CVE-2025-47827

MEDIUM(4.6)KEV

IGEL OS Use of a Key Past its Expiration Date Vulnerability

Beschreibung

CVE-2025-47827 ist eine Schwachstelle mittlerer Schwere (CVSS 4.6) in IGEL OS vor Version 11, die die Umgehung von Secure Boot ermoeglicht. Die Schwachstelle basiert auf einer fehlerhaften Verifikation kryptografischer Signaturen (CWE-347) im igel-flash-driver-Modul, wodurch ein manipuliertes Root-Dateisystem von einem nicht verifizierten SquashFS-Image gemountet werden kann. Der Angriff erfordert physischen Zugang zum Geraet. Die Schwachstelle ist im CISA KEV-Katalog gelistet (Frist: 04.11.2025) und hat einen EPSS-Score von 0.01154 (78.2. Perzentil).

KEV-Informationen

Hersteller
IGEL
Produkt
IGEL OS
Hinzugefügt am
14. Oktober 2025
Fälligkeitsdatum
4. November 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HIm Rechner öffnen
Angriffsvektor
PHYSICAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
0.9
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
igeligel os< 11.01.100
microsoftwindows 10 1507< 10.0.10240.21161
microsoftwindows 10 1607< 10.0.14393.8519
microsoftwindows 10 1809< 10.0.17763.7919
microsoftwindows 10 21h2< 10.0.19044.6456
microsoftwindows 10 22h2< 10.0.19045.6456
microsoftwindows 11 22h2< 10.0.22621.6060
microsoftwindows 11 23h2< 10.0.22631.6060
microsoftwindows 11 24h2< 10.0.26100.6899
microsoftwindows 11 25h2< 10.0.26200.6899
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.8519
microsoftwindows server 2019< 10.0.17763.7919
microsoftwindows server 2022< 10.0.20348.4294
microsoftwindows server 2022 23h2< 10.0.25398.1913
microsoftwindows server 2025< 10.0.26100.6899

Referenzen

Schwachstellentyp

CWE-347: Improper Verification of Cryptographic Signature

CWE-347 beschreibt eine Schwachstelle, bei der ein System kryptografische Signaturen nicht ordnungsgemaess verifiziert, bevor es auf deren Basis Entscheidungen trifft. Im Kontext von CVE-2025-47827 verifiziert das igel-flash-driver-Modul in IGEL OS die kryptografische Signatur von SquashFS-Images nicht korrekt. Dies ermoeglicht einem Angreifer mit physischem Zugang, ein manipuliertes Root-Dateisystem einzuschleusen, das den Secure-Boot-Mechanismus vollstaendig umgeht.

Mehr erfahren ueber CWE-347

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-47827 sind aufgrund des erforderlichen physischen Zugangs begrenzt, jedoch fuer Organisationen, die IGEL-Thin-Clients einsetzen, weiterhin relevant. Vertraulichkeit: Laut CVSS-Bewertung ist die Vertraulichkeit nicht direkt betroffen (C:N). Dennoch koennte ein manipuliertes Root-Dateisystem indirekt den Zugriff auf vertrauliche Daten ermoeglichen. Integritaet: Die Integritaet ist ebenfalls nicht direkt betroffen (I:N), jedoch untergraebt die Umgehung von Secure Boot grundlegend die Vertrauenswuerdigkeit des Systems. Verfuegbarkeit: Die Verfuegbarkeit ist hoch betroffen (A:H), da ein manipuliertes Root-Dateisystem den normalen Betrieb des Thin-Clients vollstaendig stoeren kann. Ausnutzungswahrscheinlichkeit: Der EPSS-Score von 0.01154 (78.2. Perzentil) zeigt eine moderate Ausnutzungswahrscheinlichkeit. Die Aufnahme in den CISA KEV-Katalog bestaetigt jedoch die aktive Ausnutzung. Der Ransomware-Status ist als unbekannt eingestuft. Der physische Zugangsvektor reduziert das Risiko fuer Remote-Angriffe, macht aber Insider-Bedrohungen und Supply-Chain-Angriffe zu relevanten Szenarien.

Exploit-Reifegrad

CVE-2025-47827 ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet, mit einer Patch-Frist bis zum 4. November 2025, was die aktive Ausnutzung in spezifischen Szenarien bestaetigt. Der EPSS-Score von 0.01154 (78.2. Perzentil) zeigt eine moderate, aber reale Ausnutzungswahrscheinlichkeit. Ein oeffentlicher Exploit ist auf GitHub verfuegbar: Exploit bei GitHub. Zusaetzlich ist das Tool igelfs veroeffentlicht, das die Interaktion mit dem IGEL-Dateisystem ermoeglicht. Der Ransomware-Status ist als unbekannt eingestuft. Obwohl der physische Zugangsvektor die Angriffsoberflaeche einschraenkt, sind Szenarien wie manipulierte Geraete in der Lieferkette oder Insider-Angriffe realistisch.

