En sårbarhet i HP ThinPro kan gjøre det mulig for noen med fysisk tilgang til enkelte tynnklienter å omgå diskkryptering og hente ut sensitive lokale data.

Forskere fant problemet i ThinPro 8 og 9, HPs Linux-baserte operativsystem for tynnklienter i bedriftsmiljøer. Svakheten påvirker hvordan systemet verifiserer oppstartsprosessen før det frigir en krypteringsnøkkel.

En angriper må ha fysisk tilgang til enheten og M.2-lagringsdisken. Forskerne opplyser imidlertid at angrepet verken krever spesialisert maskinvare eller avansert omvendt utvikling.

Oppstartskontroller etterlater et sikkerhetshull

HP ThinPro bruker LUKS til å kryptere rotpartisjonen. Krypteringsnøkkelen ligger i enhetens Trusted Platform Module, TPM, som er utviklet for å beskytte sensitivt kryptografisk materiale.

TPM kontrollerer flere tidlige komponenter i oppstartskjeden, blant annet fastvare, UEFI-drivere og GRUB-oppstartslasteren. Forskerne fant imidlertid at den ikke verifiserer alle filer som lastes inn etter dette stadiet.

Enkelte senere komponenter i oppstartsprosessen forblir ukrypterte. En angriper med fysisk tilgang kan endre en av disse filene og få systemet til å eksponere dekrypteringsnøkkelen ved neste oppstart.

Denne svakheten undergraver formålet med full diskkryptering. Selv om TPM beskytter nøkkelen i utgangspunktet, kan ufullstendig verifisering av oppstartskjeden gjøre det mulig for en modifisert oppstartsprosess å få tak i den.

Forskere testet angrepet på to enheter

Forskerne bekreftet sårbarheten i HP ThinPro på en HP t530 med ThinPro 8.1.0 build 22 og en HP t540 med ThinPro 9.0.0 build 15.

Angrepet krever at angriperen fjerner M.2-disken, endrer data på en ukryptert oppstartspartisjon og setter disken tilbake i enheten. Når enheten starter, kan angriperen hente ut den frigitte krypteringsnøkkelen og få tilgang til den beskyttede lagringen.

Tynnklientsystemer er ofte avhengige av ekstern infrastruktur fremfor lokal lagring. Likevel kan de lagre Wi-Fi-påloggingsopplysninger, passord, konfigurasjonsprofiler og annen informasjon som kan hjelpe en inntrenger med å få tilgang til et større bedriftsnettverk.

Dette gjør problemet relevant for organisasjoner som bruker tynnklienter i kundesentre, helseinstitusjoner, finansielle tjenester, offentlige miljøer og andre virtuelle skrivebordsløsninger.

HP hadde ikke lansert en rettelse

Forskerne rapporterte problemet til HP 22. februar 2026. HP bekreftet rapporten og opplyste at selskapet hadde til hensikt å løse problemet.

Den 90 dager lange perioden før offentliggjøring gikk imidlertid ut uten at en rettelse ble lansert. Problemet hadde heller ikke fått tildelt noen CVE-identifikator på tidspunktet for rapporteringen.

Secure Boot er deaktivert som standard på de berørte ThinPro-systemene. Ifølge rapporten oppgir HPs BIOS-innstillinger at funksjonen ikke støttes for andre operativsystemer enn Windows.

Sikkerhetsteam kan redusere eksponeringen ved å angi et BIOS-passord og aktivere Secure Boot der det er mulig. Disse tiltakene kan gjøre et angrep vanskeligere, men de løser ikke det underliggende problemet fullt ut.

Konklusjon

Sårbarheten i HP ThinPro viser hvorfor diskkryptering må verifisere hele oppstartskjeden. Organisasjoner bør betrakte sårbare enheter som eksponert så snart de ikke lenger er under fysisk kontroll, og beskytte eller destruere lagringsmediene på en sikker måte ved kassering eller utskifting.


0 responses to “Sårbarhet i HP ThinPro lar angripere omgå diskkryptering”