Na aanleiding van een jaar ontwikkeling is de release van het VeraCrypt-project 1.26.29 gepubliceerd, dat een fork ontwikkelt van het schijfversleutelingssysteem TrueCrypt, dat zijn bestaan heeft beëindigd. VeraCrypt onderscheidt zich door de vervanging van de in TrueCrypt gebruikte algoritme RIPEMD-160 door SHA-512 en SHA-256, een toename van het aantal hashing-iterties, het vereenvoudigen van het bouwproces voor Linux en macOS, en het verhelpen van problemen die tijdens de audit van de broncode van TrueCrypt aan het licht kwamen. De code ontwikkeld door het VeraCrypt-project wordt verspreid onder de Apache 2.0-licentie, terwijl de overnames uit TrueCrypt onder de TrueCrypt License 3.0 blijven vallen. Klaar-voor-de-gebruik builds worden gevormd voor Linux, FreeBSD, Windows en macOS.
Onder de wijzigingen in de nieuwe versie:
- De mogelijkheid voor reproduceerbare builds van DEB- en RPM-pakketten is gegarandeerd, waarmee kan worden verzekerd dat de binaire builds zijn gemaakt uit de verstrekte broncode.
- Voor niet-systeempartities is ondersteuning toegevoegd voor de alternatieve sleutelafleidingsfunctie (KDF, Key Derivation Function) Argon2id. In de documentatie en gebruikersinterface wordt in plaats van 'PKCS-5 PRF' de term KDF gebruikt.
- De controle op onjuiste gegevens in XML- en TLV-parsers is aangescherpt.
- Ondersteuning is toegevoegd voor het bouwen met behulp van de FUSE3 (Filesystem in Userspace) mechaniek.
- De mogelijkheid is geboden om de op kernel-niveau werkende Linux-driver ntfs3 te selecteren voor mountpunten met NTFS ('--filesystem=kernel-ntfs' en '-m kernelntfs').
- Parallelle verwerking van operaties is geïmplementeerd bij de automatische detectie van KDF.
- Voor gewone bestandencontainers is de snelle formatteringsmodus (Quick Format) ingezet met behulp van de functie ftruncate() om lege gebieden te markeren.
- In de versie voor Windows is een crash opgelost bij het overschakelen naar de slaapstand op systemen met Windows 11 25H2, is de invoer-/uitvoer verwerking verbeterd, is het monteren versneld bij de autodetectie van KDF, is ondersteuning toegevoegd voor EFI-bootloaders die zijn ondertekend door het nieuwe certificaat Microsoft UEFI CA 2023, is de optie '/protectScreen' gerealiseerd om de screenshot-blokkering uit te schakelen, en is de optie '/enableIME' toegevoegd om IME (Input Method Editor) in te schakelen.
De VeraCrypt C/C++ SDK is toegevoegd voor het creëren van VeraCrypt-partities vanuit externe programma's. - Kwetsbaarheid (CVE-2026-53762) verholpen, die zich alleen manifesteert bij compilatie met de optie «WOLFCRYPT=1», die standaard niet wordt toegepast. Deze kwetsbaarheid vergemakkelijkt aanzienlijk het raden van wachtwoorden voor versleutelde partities door het gebruik van SHA-256 en SHA-512 sleutels op basis van de HKDF sleutelgeneratiefunctie in plaats van PBKDF2-HMAC, waarbij het opgegeven aantal iteraties en de PIM (Personal Iterations Multiplier) in de instellingen wordt genegeerd.
- Een Windows-specifieke kwetsbaarheid (CVE-2026-54073) is verholpen, die het identificeren van verborgen versleutelde partities vergemakkelijkt door het gebruik van een standaard sjabloon voor het opschrijven van lege gebieden.
Ondertussen is er een nog niet verholpen (0-day) kritieke kwetsbaarheid «GreatXML» ontdekt in het standaard schijfversleutelingssysteem BitLocker van Windows (er is een exploit beschikbaar), die volledige toegang tot een versleutelde BitLocker-partitie mogelijk maakt door manipulatie van de Recovery-partitie op systemen met een ingeschakelde Windows Defender Offline Scan.
Bron: opennet.ru