Behebung

  1. IGEL OS aktualisieren: Aktualisieren Sie alle betroffenen IGEL-Geraete auf IGEL OS Version 11.01.100 oder neuer, in der die Signaturverifikation korrekt implementiert ist.
  2. Physische Sicherheit verstaerken: Stellen Sie sicher, dass IGEL-Thin-Clients physisch gesichert sind, beispielsweise durch Kensington-Schlossungen, gesicherte Serverraeume oder Zugangskontrollen.
  3. UEFI-Firmware-Einstellungen pruefen: Ueberpruefen Sie die UEFI/BIOS-Einstellungen aller betroffenen Geraete und stellen Sie sicher, dass Secure Boot aktiviert ist und nur vertrauenswuerdige Bootloader zugelassen werden.
  4. Geraeteinventar ueberpruefen: Inventarisieren Sie alle IGEL-Geraete und identifizieren Sie alle Systeme mit verwundbaren IGEL-OS-Versionen. Priorisieren Sie Geraete in offentlich zugaenglichen Bereichen.
  5. Integritaetspruefung implementieren: Implementieren Sie regelmaessige Integritaetspruefungen der IGEL-Geraete, um manipulierte Bootloader oder Root-Dateisysteme fruehzeitig zu erkennen.

Technische Details

Der CVSS-Vektor fuer CVE-2025-47827 lautet CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H mit einem Score von 4.6 (mittel). Angriffsvektor (AV:P): Die Schwachstelle erfordert physischen Zugang zum Geraet, was die Ausnutzung auf lokale Szenarien beschraenkt. Angriffskomplexitaet (AC:L): Die Ausnutzung ist unkompliziert, sobald physischer Zugang besteht. Erforderliche Privilegien (PR:N): Keine Authentifizierung erforderlich. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion noetig. Auswirkungen: Nur die Verfuegbarkeit ist betroffen (A:H). Der Angriffsmechanismus nutzt eine fehlerhafte Signaturverifikation im igel-flash-driver-Modul aus. Normalerweise verifiziert Secure Boot die Integritaet des Bootprozesses durch kryptografische Signaturen. Das igel-flash-driver-Modul in IGEL OS vor Version 11 prueft die Signatur von SquashFS-Images jedoch nicht korrekt. Ein Angreifer mit physischem Zugang kann ein manipuliertes SquashFS-Image auf das Speichermedium des Thin-Clients schreiben. Beim naechsten Boot akzeptiert das System dieses nicht verifizierte Image als legitimes Root-Dateisystem, wodurch der gesamte Secure-Boot-Mechanismus umgangen wird.

Häufig gestellte Fragen

Was ist CVE-2025-47827 und wer ist betroffen?

CVE-2025-47827 ist eine Schwachstelle in IGEL OS vor Version 11, die die Umgehung von Secure Boot ermoeglicht. Betroffen sind Organisationen, die IGEL-Thin-Clients mit aelteren IGEL-OS-Versionen einsetzen. Der Angriff erfordert physischen Zugang zum Geraet.

Wie funktioniert die Secure-Boot-Umgehung konkret?

Das igel-flash-driver-Modul verifiziert die kryptografische Signatur von SquashFS-Images nicht korrekt. Ein Angreifer kann ein manipuliertes Root-Dateisystem auf das Speichermedium des Thin-Clients schreiben, das beim naechsten Start als vertrauenswuerdig akzeptiert wird.

Ist die Schwachstelle trotz des niedrigen CVSS-Scores von 4.6 ernst zu nehmen?

Ja, obwohl der CVSS-Score moderat ist (aufgrund des physischen Zugangsvektors), ist die Aufnahme in den CISA KEV-Katalog ein klares Zeichen fuer aktive Ausnutzung. Fuer Organisationen mit IGEL-Thin-Clients in physisch zugaenglichen Bereichen wie Empfangshallen oder Konferenzraeumen ist das Risiko erhoeht.

Sind neben IGEL OS auch andere Systeme betroffen?

Die primaere Schwachstelle betrifft IGEL OS vor Version 11. In den betroffenen Produktlisten sind auch verschiedene Windows 10- und Windows 11-Versionen aufgefuehrt, was darauf hindeutet, dass in bestimmten Konfigurationen auch Windows-basierte Thin-Clients betroffen sein koennten.

CVSS-Score

4.6
MEDIUM(4.6)

EPSS-Score

EPSS-Score4.02%
EPSS-Perzentil89.7%

Daten

Veröffentlicht5. Juni 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.