch Tuesday 2026

    Ежемесячный бюллетень обновлений безопасности.

  • MITRE CVE-2026-25250

    Официальная запись CVE. CVSS 6.0 - AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N. CWE-325: Отсутствие требуемого криптографического шага.

  • Техническое раскрытие Eclypsium

    Оригинальное раскрытие исследования от команды первооткрывателей, включая публикацию в LinkedIn, которая впервые привлекла внимание общественности к этой уязвимости.




🔬 Воспроизведите самостоятельно

Раскрытие Eclypsium, опубликованное в LinkedIn командой первооткрывателей, предоставляет достаточно контекста для идентификации затронутого программного обеспечения и его загрузки непосредственно с сайта вендора.

Скачать инструмент

Установщик Horizon DataSys Reboot Restore доступен публично, и его установка на тестовой системе размещает как shdloader.efi, так и Shield.efi в системном разделе EFI, где их можно исследовать статически или наблюдать во время выполнения.

Рекомендуемая лабораторная настройка:

root@kitploit:~
Windows 10/11 VM (QEMU или VMware)
├── Secure Boot: Включён
├── Horizon DataSys Reboot Restore: Установлен
├── ESP доступен через: mountvol X: /S
└── Цели:
	HorizonDataSys
        X:\EFI\shdloader.efi ← подписан, доверен, загружает следующий этап
        X:\EFI\Shield.efi    ← загружается без какой-либо проверки

После установки можно подтвердить, что shdloader.efi подписан Microsoft CA 2011, с помощью sigcheck.exe (Sysinternals) или pesign. Отсутствие каких-либо вызовов LoadImage / StartImage в пути загрузки Shield.efi сразу видно при статическом анализе.




🐜 Уязвимая цепочка загрузки

Эта уязвимость затрагивает многоэтапную цепочку загрузки, а не отдельный бинарник.


🧨 Этап 1 — Доверенный загрузчик

  • shdloader.efi
    • Цифровая подпись Microsoft UEFI CA 2011
    • Безусловно доверен политикой прошивки Secure Boot
    • Устанавливается в ESP программным обеспечением Horizon DataSys

⚠️ Этап 2 — Непроверенная полезная нагрузка

  • Shield.efi
    • Динамически загружается shdloader.efi во время загрузки
    • ❌ Нет проверки подписи
    • ❌ Нет проверки целостности
    • ❌ Нет использования API UEFI LoadImage / StartImage
    • ✅ Свободно заменяем любым локальным администратором

📌 Ключевое наблюдение

Уязвимость заключается не в прошивке. Она заключается в логике доверенного загрузчика — бинарника, который прошивка уже одобрила, — выбирающего загрузку вторичного бинарника через путь кода, который обходит все проверки безопасности.

root@kitploit:~
Firmware
  └── проверяет shdloader.efi          ✅ Microsoft CA 2011, доверен
        └── ManualPEParse(Shield.efi) ❌ нет LoadImage, нет проверки подписи
              └── EntryPoint()        💥 код под контролем атакующего, до ОС

Периметр Secure Boot настолько силён, насколько силён наименее осторожный бинарник, которому он доверяет.




🧪 Обзор уязвимости

CVE-2026-25250 — это обход Secure Boot, вызванный некорректной проверкой вторичного EFI-бинарника, загружаемого во время процесса загрузки. Затронутый загрузчик (shdloader.efi) подписан и доверен Secure Boot, но загружает Shield.efi через процедуру ручного разбора PE без какой-либо криптографической проверки.

Это отказ модели проектирования и доверия: доверенный компонент принимает небезопасное решение, которое сводит на нет все последующие защиты.


🔐 Secure Boot и модель доверия

Secure Boot обеспечивает цепочку доверия, в которой каждый компонент, выполняемый во время последовательности загрузки, должен быть проверен до передачи управления. Модель работает только в том случае, если каждый доверенный бинарник в цепочке соблюдает этот контракт:

root@kitploit:~
Firmware → проверяет загрузчик → загрузчик выполняет только проверенный код

CVE-2026-25250 разрывает второе звено:

root@kitploit:~
Firmware → проверяет shdloader.efi (✅ доверен)
             ↓
           shdloader.efi → загружает Shield.efi (❌ не проверен)
                             ↓
                           Произвольный неподписанный код выполняется до загрузки

Принудительное применение Secure Boot на уровне прошивки становится неактуальным, как только доверенный бинарник вводит непроверенный путь выполнения.


