Investigadores de ESET identificaron 11 UEFI-loaders obsoletos (los denominados shim), firmados por Microsoft, que siguen considerándose de confianza en la mayoría de sistemas UEFI y pueden utilizarse para eludir Secure Boot. La vulnerabilidad afecta a cualquier dispositivo que confíe en el certificado Microsoft Corporation UEFI CA 2011, independientemente del sistema operativo instalado. Un atacante con privilegios administrativos o acceso al proceso de arranque puede sustituir el cargador actual por uno obsoleto, ejecutar código arbitrario antes de la inicialización del sistema operativo y desplegar un UEFI-bootkit invisible para las soluciones de seguridad. Microsoft revocó los cargadores vulnerables en el marco del Patch Tuesday de junio de 2026. A los problemas se les asignaron los identificadores CVE-2026-8863 y CVE-2026-10797.
Mecanismo de la vulnerabilidad: por qué los cargadores antiguos son peligrosos
El shim es un cargador ligero de código abierto que actúa como intermediario entre el firmware de la placa base y el sistema operativo. Su función principal es permitir la carga de distribuciones Linux con Secure Boot activado. La cadena de confianza funciona así: el firmware UEFI verifica la firma de shim mediante el certificado Microsoft CA almacenado en el firmware; shim valida el cargador de segunda fase (normalmente GRUB 2) con el certificado del proveedor integrado; GRUB 2 verifica el kernel con ese mismo certificado.
Según ESET, el problema no reside en una vulnerabilidad nueva, sino en el hecho de que versiones antiguas de shim (principalmente la 0.9 y anteriores) seguían estando firmadas y siendo de confianza, a pesar de que hacía tiempo que sus fallos se habían corregido en el proyecto upstream. Tal como señaló CERT/CC, los proveedores no actualizaban sus cargadores tras la publicación de los parches y Microsoft no los incluía en la lista de revocación DBX. Esto creó una vulnerabilidad a largo plazo en la cadena de suministro: los componentes de arranque obsoletos continuaban ejecutándose en sistemas completamente parcheados.
El ataque se implementa siguiendo el principio BYOVD (Bring Your Own Vulnerable Driver): el atacante aporta su propia copia de un binario shim antiguo pero aún considerado de confianza. Esto basta para eludir tanto el mecanismo Machine Owner Key (MOK) como Secure Boot Advanced Targeting (SBAT), sistemas diseñados para revocar componentes de arranque vulnerables.
Productos afectados
Según los investigadores, los shim-loaders vulnerables se utilizaban en los siguientes productos:
- Spyrus WTGCreator — shim versión 0.7 y anteriores
- Red Hat Enterprise Linux 7.2 — shim versión 0.9
- Red Hat CentOS 7.2 — shim versión 0.9
- baramundi Management Suite (hasta 2024R1) — shim versión 0.8
- WhiteCanyon/Blancco WipeDrive (8.0.0–8.1.3) — shim versión 0.7
- Abitti 1 (Consejo de Exámenes finlandés, versión 1.0) — shim versión 0.8
- ROSA Linux (R10, R9) — shim versión 0.9
- Oracle Linux 7.2 — shim versión 0.9
- PC-Doctor Service Center (15, 16) — shim versión 0.9
- OpenSUSE UEFI Shim loader — shim versión 0.9
- OpenSUSE Shim 2.1 — shim versión 0.9
Nota: la lista de productos afectados se basa en los datos de ESET y no está respaldada por avisos individuales de los proveedores en las fuentes disponibles.
Detalles técnicos de los CVE
CVE-2026-8863 está relacionada con la posibilidad de utilizar shim-loaders antiguos pero no revocados para eludir Secure Boot. CVE-2026-10797 se refiere a un problema corregido anteriormente en shim que permitía sortear el mecanismo de revocación de certificados mediante la modificación de la cabecera de la firma del cargador de segunda fase. Las puntuaciones CVSS no se indican en las fuentes disponibles. Ninguna de las vulnerabilidades figura en el catálogo CISA KEV y, por el momento, no se han registrado casos confirmados de explotación en ataques reales.
ESET destaca que la expiración del certificado Microsoft Corporation UEFI CA 2011 (27 de junio de 2026, según la documentación de Microsoft) no afecta por sí misma al proceso de verificación de Secure Boot. Los cargadores firmados con un certificado caducado siguen considerándose de confianza mientras no se revoquen explícitamente por hash.
Evaluación del impacto
La amenaza afecta a un amplio abanico de sistemas: desde servidores corporativos basados en Red Hat y Oracle Linux hasta soluciones especializadas, como sistemas de borrado remoto de datos (WipeDrive) y plataformas de exámenes (Abitti). Dado que el código se ejecuta antes de la inicialización del sistema operativo y de las soluciones de seguridad, los cargadores maliciosos pueden eludir la detección por parte de soluciones EDR y de los mecanismos de seguridad integrados en el sistema operativo. Según los investigadores, la compromisión a nivel de cargador proporciona persistencia que sobrevive a los reinicios y, en algunos casos, incluso a la reinstalación del sistema operativo.
ESET subraya además el bajo umbral de entrada para el atacante: no se requieren exploits complejos, basta con una copia de un binario shim antiguo, de confianza pero no revocado, y un conocimiento básico del funcionamiento de los UEFI-loaders.
Recomendaciones
- Instale el Patch Tuesday de junio de 2026, que incluye la revocación de los shim-loaders vulnerables mediante la actualización de la lista DBX.
- Compruebe la versión de shim en los sistemas Linux con Secure Boot activado. Las versiones 0.9 y anteriores requieren una actualización inmediata.
- Asegúrese de que la lista de revocación DBX del firmware UEFI está actualizada. En sistemas que no reciben actualizaciones de Windows automáticamente (servidores Linux, dispositivos especializados), la actualización de DBX puede requerir intervención manual.
- Realice una auditoría de las particiones de arranque para detectar binarios shim obsoletos, especialmente en sistemas que utilicen los productos afectados de la lista anterior.
- Limite el acceso físico y los privilegios de administrador en los sistemas críticos, ya que la explotación requiere la capacidad de modificar el proceso de arranque.
- Las organizaciones que utilicen baramundi Management Suite, WipeDrive o PC-Doctor deben ponerse en contacto con los proveedores para obtener versiones actualizadas con shim-loaders corregidos.
Este caso pone de manifiesto un problema sistémico del ecosistema Secure Boot: un mecanismo de confianza basado en firmas solo funciona si se revocan puntualmente los componentes comprometidos. Las organizaciones que operan sistemas Linux con Secure Boot deben asegurarse, en primer lugar, de que la actualización de DBX de junio de 2026 se haya aplicado en todos los dispositivos, incluidos aquellos que no se gestionan a través de Windows Update, ya que son precisamente los que siguen siendo más vulnerables a ataques basados en cargadores obsoletos.