CVE-2025-10010

The CPSD CryptoPro Secure Disk application boots a small Linux operating system to perform user authentication before using BitLocker to decrypt the Windows partition. The system is located on a separate unencrypted partition which can be reached by anyone with access to the hard disk. Multiple checks are performed to validate the integrity of the Linux operating system and the CryptoPro Secure Disk application files. When files are changed an error is shown on system start. One of the checks is the Linux kernel's Integrity Measurement Architecture (IMA). It was identified that configuration files are not validated by the IMA and can then (if not checked by other measures) be changed. This allows an attacker to execute arbitrary code in the context of the root user and enables an attacker to e.g., plant a backdoor and access data during execution.
Configurations

Configuration 1 (hide)

cpe:2.3:a:cpsd:cryptopro_secure_disk:*:*:*:*:*:bitlocker:*:*

History

13 Mar 2026, 19:53

Type Values Removed Values Added
Summary
  • (es) La aplicación CPSD CryptoPro Secure Disk arranca un pequeño sistema operativo Linux para realizar la autenticación de usuario antes de usar BitLocker para descifrar la partición de Windows. El sistema está ubicado en una partición separada no cifrada a la que puede acceder cualquiera con acceso al disco duro. Se realizan múltiples comprobaciones para validar la integridad del sistema operativo Linux y los archivos de la aplicación CryptoPro Secure Disk. Cuando los archivos se modifican, se muestra un error al inicio del sistema. Una de las comprobaciones es la Arquitectura de Medición de Integridad (IMA) del kernel de Linux. Se identificó que los archivos de configuración no son validados por la IMA y pueden entonces (si no son comprobados por otras medidas) ser modificados. Esto permite a un atacante ejecutar código arbitrario en el contexto del usuario root y permite a un atacante, por ejemplo, plantar una puerta trasera y acceder a datos durante la ejecución.
References
  • () http://seclists.org/fulldisclosure/2026/Mar/0 -

26 Feb 2026, 20:10

Type Values Removed Values Added
CPE cpe:2.3:a:cpsd:cryptopro_secure_disk:*:*:*:*:*:bitlocker:*:*
First Time Cpsd cryptopro Secure Disk
Cpsd
References () https://r.sec-consult.com/cpsd - () https://r.sec-consult.com/cpsd - Third Party Advisory

24 Feb 2026, 15:21

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-24 15:21

Updated : 2026-03-13 19:53


NVD link : CVE-2025-10010

Mitre link : CVE-2025-10010

CVE.ORG link : CVE-2025-10010


JSON object : View

Products Affected

cpsd

  • cryptopro_secure_disk
CWE
CWE-353

Missing Support for Integrity Check