Критичен дефект в начина, по който Dell съхранява администраторските и потребителските пароли за BIOS, позволява пълно възстановяване на паролата от дъмп на флаш паметта за милисекунди, без да е необходимо прилагането на груба сила (brute force).
Уязвимостта, проследявана като CVE-2026-40639 (DSA-2026-197), произтича от компрометирана схема за XOR криптиране вместо използването на подходящ криптографски хеш.
Dell съхранява паролите за BIOS в DVAR (Dell Variable) региона на SPI флаш чипа, криптирани с помощта на повтарящ се 20-байтов XOR ключ, приложен към 32-байтово поле. Първият символ от паролата се съхранява напълно некриптиран.
За всяка парола от 12 или по-малко символи, неизползваният, допълнен с нули край на 32-байтовото поле се оказва обработен с XOR спрямо нула, което просто разкрива необработените байтове на ключа. Тъй като ключът е само 20 байта, а полето е 32, това несъответствие разкрива целия ключ директно от записа, позволявайки на атакуващите незабавно да възстановят паролата в обратен ред.
По-дългите пароли оставят малка сляпа зона, но изследователите са намерили начин да я заобиколят: извличането на ключа от Dell използва само фиксирана начална стойност (seed) за всяко устройство, GUID и единствения некриптиран първи символ на паролата. Това означава, че съществуват само 256 възможни ключа за устройство. Тъй като старите, "изтрити" DVAR записи не се изтриват сигурно, атакуващият често може да възстанови по-стара кратка парола, да извлече нейния ключ и да го приложи към по-дълга настояща парола, споделяща същата първа буква.
Дефектът е открит от изследователите Крейг С. Блаки (Craig S. Blackie) от MDSec и Дарън Макдоналд (Darren McDonald) от AmberWolf, докато са проучвали UEFI фърмуера на Dell за несвързани с това уязвимости за DMA преди зареждане (pre-boot DMA).
Той засяга SMM драйвера SystemPwSmm, използван широко в клиентските платформи на Dell, и е потвърден при Latitude E7250, Latitude 7490, XPS 15 9560 и по-специално при настоящото поколение поддържан тънък клиент Wyse 5070, който остава без коригиращ пач.
По-новите модели като OptiPlex 3000 използват правилно хранилище SIVB, базирано на SHA-256, и не са уязвими, което показва, че Dell разполага с корекция, но не я е внедрил навсякъде.
Тъй като паролите за BIOS често ограничават Secure Boot, реда на зареждане и DMA защитите преди зареждане, възстановяването им може да отвори път за заобикаляне на пълното шифроване на диска, особено когато политиките на TPM не измерват всяка съответна настройка.
Атаката изисква физически достъп до флаш чипа чрез клипс и програматор или стартиране на контролирана от атакуващия операционна система, но не изисква удостоверяване или взаимодействие с потребителя.
Изследователите поверително са разкрили проблема на Dell през март 2026 г. Dell е валидирала констатациите и е издала DSA-2026-197 на 9 юни 2026 г., коригирайки първоначална партида от платформи (продуктовите линии Edge Gateway, Embedded PC, Precision и Rugged Latitude), като допълнителни корекции са планирани за края на юли 2026 г. Прави впечатление, че препоръката все още не обхваща Wyse 5070 или няколко други потвърдени като уязвими устройства.
Изследователите и Dell се разминават леко по отношение на CVSS оценката: Dell я оценява на 5.7, докато изследователите настояват за 6.1, въз основа на различаващи се виждания за сложността на атаката (Attack Complexity).
Изследователите препоръчват Dell да премине към осолено и итерирано хеширане на пароли във всички платформи и сигурно да изтрива хронологичните DVAR записи, като същевременно съветват защитниците да не разчитат единствено на паролите за BIOS за защита на криптираните вериги за зареждане.