En sårbarhed i HP ThinPro kan gøre det muligt for en person med fysisk adgang til visse tynde klienter at omgå diskkryptering og få adgang til følsomme lokale data.

Forskere fandt problemet i ThinPro 8 og 9, HP’s Linux-baserede operativsystem til tynde klienter i virksomhedsmiljøer. Svagheden påvirker den måde, systemet verificerer opstartsprocessen på, før det frigiver en krypteringsnøgle.

En angriber skal have fysisk adgang til enheden og dens M.2-lagerdrev. Forskerne oplyser dog, at angrebet hverken kræver specialiseret hardware eller avanceret reverse engineering.

Kontroller ved opstart efterlader et sikkerhedshul

HP ThinPro bruger LUKS til at kryptere sin rodpartition. Krypteringsnøglen ligger i enhedens Trusted Platform Module, TPM, som er designet til at beskytte følsomt kryptografisk materiale.

TPM kontrollerer flere tidlige komponenter i opstartskæden, herunder firmware, UEFI-drivere og GRUB-bootloaderen. Forskerne fandt dog, at den ikke verificerer alle filer, der indlæses efter dette trin.

Nogle senere komponenter i opstartsprocessen forbliver ukrypterede. En angriber med fysisk adgang kan ændre en af disse filer og få systemet til at eksponere dekrypteringsnøglen ved næste opstart.

Denne svaghed underminerer formålet med fuld diskkryptering. Selvom TPM i første omgang beskytter nøglen, kan ufuldstændig verificering af opstartskæden gøre det muligt for en ændret opstartsproces at få adgang til den.

Forskere testede angrebet på to enheder

Forskerne bekræftede sårbarheden i HP ThinPro på en HP t530 med ThinPro 8.1.0 build 22 og en HP t540 med ThinPro 9.0.0 build 15.

Angrebet kræver, at angriberen fjerner M.2-drevet, ændrer data på en ukrypteret opstartspartition og sætter drevet tilbage i enheden. Når enheden starter, kan angriberen hente den frigivne krypteringsnøgle og få adgang til den beskyttede lagerplads.

Tynde klientsystemer er ofte afhængige af ekstern infrastruktur frem for lokal lagring. Alligevel kan de gemme Wi-Fi-loginoplysninger, adgangskoder, konfigurationsprofiler og andre oplysninger, som kan hjælpe en indtrænger med at få adgang til et større virksomhedsnetværk.

Det gør problemet relevant for organisationer, der bruger tynde klienter i callcentre, sundhedsfaciliteter, finansielle tjenester, offentlige miljøer og andre virtuelle desktopmiljøer.

HP havde ikke udsendt en rettelse

Forskerne rapporterede problemet til HP den 22. februar 2026. HP bekræftede rapporteringen og oplyste, at virksomheden havde til hensigt at løse problemet.

Den 90 dage lange periode før offentliggørelse udløb dog uden en rettelse. Problemet havde heller ikke fået tildelt en CVE-identifikator på tidspunktet for rapporteringen.

Secure Boot er deaktiveret som standard på de berørte ThinPro-systemer. Ifølge rapporten angiver HP’s BIOS-indstillinger funktionen som ikke understøttet for andre operativsystemer end Windows.

Sikkerhedsteams kan reducere eksponeringen ved at indstille en BIOS-adgangskode og aktivere Secure Boot, hvor det er muligt. Disse tiltag kan gøre et angreb vanskeligere, men de løser ikke det underliggende problem fuldstændigt.

Konklusion

Sårbarheden i HP ThinPro viser, hvorfor diskkryptering skal verificere hele opstartskæden. Organisationer bør betragte sårbare enheder som eksponerede, så snart de ikke længere er under fysisk kontrol, og beskytte eller destruere deres lagermedier på sikker vis ved bortskaffelse eller udskiftning.


0 svar til “Sårbarhed i HP ThinPro lader angribere omgå diskkryptering”