
Исследовательский репозиторий, документирующий CVE-2026-79298 — неполное устранение обхода UEFI Secure Boot в пути загрузки IA-32 в Howyar SysReturn, с материалами по обратной разработке и PoC.
Уязвимость была исправлена. Бинарный файл был отозван. Но исправлена была лишь половина архитектуры. Восемнадцать месяцев спустя путь загрузки IA-32 по-прежнему содержал тот же самый кастомный PE-загрузчик, ту же самую обойдённую проверку Secure Boot и тот же самый отозванный хеш Authenticode - и поставлялся коммерчески в каждой копии SysReturn NetCopy вплоть до июля 2026 года. Это CVE-2026-79298.
Я исследователь в области наступательной безопасности, специализирующийся на эксплуатации прошивок UEFI, разработке буткитов/руткитов и исследовании уязвимостей. Это область, которой я решил посвятить свою карьеру, и она определяет всё, что я публикую.
Я соавтор книги UEFI Bootkits and Kernel-Mode Rootkits Development - пионерской работы по разработке наступательных имплантов уровня прошивки. Я создал и выпустил Abyss - полноценный Windows UEFI буткит, и Antarctic - первый публично доступный фреймворк UEFI-буткитов для Linux. Оба представляют собой инструменты с открытым исходным кодом, предназначенные для операторов red team и исследователей безопасности, чтобы понимать, моделировать и защищаться от реальных угроз на уровне прошивки. Наряду с ними я разработал Benthic - Windows руткит уровня ядра, и Behemoth - инструмент для автоматизированного анализа бинарных файлов UEFI.
Создание наступательных инструментов такого уровня означает понимание не только того, как работают буткиты, но и того, как они устанавливаются. Именно здесь на сцену выходят уязвимости UEFI. Каждый обход Secure Boot, каждый неправильно подписанный загрузчик, каждый кастомный PE-загрузчик, пропускающий проверку - это те двери, через которые проходит вредоносное ПО уровня прошивки. Исследование и эксплуатация этих уязвимостей - естественное продолжение работы. Невозможно создавать реалистичные наступательные инструменты, не понимая реальную поверхность атаки.
Этот исследовательский путь - разработка вредоносного ПО для UEFI, а затем изучение уязвимостей, позволяющих его развернуть, - и привёл меня к CVE-2024-7344 и в конечном счёте к результатам, задокументированным здесь.
В январе 2025 года Martin Smolár и команда ESET Research опубликовали раскрытие CVE-2024-7344 (Under the cloak of UEFI Secure Boot) - обход Secure Boot, затрагивающий несколько продуктов для восстановления, включая Howyar SysReturn. Уязвимость была вызвана подписанным Microsoft приложением UEFI, которое реализовывало собственный кастомный PE-загрузчик (RxPE), полностью обходя стандартные сервисы LoadImage и StartImage. Вместо того чтобы полагаться на встроенную проверку Secure Boot прошивки, приложение вручную разбирало и исполняло неподписанную полезную нагрузку из файла под названием cloak.dat, зашифрованного XOR с однобайтовым ключом, без проверки подписи, с полным доверием на уровне прошивки.
Microsoft отозвала затронутые бинарные файлы в январском обновлении Patch Tuesday 2025 года. Рекомендация была опубликована. Сообщество безопасности двинулось дальше. Но я - нет.
Я годами изучал уязвимости UEFI - не только CVE-2024-7344, но и весь ландшафт обходов Secure Boot, кастомных PE-загрузчиков и недостатков проектирования в подписанных компонентах UEFI. И есть закономерность, которую я наблюдал снова и снова: одни и те же категории ошибочных проектных решений всплывают у разных вендоров и в разные годы. Уязвимость раскрывается, бинарный файл отзывается, а месяцы или годы спустя появляется похожий недостаток - иногда в том же продукте, иногда в другом продукте того же вендора, иногда в кодовой базе совершенно другого вендора, которая случайно разделяет те же архитектурные допущения.
Эта закономерность заставила меня задать вопрос, который, как мне кажется, индустрия безопасности задаёт недостаточно часто:
Как выглядит продукт после CVE? Не во время спешки с патчами - восемнадцать месяцев спустя, когда уже никто не смотрит.
Я решил выяснить. И продуктом, который я выбрал, стал Howyar SysReturn.
Я связался с Howyar Technologies напрямую и получил ознакомительную копию SysReturn для профессиональной оценки закупки - законный контекст, возникший из реальной работы по оценке программного обеспечения для восстановления для крупномасштабных образовательных развёртываний.
