
Исследовательский репозиторий, документирующий CVE-2026-79298 — неполное устранение обхода UEFI Secure Boot в пути загрузки IA-32 в Howyar SysReturn, с материалами по обратной разработке и PoC.
Уязвимость была исправлена. Бинарный файл был отозван. Но исправлена была лишь половина архитектуры. Восемнадцать месяцев спустя путь загрузки IA-32 по-прежнему содержал тот же самый кастомный PE-загрузчик, ту же самую обойдённую проверку Secure Boot и тот же самый отозванный хеш Authenticode - и поставлялся коммерчески в каждой копии SysReturn NetCopy вплоть до июля 2026 года. Это CVE-2026-79298.
Я исследователь в области наступательной безопасности, специализирующийся на эксплуатации прошивок UEFI, разработке буткитов/руткитов и исследовании уязвимостей. Это область, которой я решил посвятить свою карьеру, и она определяет всё, что я публикую.
Я соавтор книги UEFI Bootkits and Kernel-Mode Rootkits Development - пионерской работы по разработке наступательных имплантов уровня прошивки. Я создал и выпустил Abyss - полноценный Windows UEFI буткит, и Antarctic - первый публично доступный фреймворк UEFI-буткитов для Linux. Оба представляют собой инструменты с открытым исходным кодом, предназначенные для операторов red team и исследователей безопасности, чтобы понимать, моделировать и защищаться от реальных угроз на уровне прошивки. Наряду с ними я разработал Benthic - Windows руткит уровня ядра, и Behemoth - инструмент для автоматизированного анализа бинарных файлов UEFI.
Создание наступательных инструментов такого уровня означает понимание не только того, как работают буткиты, но и того, как они устанавливаются. Именно здесь на сцену выходят уязвимости UEFI. Каждый обход Secure Boot, каждый неправильно подписанный загрузчик, каждый кастомный PE-загрузчик, пропускающий проверку - это те двери, через которые проходит вредоносное ПО уровня прошивки. Исследование и эксплуатация этих уязвимостей - естественное продолжение работы. Невозможно создавать реалистичные наступательные инструменты, не понимая реальную поверхность атаки.
Этот исследовательский путь - разработка вредоносного ПО для UEFI, а затем изучение уязвимостей, позволяющих его развернуть, - и привёл меня к CVE-2024-7344 и в конечном счёте к результатам, задокументированным здесь.
В январе 2025 года Martin Smolár и команда ESET Research опубликовали раскрытие CVE-2024-7344 (Under the cloak of UEFI Secure Boot) - обход Secure Boot, затрагивающий несколько продуктов для восстановления, включая Howyar SysReturn. Уязвимость была вызвана подписанным Microsoft приложением UEFI, которое реализовывало собственный кастомный PE-загрузчик (RxPE), полностью обходя стандартные сервисы LoadImage и StartImage. Вместо того чтобы полагаться на встроенную проверку Secure Boot прошивки, приложение вручную разбирало и исполняло неподписанную полезную нагрузку из файла под названием cloak.dat, зашифрованного XOR с однобайтовым ключом, без проверки подписи, с полным доверием на уровне прошивки.
Microsoft отозвала затронутые бинарные файлы в январском обновлении Patch Tuesday 2025 года. Рекомендация была опубликована. Сообщество безопасности двинулось дальше. Но я - нет.
Я годами изучал уязвимости UEFI - не только CVE-2024-7344, но и весь ландшафт обходов Secure Boot, кастомных PE-загрузчиков и недостатков проектирования в подписанных компонентах UEFI. И есть закономерность, которую я наблюдал снова и снова: одни и те же категории ошибочных проектных решений всплывают у разных вендоров и в разные годы. Уязвимость раскрывается, бинарный файл отзывается, а месяцы или годы спустя появляется похожий недостаток - иногда в том же продукте, иногда в другом продукте того же вендора, иногда в кодовой базе совершенно другого вендора, которая случайно разделяет те же архитектурные допущения.
Эта закономерность заставила меня задать вопрос, который, как мне кажется, индустрия безопасности задаёт недостаточно часто:
Как выглядит продукт после CVE? Не во время спешки с патчами - восемнадцать месяцев спустя, когда уже никто не смотрит.
Я решил выяснить. И продуктом, который я выбрал, стал Howyar SysReturn.
Я связался с Howyar Technologies напрямую и получил ознакомительную копию SysReturn для профессиональной оценки закупки - законный контекст, возникший из реальной работы по оценке программного обеспечения для восстановления для крупномасштабных образовательных развёртываний.
То, что я обнаружил в SysReturn v11.2.031, выпущенной в апреле 2026 года - более чем через пятнадцать месяцев после отзыва Microsoft, - в точности подтвердило то, на что указывала закономерность.
Путь загрузки x64 был исправлен. Но путь загрузки IA-32 так и не был устранён. Бинарный файл BOOTia32.efi, распространяемый в составе функции SysReturn NetCopy, по-прежнему содержал тот же кастомный PE-загрузчик (RxPE), по-прежнему загружал неподписанные полезные нагрузки из файла под названием cloak32.dat, используя тот же формат ALRM и однобайтовое XOR-шифрование, и по-прежнему нёс в себе точно тот же хеш Authenticode, который Microsoft отозвала в январе 2025 года.
Первопричина так и не была устранена в архитектуре IA-32. Изменилось лишь операционное состояние - путь x64 был обновлён, и непосредственное давление от раскрытия было снято, - но базовая архитектура осталась нетронутой в 32-битном компоненте, поставляясь коммерчески в каждой копии продукта.