Spring til indholdet

TotalRecall Reloaded: Microsoft kalder det ikke en sårbarhed

Databasen er krypteret, men en almindelig brugerproces kan få den udleveret, når brugeren har låst op med Windows Hello. Microsoft lukkede sagen som “Not a Vulnerability” og siger, at ingen sikkerhedsgrænse er brudt.

overvågning 2 min. læsning

Den 9. april 2026 udgav sikkerhedsforskeren Alexander Hagenah TotalRecall Reloaded, en ny udgave af det værktøj, der i 2024 viste, hvor let Recall-databasen var at tage (GitHub). Siden ombygningen er databasen krypteret, og det er den stadig. Men en almindelig bruger uden administratorrettigheder kan injecte kode ind i Recalls egen proces, AIXHost.exe, og få dataene leveret, når brugeren selv har låst op med Windows Hello. Hagenah skriver: “The vault is solid. The delivery truck is not.”

Hagenah indberettede det til Microsoft den 6. marts. Den 3. april lukkede Microsoft sagen som “Not a Vulnerability”, fordi Recall “operates within current documented security design”. Den formulering kendes kun fra Hagenahs egen beskrivelse og pressen, ikke fra en side hos Microsoft. Sikkerhedsforskeren Kevin Beaumont havde allerede den 11. marts bekræftet, at “you can just read the database as a user process” (Mastodon).

David Weston, CVP i Microsoft Security, sagde til The Verge, at adgangen er “consistent with intended protections and existing controls” og “do not represent a bypass of a security boundary”. Godkendelsen udløber efter et stykke tid og er beskyttet mod gentagne forsøg. Hagenah svarer, at han kan hente dataene igen, og at tidsgrænsen kan fjernes (The Verge, Ars Technica).

Hagenah beskriver også, at hele historikken kan slettes uden godkendelse. Det har Microsoft ikke bekræftet. To rettede fejl hører med: Recalls planlagte opgave, som kører som SYSTEM, også når Recall er slået fra, kunne bruges til at få SYSTEM-rettigheder (MDSec), og CVE-2026-27906 kunne svække Recalls beskyttelse mod gamle, manipulerede indstillinger, men krævede administratorrettigheder (MSRC). Hvad der skal ske med Recall, ville Microsoft ikke sige til GeekWire (GeekWire).

Begge parter kan have ret. Designet beskytter databasen i hvile, men ikke mod malware, der kører som brugeren, efter at brugeren har låst op. Krypteringen beskytter mod den, der stjæler disken, ikke mod det, der allerede kører på maskinen.

Sidst opdateret

Del

Relaterede

Tags