Пароль администратора BIOS обычно считают последним рубежом: даже если ноутбук украли, без него не поменять порядок загрузки и не отключить Secure Boot. Оказалось, на многих машинах Dell этот рубеж держится на честном слове. Исследователи показали, что пароль вытаскивается из дампа флеш-памяти буквально за миллисекунды — без перебора и без всякой криптостойкости под капотом.
Уязвимость получила номер CVE-2026-40639, а сама Dell выпустила по ней бюллетень DSA-2026-197.
Где именно ошибка
Пароли BIOS Dell складывает в служебную область флеша под названием DVAR (Dell Variable). Проблема в том, как они там «защищены»: вместо нормального хеширования применяется примитивный XOR. Повторяющийся 20-байтный ключ накладывается на 32-байтное поле, а первый символ пароля вообще лежит открытым текстом.
Дальше — простая арифметика не в пользу Dell. Если пароль состоит из 12 символов или меньше, «хвост» 32-байтного поля забит нулями. А XOR с нулём возвращает исходный байт ключа как есть. То есть неиспользованная часть поля просто показывает куски того самого ключа, которым зашифрован пароль. Считал флеш — достал ключ — расшифровал пароль.
А если пароль длиннее
Для паролей длиннее двенадцати символов нашёлся обходной путь. Ключ Dell выводит из трёх вещей: фиксированного «зерна», привязанного к конкретному устройству, GUID и того самого открытого первого символа. При таком раскладе на одно устройство приходится всего 256 возможных ключей.
Этого хватает для трюка: восстановить старую удалённую запись DVAR с коротким паролем, вытащить из неё ключ и применить его к текущему длинному паролю — если оба начинаются с одного символа. Перебор из 256 вариантов машина проходит мгновенно.
Кого затронуло
Уязвимыми подтверждённо оказались, среди прочих:
- Latitude E7250
- Latitude 7490
- XPS 15 9560
- тонкий клиент Wyse 5070 (текущее поколение, без патча)
При этом более новые модели вроде OptiPlex 3000 проблемы лишены: в них пароль лежит в хранилище SIVB под нормальным SHA-256. Получается, рабочее решение у Dell есть — просто оно доехало не до всех платформ.
Что нужно атакующему
Ключевое условие — физический доступ к чипу SPI-флеша: программатором напрямую или через загрузку своей операционной системы. Ни аутентификации, ни действий пользователя не требуется. То есть сценарий вполне понятный: ноутбук потеряли, украли или он на время попал в чужие руки.
Последствия шире, чем кажется. Пароль BIOS управляет Secure Boot, порядком загрузки и защитой от DMA до старта системы. Заполучив его, атакующий может обойти полнодисковое шифрование — особенно там, где политики TPM не учитывают все значимые параметры безопасности.
Раскрытие и патчи
Дыру нашли Крейг Блэки (MDSec) и Даррен Макдональд (AmberWolf), причём случайно — пока разбирались в несвязанной уязвимости pre-boot DMA в прошивке Dell UEFI. О находке приватно сообщили в марте 2026 года, Dell её подтвердила и 9 июня выпустила бюллетень DSA-2026-197.
Патчи в первую очередь получили линейки Edge Gateway, Embedded PC, Precision и защищённые Latitude Rugged; остальное обещали закрыть ближе к концу июля 2026-го. Показательно, что Wyse 5070 и ещё несколько подтверждённо уязвимых устройств в первую волну исправлений не попали. Отдельный спор вышел вокруг оценки серьёзности: Dell насчитала по CVSS 5.7, исследователи настаивали на 6.1.
Выводы для практиков
Исследователи советуют Dell перейти на солёное итеративное хеширование паролей на всех платформах и надёжно затирать старые записи DVAR. Для тех, кто отвечает за безопасность, вывод проще и жёстче: не стоит полагаться на пароль BIOS как на единственную преграду к зашифрованному диску. Если в модели угроз есть физический доступ к устройству, шифрование должно держаться на TPM с корректной привязкой политик, а не на 20 байтах XOR.