Mastodon Mastodon Mastodon Mastodon

Забытые UEFI-загрузчики с подписью Microsoft позволяют обойти Secure Boot на большинстве систем

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Исследователи компании ESET выявили 11 устаревших UEFI-загрузчиков (так называемых shim), подписанных Microsoft, которые по-прежнему считаются доверенными на большинстве UEFI-систем и могут использоваться для обхода Secure Boot. Уязвимость затрагивает любое устройство, доверяющее сертификату Microsoft Corporation UEFI CA 2011, независимо от установленной операционной системы. Атакующий с административными привилегиями или доступом к процессу загрузки способен подменить актуальный загрузчик устаревшим, выполнить произвольный код до инициализации ОС и развернуть UEFI-буткит, невидимый для средств защиты. Microsoft отозвала уязвимые загрузчики в рамках обновления Patch Tuesday в июне 2026 года. Проблемам присвоены идентификаторы CVE-2026-8863 и CVE-2026-10797.

Механизм уязвимости: почему старые загрузчики опасны

Shim — это легковесный загрузчик с открытым исходным кодом, выступающий посредником между прошивкой материнской платы и операционной системой. Его основная задача — обеспечить загрузку Linux-дистрибутивов при включённом Secure Boot. Цепочка доверия выглядит так: прошивка UEFI проверяет подпись shim по сертификату Microsoft CA, хранящемуся в прошивке; shim валидирует загрузчик второй стадии (обычно GRUB 2) по встроенному сертификату вендора; GRUB 2 проверяет ядро тем же сертификатом.

По данным ESET, проблема заключается не в новой уязвимости, а в том, что устаревшие версии shim (преимущественно 0.9 и ниже) оставались подписанными и доверенными, несмотря на давно исправленные в upstream-проекте недостатки. Как отметил CERT/CC, вендоры не обновляли свои загрузчики после публикации исправлений, а Microsoft не включала их в список отзыва DBX. Это создало долгосрочную уязвимость в цепочке поставок: устаревшие компоненты загрузки продолжали выполняться на полностью пропатченных системах.

Атака реализуется по принципу BYOVD (Bring Your Own Vulnerable Driver): злоумышленник приносит с собой копию старого, но всё ещё доверенного shim-бинарника. Этого достаточно для обхода как механизма Machine Owner Key (MOK), так и Secure Boot Advanced Targeting (SBAT) — систем, предназначенных для отзыва уязвимых компонентов загрузки.

Затронутые продукты

По данным исследователей, уязвимые shim-загрузчики использовались в следующих продуктах:

  • Spyrus WTGCreator — shim версии 0.7 и ниже
  • Red Hat Enterprise Linux 7.2 — shim версии 0.9
  • Red Hat CentOS 7.2 — shim версии 0.9
  • baramundi Management Suite (до 2024R1) — shim версии 0.8
  • WhiteCanyon/Blancco WipeDrive (8.0.0–8.1.3) — shim версии 0.7
  • Abitti 1 (Финский экзаменационный совет, версия 1.0) — shim версии 0.8
  • ROSA Linux (R10, R9) — shim версии 0.9
  • Oracle Linux 7.2 — shim версии 0.9
  • PC-Doctor Service Center (15, 16) — shim версии 0.9
  • OpenSUSE UEFI Shim loader — shim версии 0.9
  • OpenSUSE Shim 2.1 — shim версии 0.9

Примечание: список затронутых продуктов основан на данных ESET и не подтверждён индивидуальными рекомендациями вендоров в доступных источниках.

Технические детали CVE

CVE-2026-8863 связана с возможностью использования устаревших, но не отозванных shim-загрузчиков для обхода Secure Boot. CVE-2026-10797 относится к ранее исправленной проблеме в shim, позволявшей обойти механизм отзыва сертификатов путём модификации заголовка подписи загрузчика второй стадии. Оценки CVSS в доступных источниках не указаны. Ни одна из уязвимостей не внесена в каталог CISA KEV, и подтверждённых случаев эксплуатации в реальных атаках на данный момент не зафиксировано.

ESET подчеркивает, что истечение срока действия сертификата Microsoft Corporation UEFI CA 2011 (27 июня 2026 года, согласно документации Microsoft) само по себе не влияет на процесс верификации Secure Boot. Загрузчики, подписанные истёкшим сертификатом, продолжают считаться доверенными до тех пор, пока не будут явно отозваны по хешу.

Оценка воздействия

Угроза затрагивает широкий спектр систем — от корпоративных серверов на базе Red Hat и Oracle Linux до специализированных решений вроде систем удалённого стирания данных (WipeDrive) и экзаменационных платформ (Abitti). Поскольку код выполняется до инициализации операционной системы и средств защиты, вредоносные загрузчики способны обходить обнаружение со стороны EDR-решений и встроенных механизмов безопасности ОС. По данным исследователей, компрометация на уровне загрузчика обеспечивает персистентность, переживающую перезагрузки, а в ряде случаев — и переустановку операционной системы.

ESET отдельно акцентирует внимание на низком пороге входа для атакующего: не требуется сложных эксплойтов — достаточно копии старого, доверенного, но не отозванного shim-бинарника и базового понимания работы UEFI-загрузчиков.

Рекомендации

  • Установите обновление Patch Tuesday за июнь 2026 года, включающее отзыв уязвимых shim-загрузчиков через обновление списка DBX.
  • Проверьте версию shim на Linux-системах с включённым Secure Boot. Версии 0.9 и ниже требуют немедленного обновления.
  • Убедитесь в актуальности списка отзыва DBX в прошивке UEFI. На системах, не получающих обновления Windows автоматически (Linux-серверы, специализированные устройства), обновление DBX может потребовать ручного вмешательства.
  • Проведите аудит загрузочных разделов на наличие устаревших shim-бинарников, особенно на системах, использующих затронутые продукты из списка выше.
  • Ограничьте физический доступ и административные привилегии на критичных системах, поскольку эксплуатация требует возможности модификации загрузочного процесса.
  • Организациям, использующим baramundi Management Suite, WipeDrive или PC-Doctor, следует связаться с вендорами для получения обновлённых версий с актуальными shim-загрузчиками.

Данный случай демонстрирует системную проблему экосистемы Secure Boot: механизм доверия, основанный на подписях, работает только при своевременном отзыве скомпрометированных компонентов. Организациям, эксплуатирующим Linux-системы с Secure Boot, необходимо в первую очередь убедиться, что обновление DBX от июня 2026 года применено на всех устройствах, включая те, которые не управляются через Windows Update, — именно они остаются наиболее уязвимыми к атакам с использованием устаревших загрузчиков.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.