Пароли BIOS ноутбуков Dell восстанавливаются из флеш-памяти за миллисекунды

Пароль администратора BIOS обычно считают последним рубежом: даже если ноутбук украли, без него не поменять порядок загрузки и не отключить Secure Boot. Оказалось, на многих машинах Dell этот рубеж держится на честном слове. Исследователи показали, что пароль вытаскивается из дампа флеш-памяти буквально за миллисекунды — без перебора и без всякой криптостойкости под капотом.

Уязвимость получила номер CVE-2026-40639, а сама Dell выпустила по ней бюллетень DSA-2026-197.

Где именно ошибка

Пароли BIOS Dell складывает в служебную область флеша под названием DVAR (Dell Variable). Проблема в том, как они там «защищены»: вместо нормального хеширования применяется примитивный XOR. Повторяющийся 20-байтный ключ накладывается на 32-байтное поле, а первый символ пароля вообще лежит открытым текстом.

Дальше — простая арифметика не в пользу Dell. Если пароль состоит из 12 символов или меньше, «хвост» 32-байтного поля забит нулями. А XOR с нулём возвращает исходный байт ключа как есть. То есть неиспользованная часть поля просто показывает куски того самого ключа, которым зашифрован пароль. Считал флеш — достал ключ — расшифровал пароль.

А если пароль длиннее

Для паролей длиннее двенадцати символов нашёлся обходной путь. Ключ Dell выводит из трёх вещей: фиксированного «зерна», привязанного к конкретному устройству, GUID и того самого открытого первого символа. При таком раскладе на одно устройство приходится всего 256 возможных ключей.

Этого хватает для трюка: восстановить старую удалённую запись DVAR с коротким паролем, вытащить из неё ключ и применить его к текущему длинному паролю — если оба начинаются с одного символа. Перебор из 256 вариантов машина проходит мгновенно.

Кого затронуло

Уязвимыми подтверждённо оказались, среди прочих:

  • Latitude E7250
  • Latitude 7490
  • XPS 15 9560
  • тонкий клиент Wyse 5070 (текущее поколение, без патча)

При этом более новые модели вроде OptiPlex 3000 проблемы лишены: в них пароль лежит в хранилище SIVB под нормальным SHA-256. Получается, рабочее решение у Dell есть — просто оно доехало не до всех платформ.

Что нужно атакующему

Ключевое условие — физический доступ к чипу SPI-флеша: программатором напрямую или через загрузку своей операционной системы. Ни аутентификации, ни действий пользователя не требуется. То есть сценарий вполне понятный: ноутбук потеряли, украли или он на время попал в чужие руки.

Последствия шире, чем кажется. Пароль BIOS управляет Secure Boot, порядком загрузки и защитой от DMA до старта системы. Заполучив его, атакующий может обойти полнодисковое шифрование — особенно там, где политики TPM не учитывают все значимые параметры безопасности.

Раскрытие и патчи

Дыру нашли Крейг Блэки (MDSec) и Даррен Макдональд (AmberWolf), причём случайно — пока разбирались в несвязанной уязвимости pre-boot DMA в прошивке Dell UEFI. О находке приватно сообщили в марте 2026 года, Dell её подтвердила и 9 июня выпустила бюллетень DSA-2026-197.

Патчи в первую очередь получили линейки Edge Gateway, Embedded PC, Precision и защищённые Latitude Rugged; остальное обещали закрыть ближе к концу июля 2026-го. Показательно, что Wyse 5070 и ещё несколько подтверждённо уязвимых устройств в первую волну исправлений не попали. Отдельный спор вышел вокруг оценки серьёзности: Dell насчитала по CVSS 5.7, исследователи настаивали на 6.1.

Выводы для практиков

Исследователи советуют Dell перейти на солёное итеративное хеширование паролей на всех платформах и надёжно затирать старые записи DVAR. Для тех, кто отвечает за безопасность, вывод проще и жёстче: не стоит полагаться на пароль BIOS как на единственную преграду к зашифрованному диску. Если в модели угроз есть физический доступ к устройству, шифрование должно держаться на TPM с корректной привязкой политик, а не на 20 байтах XOR.