Mastodon Mastodon Mastodon Mastodon

Una vulnerabilidad en el controlador de AOMEI Backupper permite escribir datos en el disco físico sin privilegios

Foto del autor

CyberSecureFox Editorial Team

Publicado:

El Coordination Center de CERT (CERT/CC) ha publicado el aviso VU#687587, en el que describe la vulnerabilidad CVE-2026-12780 en el controlador de kernel amwrtdrv.sys, que forma parte del software de copia de seguridad AOMEI Backupper. La vulnerabilidad permite que un usuario local sin privilegios realice escrituras arbitrarias en el disco físico. Con Secure Boot desactivado, esto abre la puerta a la inyección de código malicioso a nivel de UEFI, incluso antes de que se cargue el sistema operativo y todos sus mecanismos de protección. Se recomienda a los usuarios de AOMEI Backupper actualizar, desinstalar el programa o desactivar el controlador vulnerable.

Detalles técnicos de la vulnerabilidad

Según el aviso de CERT/CC, la vulnerabilidad se clasifica como CWE-732, asignación incorrecta de permisos para un recurso crítico. El controlador amwrtdrv.sys crea un objeto de dispositivo accesible para todos los usuarios del sistema (world-accessible), sin descriptor de seguridad. Esto significa que cualquier proceso en modo usuario puede abrir el dispositivo \\\\.\\mwrtdrv\\DISK0 y enviar solicitudes de escritura sin restricciones.

De acuerdo con CERT/CC, AOMEI Backupper versión 8.4.0 contiene el controlador vulnerable. Cabe señalar que en el registro de GitHub Advisory Database se indica otro límite de versiones afectadas: hasta la 8.3.0. Esta discrepancia no se ha resuelto: CERT/CC, como fuente primaria, menciona concretamente la versión 8.4.0, mientras que el registro de GitHub tiene el estado “unreviewed” y marca las versiones afectadas y corregidas como desconocidas. Los usuarios de cualquiera de estas versiones deben considerarse potencialmente vulnerables.

El mecanismo de ataque descrito por CERT/CC es el siguiente: un atacante con acceso local modifica los sectores del disco en el área entre particiones (LBA 34–2047), inyecta una carga UEFI maliciosa y cambia la tabla de particiones GPT de forma que señale a esa carga como partición de sistema EFI. En el siguiente arranque, el código malicioso se ejecuta en la fase UEFI Boot Device Selection (BDS), antes de que se inicie el kernel de Windows.

Alcance del impacto y dependencias de configuración

El análisis del aviso de CERT/CC muestra que el riesgo tiene varios límites de configuración bien definidos que es importante distinguir:

  • La vulnerabilidad básica, es decir, la escritura arbitraria en el disco físico, puede ser explotada por cualquier usuario local sin privilegios en un sistema donde esté instalado el controlador vulnerable. Esta parte del ataque no depende del estado de Secure Boot.
  • La ejecución de código UEFI antes de que arranque el sistema operativo, consecuencia de la escritura en disco, solo es posible con Secure Boot desactivado. Con Secure Boot activado, el cargador de arranque debe estar firmado, lo que bloquea la ejecución del código inyectado.
  • La interceptación de claves BitLocker, es decir, la captura de la Volume Master Key (VMK), se describe en CERT/CC únicamente para configuraciones con protección TPM-only (sin código PIN ni llave USB). Este ataque pertenece a la clase «evil maid»: acceso físico al dispositivo con modificación posterior del proceso de arranque.

Esta distinción es crucial para la evaluación de riesgos: la vulnerabilidad del controlador existe por sí misma, independientemente de Secure Boot, pero las consecuencias más destructivas —elusión de HVCI, soluciones de tipo EDR, Microsoft Defender y la aislamiento de Hyper-V— solo se materializan con Secure Boot desactivado. CERT/CC indica explícitamente que activar Secure Boot proporciona una protección en capas adicional, pero no elimina la vulnerabilidad del controlador.

Estado de explotación y respuesta del proveedor

En el momento de la publicación del aviso, CERT/CC indica que no ha recibido respuesta de AOMEI International Network Limited. Esto significa que no se especifica una versión concreta del producto corregida ni en el aviso de CERT/CC ni en otras fuentes verificadas.

En cuanto a la explotación en condiciones reales: los datos disponibles no confirman un uso activo de la vulnerabilidad por parte de atacantes. CERT/CC describe la vía técnica de explotación, y la mención de una divulgación pública del exploit solo aparece en un registro no verificado de GitHub Advisory Database. La vulnerabilidad no figura en el catálogo CISA Known Exploited Vulnerabilities. La situación debe interpretarse como existencia de un PoC público, y no como explotación confirmada en entornos reales.

Recomendaciones de mitigación

CERT/CC propone las siguientes medidas, enumeradas en orden de prioridad:

  1. Actualizar AOMEI Backupper a una versión con el controlador amwrtdrv.sys corregido, que implemente mecanismos de control de acceso adecuados. En el momento de la publicación del aviso no se indica el número concreto de la versión corregida.
  2. Desinstalar AOMEI Backupper, si no es posible actualizar de forma inmediata.
  3. Desactivar el servicio amwrtdrv.sys, cambiando el tipo de inicio de AUTO_START a «Deshabilitado» (Disabled), como medida intermedia.
  4. Activar Secure Boot en la configuración de UEFI, como capa de protección adicional que bloquea la ejecución de código no firmado en la fase de arranque. Esta medida no sustituye a la corrección del controlador.

Para sistemas con BitLocker se recomienda considerar el cambio de una configuración TPM-only a TPM+PIN o TPM+llave USB, lo que descarta el escenario descrito por CERT/CC de interceptación de la VMK en la fase de prearranque.

Las organizaciones que utilicen AOMEI Backupper en escenarios corporativos de copia de seguridad deben dar prioridad a la desactivación o eliminación del controlador vulnerable hasta que aparezca una corrección confirmada por parte del proveedor. La falta de respuesta de AOMEI y el desconocimiento del número de la versión corregida hacen que esperar al parche sea una estrategia arriesgada, máxime cuando la vulnerabilidad permite al atacante establecerse en un nivel inferior al del sistema operativo, donde la detección de la intrusión mediante herramientas estándar se ve seriamente dificultada.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.