🧬 Анализ первопричины

Классифицировано как:

  • CWE-325: Отсутствие требуемого криптографического шага

    Операция, чувствительная к безопасности, выполняется без требуемого шага криптографической проверки, что позволяет атакующему обойти защиту, которую обеспечил бы этот шаг.

ШагВыполненПримечания
Найти Shield.efi на ESP✅Стандартный доступ к файловой системе
Прочитать файл в память✅-
Вручную разобрать PE-заголовки✅Пользовательская реализация
Проверить подпись❌Не выполнено
Проверить по db / dbx❌Не выполнено
Вызвать LoadImage / StartImage❌Полностью обойдено
Передать выполнение точке входа✅Прямой вызов

Отсутствие LoadImage / StartImage является первопричиной. Эти UEFI Boot Services являются точкой интеграции для принудительного применения политики Secure Boot; их обход означает обход всего.


💥 Процесс эксплуатации

Эксплуатация требует локального доступа администратора и одной перезагрузки.

  1. Смонтировать системный раздел EFI
  2. Заменить Shield.efi произвольным неподписанным EFI-бинарником
  3. Перезагрузиться

При следующей загрузке shdloader.efi выполняется (доверен прошивкой), загружает бинарник под контролем атакующего и передаёт выполнение — до ОС, до EDR, до применения любой политики измеренной загрузки, без каких-либо возражений со стороны Secure Boot.

Позволяет:

  • Постоянные UEFI-буткиты, переживающие переустановку ОС и полное стирание дисков.
  • Импланты на ранних этапах, невидимые для любых инструментов безопасности уровня ОС.
  • Полное обход защит режима ядра (EDR, PatchGuard, VBS/HVCI).



📚 Ресурсы

  • Eclypsium — Раскрытие CVE-2026-25250

    Оригинальное исследование Микки Шкатова и Станислава Ляхова. Публикация Eclypsium в LinkedIn, объявляющая об обнаружении, ссылается на программное обеспечение Horizon DataSys, что позволяет провести независимый анализ.

  • Microsoft MSRC — апрельский Patch Tuesday 2026

    Бюллетень безопасности Microsoft.

  • MITRE CVE-2026-25250

    Официальная запись CVE. Присвоена MITRE, поскольку уязвимость находится в сторонней прошивке, а не в коде Microsoft.

  • Eclypsium — BootHole (CVE-2020-10713)

    Микки Шкатов и Джесси Майкл — критический обход Secure Boot в GRUB2, затрагивающий практически все дистрибутивы Linux и системы с двойной загрузкой Windows.

  • DEF CON 30 — "One Bootloader to Load Them All"

    Микки Шкатов и Джесси Майкл — систематический анализ сторонних загрузчиков, подписанных Microsoft, как поверхности атаки классового уровня для Secure Boot. CVE-2026-25250 — прямой пример этой модели угроз.

  • CWE-325: Отсутствие требуемого криптографического шага

    Классификация первопричины отсутствия проверки в пути загрузки shdloader.efi.

  • Спецификация UEFI — Boot Services: LoadImage / StartImage

    UEFI Boot Services, обеспечивающие применение политики Secure Boot — полностью обойдены ручным PE-загрузчиком shdloader.efi.




🤝 Исследования и сотрудничество

Работаете над чем-то похожим? Исследуете UEFI, безопасность ядра, эксплуатацию или другую интересную тему безопасности? Если вам нужна помощь в разработке эксплойта, изучении техники или вы просто хотите обменяться идеями, не стесняйтесь обращаться. Я всегда открыт для обсуждения исследований, готов помочь, где могу, и сотрудничать над интересными проектами. Свяжитесь со мной в LinkedIn.