То, что я обнаружил в SysReturn v11.2.031, выпущенной в апреле 2026 года - более чем через пятнадцать месяцев после отзыва Microsoft, - в точности подтвердило то, на что указывала закономерность.
Путь загрузки x64 был исправлен. Но путь загрузки IA-32 так и не был устранён. Бинарный файл BOOTia32.efi, распространяемый в составе функции SysReturn NetCopy, по-прежнему содержал тот же кастомный PE-загрузчик (RxPE), по-прежнему загружал неподписанные полезные нагрузки из файла под названием cloak32.dat, используя тот же формат ALRM и однобайтовое XOR-шифрование, и по-прежнему нёс в себе точно тот же хеш Authenticode, который Microsoft отозвала в январе 2025 года.
Первопричина так и не была устранена в архитектуре IA-32. Изменилось лишь операционное состояние - путь x64 был обновлён, и непосредственное давление от раскрытия было снято, - но базовая архитектура осталась нетронутой в 32-битном компоненте, поставляясь коммерчески в каждой копии продукта.
| Поле | Детали |
|---|---|
| CVE ID | CVE-2026-79298 |
| Тип уязвимости | Неполное устранение обхода UEFI Secure Boot (CWE-693: Отказ механизма защиты) |
| Вендор | Howyar Technologies Inc. |
| Продукт | SysReturn (функция NetCopy) |
| Затронутые версии | Версии до 11.3.034 (подтверждено в v11.2.031 и v11.3.033) |
| Исправленная версия | v11.3.034 (июль 2026) |
| Затронутый компонент | BOOTia32.efi (подписанное Microsoft приложение UEFI IA-32), кастомный PE-загрузчик RxPE (UEFI\RxPE.cpp), cloak32.dat (полезная нагрузка в формате ALRM, зашифрованная XOR) |
| Тип атаки | Локальная |
| Воздействие | Выполнение произвольного кода, повышение привилегий |
| Вектор атаки | Злоумышленник с доступом на запись к EFI System Partition (локальный администратор в Windows, root в Linux) может разместить BOOTia32.efi и специально созданный cloak32.dat на ESP. После перезагрузки бинарный файл исполняет неподписанную полезную нагрузку через RxPE, полностью обходя проверку Secure Boot. Требуется система IA-32 UEFI с включённым Secure Boot, которая доверяет Microsoft Corporation UEFI CA 2011 и не применила обновление отзыва dbx от января 2025 года. |
| Подтверждение вендора | Подтверждено. Вендор признал в ходе скоординированного раскрытия, что путь загрузки IA-32 никогда не включался в первоначальное устранение CVE-2024-7344. |
Процесс скоординированного раскрытия этой уязвимости проводился напрямую с Howyar Technologies в течение примерно двух месяцев.
Краткая хронология:
Обход Secure Boot был динамически воспроизведён с использованием QEMU/OVMF IA-32 с включённым Secure Boot. Полные артефакты воспроизведения, документация по обратной разработке, проверка хеша Authenticode, материалы proof-of-concept и вся электронная переписка, которой обменивались в ходе процесса координации, включены в основной исследовательский репозиторий.
Этот идентификатор CVE был присвоен после того, как исследование уже было проведено, задокументировано и опубликовано через два специализированных репозитория. Эти репозитории содержат всю техническую глубину - уязвимые бинарные файлы, обратную разработку, переписку с вендором, инструменты proof-of-concept и материалы воспроизведения. Этот репозиторий служит индексированной по CVE точкой входа, которая связывает всё воедино.
➡️ UEFI-Security-Research-Howyar-SysReturn-NetCopy
Это основной исследовательский репозиторий. Он содержит:
BOOTia32.efi, cloak32.dat и связанные компоненты)BOOTia32.efi: формат полезной нагрузки ALRM, XOR-расшифровку, кастомный PE-загрузчик RxPE, проверку хеша Authenticode на соответствие отозванному бинарному файлу и анализ того, что было изменено, а что осталось нетронутымdecode_cloak.py, authenticode_hash.py, create_cloak.py)Это сопутствующий репозиторий, документирующий исходную уязвимость, из которой происходит CVE-2026-79298. Он содержит:
Работаете над чем-то похожим? Исследуете UEFI, безопасность ядра, эксплуатацию или другую интересную тему в области безопасности? Если вам нужна помощь в разработке эксплойта, изучении техники или просто хотите обменяться идеями, не стесняйтесь обращаться. Я всегда открыт для обсуждения исследований, помощи, где могу, и сотрудничества в интересных проектах.
Не стесняйтесь связаться со мной в LinkedIn.