Mastodon Mastodon Mastodon Mastodon

VU#718077: встроенная UEFI Shell в прошивке используется для обхода Secure Boot на серверах и ПК

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

CERT/CC опубликовал уязвимость VU#718077, описывающую способ обхода UEFI Secure Boot через оболочку UEFI Shell, встроенную в SPI-флеш-память платформы. Атакующий, способный создавать дополнительные загрузочные записи UEFI, может запустить UEFI Shell даже при включённом Secure Boot и использовать её команды прямого доступа к памяти для модификации предзагрузочной среды и выполнения произвольного кода до старта операционной системы. Проблема затрагивает продукты нескольких вендоров — Cisco, AMI (GIGABYTE) и Insyde — и требует обновления прошивки от конкретного производителя платформы.

Суть уязвимости и механизм атаки

UEFI Shell — командная оболочка, входящая в спецификацию UEFI и реализованная в проекте TianoCore EDK II. Многие OEM-производители и независимые поставщики BIOS (IBV) включают UEFI Shell в SPI-флеш-память для сервисных и диагностических целей. Оболочка предоставляет команды dmem (чтение памяти) и mm (модификация памяти), которые дают прямой доступ к физической памяти системы на этапе до загрузки ОС.

Стандартная защита предполагает удаление или подавление загрузочной записи UEFI Shell при активном Secure Boot. Однако исследователь Стас Ляхов из Eclypsium обнаружил, что атакующий, имеющий возможность создавать дополнительные загрузочные записи UEFI, может обойти этот контроль, создав избыточные записи, ссылающиеся на встроенную оболочку. После запуска UEFI Shell атакующий может использовать её скриптовые возможности (автозагрузочные скрипты) и команды модификации памяти для перезаписи значений, связанных с Secure Boot, и выполнения неавторизованного кода.

Затронутые продукты и CVE

Уязвимость охватывает несколько вендорских реализаций, каждая из которых получила отдельный идентификатор CVE. Это не единая универсальная проблема, а набор конфигурационно-зависимых уязвимостей:

  • CVE-2026-20293 — по данным CERT/CC, затрагивает серверы Cisco UCS и устройства на базе UCS. Cisco опубликовала отдельный бюллетень безопасности. Ранее мы уже писали об уязвимостях в продуктах Cisco.
  • CVE-2026-33197 — согласно заявлению GIGABYTE через CERT/CC, связана с логической ошибкой в модуле AMI Aptio UEFI BDS. Ошибка в процессе удаления загрузочной записи Shell позволяет создавать дублирующие записи, обходя проверку Secure Boot и получая доступ к произвольному чтению и записи физической памяти.
  • CVE-2026-6485 — по заявлению Insyde, большинство систем с Insyde BIOS не затронуты. Уязвимы только те конфигурации, в которых UEFI Shell включена в области системного кода, одобренные для выполнения при активном Secure Boot. Insyde оценивает эту уязвимость в 8.2 по CVSS. Эта оценка относится исключительно к CVE-2026-6485 и не должна распространяться на другие CVE или на зонтичный бюллетень VU#718077.

Ключевое условие эксплуатации: UEFI Shell должна физически присутствовать в прошивке или в одобренной области системного кода, а атакующий должен иметь возможность модифицировать загрузочные записи UEFI. Само по себе включение Secure Boot не является достаточной защитой, если эти условия выполнены.

Последствия эксплуатации

Код, выполняемый на предзагрузочном этапе, действует до инициализации операционной системы и её защитных механизмов. Согласно CERT/CC, успешная эксплуатация может привести к:

  • Загрузке вредоносных компонентов на уровне ядра, которые переживают перезагрузку и в ряде случаев — переустановку ОС
  • Снижению эффективности средств защиты на уровне ОС, включая решения класса EDR
  • Установке постоянного доступа к системе через модификацию предзагрузочной среды

Факт активной эксплуатации VU#718077 в реальных атаках на момент публикации не подтверждён ни одним из рассмотренных источников.

Рекомендации по защите

Устранение уязвимости требует обновления прошивки UEFI от конкретного производителя платформы. Это не стандартное обновление ОС — процесс может потребовать OEM-специфичных инструментов и отдельных процедур развёртывания. CERT/CC рекомендует:

  • Применить обновления прошивки от вендора платформы, следуя его инструкциям по развёртыванию
  • Провести инвентаризацию — определить, присутствует ли UEFI Shell в прошивке ваших систем. Наличие встроенной оболочки — необходимое условие эксплуатации
  • Настроить мониторинг загрузочных записей UEFI — отслеживать и аудировать изменения в конфигурации загрузки, где это технически возможно
  • Пересмотреть политики Secure Boot — убедиться, что конфигурация платформы не допускает несанкционированного создания загрузочных записей

Включённый индикатор Secure Boot сам по себе не гарантирует защиту от данной уязвимости. Приоритет следует отдать проверке наличия UEFI Shell в прошивке и контролю над загрузочными записями. Организации, использующие серверы Cisco UCS, платформы на базе AMI Aptio или системы с Insyde BIOS, должны обратиться к соответствующим вендорам за обновлениями прошивки и интегрировать их в существующие процессы управления жизненным циклом firmware.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.