Координаційний центр CERT (CERT/CC) опублікував бюлетень VU#687587, у якому описано вразливість CVE-2026-12780 у драйвері ядра amwrtdrv.sys, що входить до складу програми резервного копіювання AOMEI Backupper. Вразливість дає змогу локальному користувачу без привілеїв виконувати довільний запис на фізичний диск. За вимкненого Secure Boot це відкриває шлях до впровадження шкідливого коду на рівні UEFI — ще до завантаження операційної системи та всіх її захисних механізмів. Користувачам AOMEI Backupper рекомендовано оновити чи видалити програму або вимкнути вразливий драйвер.
Технічні деталі вразливості
Згідно з бюлетенем CERT/CC, вразливість класифікується як CWE-732 — некоректне призначення дозволів для критичного ресурсу. Драйвер amwrtdrv.sys створює об’єкт пристрою, доступний усім користувачам системи (world-accessible), без дескриптора безпеки. Це означає, що будь-який процес у режимі користувача може відкрити пристрій \\\\.\\mwrtdrv\\DISK0 і надсилати необмежені запити на запис.
За даними CERT/CC, AOMEI Backupper версії 8.4.0 містить вразливий драйвер. Варто зазначити, що в записі GitHub Advisory Database вказано іншу межу зачеплених версій — до 8.3.0. Це розходження не знято: CERT/CC як первинне джерело називає конкретно версію 8.4.0, тоді як запис GitHub має статус «unreviewed» і позначає зачеплені й виправлені версії як невідомі. Користувачам будь-якої з цих версій слід вважати себе потенційно вразливими.
Механізм атаки, описаний CERT/CC, виглядає так: зловмисник із локальним доступом модифікує сектори диска в області між розділами (LBA 34–2047), впроваджує шкідливе UEFI-навантаження та змінює таблицю розділів GPT так, щоб вона вказувала на це навантаження як на системний розділ EFI. Під час наступного завантаження шкідливий код виконується на етапі UEFI Boot Device Selection (BDS) — до запуску ядра Windows.
Межі впливу та залежність від конфігурації
Аналіз бюлетеня CERT/CC показує, що ризик має кілька чітких конфігураційних меж, які важливо розрізняти:
- Базова вразливість — довільний запис на фізичний диск — експлуатується будь-яким локальним користувачем без привілеїв у системі з установленим вразливим драйвером. Ця частина атаки не залежить від стану Secure Boot.
- Виконання UEFI-коду до завантаження ОС — наслідок запису на диск — можливе лише за вимкненого Secure Boot. За ввімкненого Secure Boot завантажувач має бути підписаний, що блокує виконання впровадженого коду.
- Перехоплення ключів BitLocker — захоплення Volume Master Key (VMK) описане CERT/CC тільки для конфігурацій із захистом TPM-only (без PIN-коду або USB-ключа). Ця атака належить до класу «evil maid» — фізичний доступ до пристрою з подальшою модифікацією процесу завантаження.
Таке розмежування критично важливе для оцінки ризиків: сама по собі вразливість драйвера існує незалежно від Secure Boot, але найруйнівніші наслідки — обхід HVCI, рішень класу EDR, Microsoft Defender та ізоляції Hyper-V — реалізуються лише за вимкненого Secure Boot. CERT/CC прямо вказує, що ввімкнення Secure Boot забезпечує додатковий ешелонований захист, але не усуває саму вразливість драйвера.
Статус експлуатації та реакція вендора
На момент публікації бюлетеня CERT/CC повідомляє, що не отримав відповіді від AOMEI International Network Limited. Це означає, що конкретну виправлену версію продукту не вказано ні в бюлетені CERT/CC, ні в інших перевірених джерелах.
Що стосується експлуатації в реальних умовах: наявні дані не підтверджують активне використання вразливості зловмисниками. CERT/CC описує технічний шлях експлуатації, а згадка про публічне розкриття експлойта трапляється лише в неперевіреному записі GitHub Advisory Database. Вразливість не виявлена в каталозі CISA Known Exploited Vulnerabilities. Статус варто розцінювати як наявність публічного PoC, а не підтверджену експлуатацію в дикій природі.
Рекомендації щодо усунення
CERT/CC пропонує такі заходи, перелічені в порядку пріоритету:
- Оновити AOMEI Backupper до версії з виправленим драйвером
amwrtdrv.sys, у якому реалізовано коректні механізми контролю доступу. Конкретний номер виправленої версії на момент публікації бюлетеня не вказаний. - Видалити AOMEI Backupper, якщо негайне оновлення неможливе.
- Вимкнути службу amwrtdrv.sys, змінивши тип запуску з
AUTO_STARTна «Disabled» («Вимкнено»), — як проміжний захід. - Увімкнути Secure Boot у налаштуваннях UEFI — як додатковий ешелон захисту, що блокує виконання непідписаного коду на етапі завантаження. Цей захід не замінює виправлення драйвера.
Для систем із BitLocker рекомендовано розглянути перехід із конфігурації TPM-only на TPM+PIN або TPM+USB-ключ, що унеможливлює описаний CERT/CC сценарій перехоплення VMK на етапі передзавантаження.
Організаціям, які використовують AOMEI Backupper у корпоративних сценаріях резервного копіювання, варто пріоритизувати вимкнення або видалення вразливого драйвера до появи підтвердженого виправлення від вендора. Відсутність відповіді AOMEI та невідомий номер виправленої версії роблять очікування патча ризикованою стратегією — тим більше, що вразливість дає зловмиснику змогу закріпитися на рівні нижче операційної системи, де виявлення компрометації стандартними засобами істотно ускладнене.