Vulnerabilidad en HP ThinPro Permite Extracción de Claves de Cifrado LUKS 

Un investigador de seguridad ha revelado una vulnerabilidad de severidad media (CVSS 6.1) en la cadena de arranque de los dispositivos HP ThinPro 8 y 9. El fallo permite a un atacante con acceso físico al cliente ligero extraer la clave de cifrado de disco LUKS2, la cual teóricamente debería estar protegida de forma segura dentro del Módulo de Plataforma Segura (TPM) del dispositivo. Esta brecha pone en riesgo los datos de configuración, almacenes de certificados y hashes de contraseñas de las organizaciones. 


La raíz del problema: Una validación de software incompleta 

El diseño de seguridad de HP ThinPro utiliza una utilidad personalizada (hptc-tpm-tool) durante el arranque para recuperar la clave LUKS del TPM, pasando dicha clave directamente a cryptsetup para desbloquear la partición raíz del sistema operativo. Sin embargo, el investigador descubrió que la política del TPM es insuficiente. 

Actualmente, la clave TPM está sellada únicamente contra los registros PCR 0, PCR 2 y PCR 4, los cuales miden el firmware de la BIOS, los controladores UEFI y el binario del gestor de arranque GRUB. El problema crítico es que el TPM omite medir los comandos de configuración de GRUB, el kernel de Linux y, lo más importante, el entorno initramfs. 


El vector de ataque: Manipulación del entorno no cifrado 

Dado que el TPM no valida el initramfs, un atacante con acceso físico puede extraer o modificar la unidad M.2 SATA del dispositivo (sin necesidad de soldaduras o equipo especializado) y alterar el script de shell no cifrado encargado de descifrar la clave. 

Al encender nuevamente el equipo, el TPM trata al sistema como “de confianza” porque las mediciones de la BIOS y de GRUB permanecen intactas, liberando la clave. El initramfs modificado por el atacante simplemente intercepta esta clave LUKS de 32 bytes y hace una copia en la partición BOOT (que no está cifrada) antes de continuar con el inicio normal. Posteriormente, el ciberdelincuente solo debe recuperar la clave expuesta de la unidad para descifrar por completo la partición protegida. 


Estado de mitigación y recomendaciones operativas 

El investigador demostró este ataque exitosamente en modelos HP t530 (ThinPro 8.1.0) y HP t540 (ThinPro 9.0.0). Aunque el problema fue reportado al equipo de respuesta a incidentes de HP (PSIRT) en febrero de 2026, al momento de la divulgación pública aún no se ha emitido un boletín oficial, un identificador CVE ni un parche correctivo. 

Cabe destacar que habilitar el Arranque Seguro (Secure Boot), que viene desactivado por defecto, y establecer una contraseña de BIOS no soluciona la brecha subyacente en la medición de los registros PCR, aunque sí puede ralentizar la ejecución del ataque. 

Hasta que HP libere una actualización de firmware que corrija esta validación, los equipos de seguridad y TI deben asumir que cualquier cliente ligero HP ThinPro que haya sido extraviado, robado o enviado a reventa/reciclaje sin la previa destrucción física del medio de almacenamiento, se encuentra potencialmente comprometido y sus datos expuestos. 

Related Post