Mastodon Mastodon Mastodon Mastodon

Уязвимость в драйвере AOMEI Backupper позволяет записывать данные на физический диск без привилегий

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Координационный центр CERT (CERT/CC) опубликовал бюллетень VU#687587, описывающий уязвимость CVE-2026-12780 в драйвере ядра amwrtdrv.sys, входящем в состав программы резервного копирования AOMEI Backupper. Уязвимость позволяет непривилегированному локальному пользователю выполнять произвольную запись на физический диск. При отключённом Secure Boot это открывает путь к внедрению вредоносного кода на уровне UEFI — ещё до загрузки операционной системы и всех её защитных механизмов. Пользователям AOMEI Backupper рекомендуется обновить, удалить программу или отключить уязвимый драйвер.

Технические детали уязвимости

Согласно бюллетеню CERT/CC, уязвимость классифицируется как CWE-732 — некорректное назначение разрешений для критического ресурса. Драйвер amwrtdrv.sys создаёт объект устройства, доступный всем пользователям системы (world-accessible), без дескриптора безопасности. Это означает, что любой процесс пользовательского режима может открыть устройство \\.\mwrtdrv\DISK0 и отправить неограниченные запросы на запись.

По данным CERT/CC, AOMEI Backupper версии 8.4.0 содержит уязвимый драйвер. Стоит отметить, что в записи GitHub Advisory Database указана другая граница затронутых версий — до 8.3.0. Это расхождение не разрешено: CERT/CC как первичный источник называет конкретно версию 8.4.0, тогда как запись GitHub имеет статус «unreviewed» и помечает затронутые и исправленные версии как неизвестные. Пользователям любой из этих версий следует считать себя потенциально уязвимыми.

Механизм атаки, описанный CERT/CC, выглядит следующим образом: атакующий с локальным доступом модифицирует секторы диска в области между разделами (LBA 34–2047), внедряет вредоносную UEFI-нагрузку и изменяет таблицу разделов GPT так, чтобы она указывала на эту нагрузку как на системный раздел EFI. При следующей загрузке вредоносный код выполняется на этапе UEFI Boot Device Selection (BDS) — до запуска ядра Windows.

Границы воздействия и конфигурационные зависимости

Анализ бюллетеня CERT/CC показывает, что риск имеет несколько чётких конфигурационных границ, которые важно различать:

  • Базовая уязвимость — произвольная запись на физический диск — эксплуатируется любым непривилегированным локальным пользователем на системе с установленным уязвимым драйвером. Эта часть атаки не зависит от состояния Secure Boot.
  • Выполнение UEFI-кода до загрузки ОС — следствие записи на диск — возможно только при отключённом Secure Boot. При включённом Secure Boot загрузчик должен быть подписан, что блокирует выполнение внедрённого кода.
  • Перехват ключей BitLocker — захват Volume Master Key (VMK) описан CERT/CC только для конфигураций с защитой TPM-only (без PIN-кода или USB-ключа). Эта атака относится к классу «evil maid» — физический доступ к устройству с последующей модификацией загрузочного процесса.

Это разграничение критически важно для оценки рисков: сама по себе уязвимость драйвера существует независимо от Secure Boot, но наиболее разрушительные последствия — обход HVCI, решений класса EDR, Microsoft Defender и изоляции Hyper-V — реализуемы только при отключённом Secure Boot. CERT/CC прямо указывает, что включение Secure Boot обеспечивает дополнительную эшелонированную защиту, но не устраняет саму уязвимость драйвера.

Статус эксплуатации и реакция вендора

На момент публикации бюллетеня CERT/CC сообщает, что не получил ответа от AOMEI International Network Limited. Это означает, что конкретная исправленная версия продукта не указана ни в бюллетене CERT/CC, ни в других проверенных источниках.

Что касается эксплуатации в реальных условиях: имеющиеся данные не подтверждают активное использование уязвимости злоумышленниками. CERT/CC описывает технический путь эксплуатации, а упоминание публичного раскрытия эксплойта встречается только в непроверенной записи GitHub Advisory Database. Уязвимость не обнаружена в каталоге CISA Known Exploited Vulnerabilities. Статус следует расценивать как наличие публичного PoC, а не подтверждённую эксплуатацию в дикой природе.

Рекомендации по устранению

CERT/CC предлагает следующие меры, перечисленные в порядке приоритета:

  1. Обновить AOMEI Backupper до версии с исправленным драйвером amwrtdrv.sys, реализующим корректные механизмы контроля доступа. Конкретный номер исправленной версии на момент публикации бюллетеня не указан.
  2. Удалить AOMEI Backupper, если немедленное обновление невозможно.
  3. Отключить службу amwrtdrv.sys, изменив тип запуска с AUTO_START на «Отключена» (Disabled), — как промежуточная мера.
  4. Включить Secure Boot в настройках UEFI — как дополнительный эшелон защиты, блокирующий выполнение неподписанного кода на этапе загрузки. Эта мера не заменяет исправление драйвера.

Для систем с BitLocker рекомендуется рассмотреть переход с конфигурации TPM-only на TPM+PIN или TPM+USB-ключ, что исключает описанный CERT/CC сценарий перехвата VMK на этапе предзагрузки.

Организациям, использующим AOMEI Backupper в корпоративных сценариях резервного копирования, следует приоритизировать отключение или удаление уязвимого драйвера до появления подтверждённого исправления от вендора. Отсутствие ответа AOMEI и неизвестность номера исправленной версии делают ожидание патча рискованной стратегией — тем более что уязвимость позволяет атакующему закрепиться на уровне ниже операционной системы, где обнаружение компрометации стандартными средствами существенно затруднено.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.