Координационный центр CERT (CERT/CC) опубликовал бюллетень VU#687587, описывающий уязвимость CVE-2026-12780 в драйвере ядра amwrtdrv.sys, входящем в состав программы резервного копирования AOMEI Backupper. Уязвимость позволяет непривилегированному локальному пользователю выполнять произвольную запись на физический диск. При отключённом Secure Boot это открывает путь к внедрению вредоносного кода на уровне UEFI — ещё до загрузки операционной системы и всех её защитных механизмов. Пользователям AOMEI Backupper рекомендуется обновить, удалить программу или отключить уязвимый драйвер.
Технические детали уязвимости
Согласно бюллетеню CERT/CC, уязвимость классифицируется как CWE-732 — некорректное назначение разрешений для критического ресурса. Драйвер amwrtdrv.sys создаёт объект устройства, доступный всем пользователям системы (world-accessible), без дескриптора безопасности. Это означает, что любой процесс пользовательского режима может открыть устройство \\.\mwrtdrv\DISK0 и отправить неограниченные запросы на запись.
По данным CERT/CC, AOMEI Backupper версии 8.4.0 содержит уязвимый драйвер. Стоит отметить, что в записи GitHub Advisory Database указана другая граница затронутых версий — до 8.3.0. Это расхождение не разрешено: CERT/CC как первичный источник называет конкретно версию 8.4.0, тогда как запись GitHub имеет статус «unreviewed» и помечает затронутые и исправленные версии как неизвестные. Пользователям любой из этих версий следует считать себя потенциально уязвимыми.
Механизм атаки, описанный CERT/CC, выглядит следующим образом: атакующий с локальным доступом модифицирует секторы диска в области между разделами (LBA 34–2047), внедряет вредоносную UEFI-нагрузку и изменяет таблицу разделов GPT так, чтобы она указывала на эту нагрузку как на системный раздел EFI. При следующей загрузке вредоносный код выполняется на этапе UEFI Boot Device Selection (BDS) — до запуска ядра Windows.
Границы воздействия и конфигурационные зависимости
Анализ бюллетеня CERT/CC показывает, что риск имеет несколько чётких конфигурационных границ, которые важно различать:
- Базовая уязвимость — произвольная запись на физический диск — эксплуатируется любым непривилегированным локальным пользователем на системе с установленным уязвимым драйвером. Эта часть атаки не зависит от состояния Secure Boot.
- Выполнение UEFI-кода до загрузки ОС — следствие записи на диск — возможно только при отключённом Secure Boot. При включённом Secure Boot загрузчик должен быть подписан, что блокирует выполнение внедрённого кода.
- Перехват ключей BitLocker — захват Volume Master Key (VMK) описан CERT/CC только для конфигураций с защитой TPM-only (без PIN-кода или USB-ключа). Эта атака относится к классу «evil maid» — физический доступ к устройству с последующей модификацией загрузочного процесса.
Это разграничение критически важно для оценки рисков: сама по себе уязвимость драйвера существует независимо от Secure Boot, но наиболее разрушительные последствия — обход HVCI, решений класса EDR, Microsoft Defender и изоляции Hyper-V — реализуемы только при отключённом Secure Boot. CERT/CC прямо указывает, что включение Secure Boot обеспечивает дополнительную эшелонированную защиту, но не устраняет саму уязвимость драйвера.
Статус эксплуатации и реакция вендора
На момент публикации бюллетеня CERT/CC сообщает, что не получил ответа от AOMEI International Network Limited. Это означает, что конкретная исправленная версия продукта не указана ни в бюллетене CERT/CC, ни в других проверенных источниках.
Что касается эксплуатации в реальных условиях: имеющиеся данные не подтверждают активное использование уязвимости злоумышленниками. CERT/CC описывает технический путь эксплуатации, а упоминание публичного раскрытия эксплойта встречается только в непроверенной записи GitHub Advisory Database. Уязвимость не обнаружена в каталоге CISA Known Exploited Vulnerabilities. Статус следует расценивать как наличие публичного PoC, а не подтверждённую эксплуатацию в дикой природе.
Рекомендации по устранению
CERT/CC предлагает следующие меры, перечисленные в порядке приоритета:
- Обновить AOMEI Backupper до версии с исправленным драйвером
amwrtdrv.sys, реализующим корректные механизмы контроля доступа. Конкретный номер исправленной версии на момент публикации бюллетеня не указан. - Удалить AOMEI Backupper, если немедленное обновление невозможно.
- Отключить службу amwrtdrv.sys, изменив тип запуска с
AUTO_STARTна «Отключена» (Disabled), — как промежуточная мера. - Включить Secure Boot в настройках UEFI — как дополнительный эшелон защиты, блокирующий выполнение неподписанного кода на этапе загрузки. Эта мера не заменяет исправление драйвера.
Для систем с BitLocker рекомендуется рассмотреть переход с конфигурации TPM-only на TPM+PIN или TPM+USB-ключ, что исключает описанный CERT/CC сценарий перехвата VMK на этапе предзагрузки.
Организациям, использующим AOMEI Backupper в корпоративных сценариях резервного копирования, следует приоритизировать отключение или удаление уязвимого драйвера до появления подтверждённого исправления от вендора. Отсутствие ответа AOMEI и неизвестность номера исправленной версии делают ожидание патча рискованной стратегией — тем более что уязвимость позволяет атакующему закрепиться на уровне ниже операционной системы, где обнаружение компрометации стандартными средствами существенно затруднено.