Изследовател по сигурността разкри слабост във веригата за зареждане (boot-chain) при HP ThinPro 8 и 9, която може да позволи на атакуващи с физически достъп до тънък клиент (thin client) да извлекат неговия LUKS ключ за шифроване на диска.

Проблемът засяга тънки клиенти на HP, при които LUKS2 защитава шифрования коренен дял на операционната система, а ключът за дешифриране е запечатан в рамките на доверения платформен модул (TPM) на устройството.

Въпреки че този дизайн има за цел да предотврати кражба на данни от премахнати носители за съхранение, изследователят е установил, че политиката на TPM не валидира напълно софтуера, зареден по време на стартиране.

HP ThinPro използва персонализиран помощен инструмент, наречен hptc-tpm-tool, за да извлече LUKS ключа от TPM по време на стартиране. Скрипт на initramfs, наречен unseal_key, изисква ключа и го предава директно на cryptsetup, който отключва шифрования коренен дял.

Въпреки това се съобщава, че TPM ключът е запечатан само към PCR 0, PCR 2 и PCR 4. Тези регистри измерват фърмуера на BIOS, ROM опциите или UEFI драйверите и двоичния файл на зареждащия модул GRUB. Те не измерват конфигурационните команди на GRUB, ядрото на Linux или initramfs, които GRUB зарежда. Това създава значителен пропуск.

Атакуващият не може просто да замени двоичния файл на GRUB, без да промени PCR 4 и да блокира освобождаването на ключа. Но той може да модифицира нешифрования initramfs, включително обвиващия скрипт (shell script), който разпечатва ключа, без да променя стойностите на PCR, които TPM проверява.

Според разкритието на AmberWolf, модифициран initramfs може да копира възстановения LUKS ключ в нешифрования BOOT дял, преди нормалното стартиране да продължи. При следващото стартиране TPM третира системата като доверена, тъй като измерванията на фърмуера и GRUB остават непроменени. Устройството стартира нормално, докато атакуващият може по-късно да извлече изложения ключ от диска.

Атаката изисква локален физически достъп и възможност за премахване или модифициране на M.2 SATA устройството за съхранение. Не се изисква запояване, специализиран хардуер или напреднало обратно инженерство.

Изследователят е потвърдил проблема на HP t530 с ThinPro 8.1.0 build 22 и HP t540 с ThinPro 9.0.0 build 15.

След като атакуващият получи необработения 32-байтов LUKS ключ, той може да дешифрира защитения дял и да получи достъп до конфигурационните данни на устройството, хранилищата за сертификати, съхранените идентификационни данни и хешовете на пароли.

Това може да има сериозни последици за организации, които връщат, губят, препродават или изхвърлят тънки клиенти, без сигурно да унищожат вътрешния диск.

На недостатъка е присвоен CVSS 3.1 резултат от 6.1 (рейтинг MEDIUM), въз основа на изискването за физически достъп, ниската сложност на атаката и високото въздействие върху поверителността и целостта.

Функцията Secure Boot е изключена по подразбиране на засегнатите системи според изследователя, въпреки че активирането ѝ и задаването на BIOS парола може само да забави атакуващия, вместо да затвори основния пропуск в измерването на PCR.

Изследователят е докладвал проблема на HP PSIRT на 22 февруари 2026 г. Съобщава се, че HP са потвърдили, че корекцията е в процес на осигуряване на качеството. Към момента на разкриването обаче няма наличен бюлетин за сигурност, CVE или разпространена корекция за сигурност.

Организациите, използващи пълно шифроване на диска в ThinPro, трябва да третират устройствата извън техния физически контрол като потенциално компрометирани, докато HP не пусне пълно решение.