CERT/CC ha publicado la vulnerabilidad VU#718077, que describe una forma de omitir UEFI Secure Boot a través de la UEFI Shell integrada en la memoria flash SPI de la plataforma. Un atacante que pueda crear entradas de arranque UEFI adicionales puede lanzar UEFI Shell incluso con Secure Boot activado y usar sus comandos de acceso directo a memoria para modificar el entorno de prearranque y ejecutar código arbitrario antes de que se inicie el sistema operativo. El problema afecta a productos de varios proveedores — Cisco, AMI (GIGABYTE) e Insyde — y requiere una actualización de firmware por parte del fabricante concreto de la plataforma.
Esencia de la vulnerabilidad y mecanismo de ataque
UEFI Shell es una interfaz de línea de comandos incluida en la especificación UEFI e implementada en el proyecto TianoCore EDK II. Muchos fabricantes OEM y proveedores independientes de BIOS (IBV) incorporan UEFI Shell en la memoria flash SPI para tareas de servicio y diagnóstico. La shell proporciona los comandos dmem (lectura de memoria) y mm (modificación de memoria), que ofrecen acceso directo a la memoria física del sistema en la fase previa a la carga del sistema operativo.
La protección estándar supone eliminar o suprimir la entrada de arranque de UEFI Shell cuando Secure Boot está activo. Sin embargo, el investigador Stas Lyakhov de Eclypsium descubrió que un atacante con capacidad para crear entradas de arranque UEFI adicionales puede eludir este control creando entradas redundantes que apuntan a la shell integrada. Tras iniciar UEFI Shell, el atacante puede usar sus capacidades de scripting (scripts de arranque automático) y sus comandos de modificación de memoria para sobrescribir valores relacionados con Secure Boot y ejecutar código no autorizado.
Productos afectados y CVE
La vulnerabilidad abarca varias implementaciones de distintos proveedores, cada una de las cuales ha recibido un identificador CVE independiente. No se trata de un problema universal único, sino de un conjunto de vulnerabilidades dependientes de la configuración:
- CVE-2026-20293 — según CERT/CC, afecta a servidores Cisco UCS y dispositivos basados en UCS. Cisco ha publicado un aviso de seguridad independiente. Anteriormente ya hemos escrito sobre vulnerabilidades en productos Cisco.
- CVE-2026-33197 — según la declaración de GIGABYTE a través de CERT/CC, está relacionada con un error lógico en el módulo AMI Aptio UEFI BDS. Un fallo en el proceso de eliminación de la entrada de arranque de Shell permite crear entradas duplicadas, eludiendo la comprobación de Secure Boot y obteniendo acceso a lectura y escritura arbitrarias de la memoria física.
- CVE-2026-6485 — según Insyde, la mayoría de los sistemas con Insyde BIOS no se ven afectados. Solo son vulnerables aquellas configuraciones en las que UEFI Shell está incluida en áreas de código de sistema aprobadas para su ejecución con Secure Boot activo. Insyde valora esta vulnerabilidad con una puntuación de 8.2 según CVSS. Esta valoración se aplica exclusivamente a CVE-2026-6485 y no debe extrapolarse a otros CVE ni al aviso general VU#718077.
Condición clave para la explotación: UEFI Shell debe estar físicamente presente en el firmware o en un área de código de sistema aprobada, y el atacante debe poder modificar las entradas de arranque UEFI. La mera activación de Secure Boot no basta como medida de protección si se cumplen estas condiciones.
Consecuencias de la explotación
El código que se ejecuta en la fase de prearranque actúa antes de la inicialización del sistema operativo y de sus mecanismos de protección. Según CERT/CC, una explotación satisfactoria puede dar lugar a:
- La carga de componentes maliciosos a nivel de kernel que sobreviven a los reinicios y, en algunos casos, incluso a la reinstalación del sistema operativo
- La reducción de la eficacia de las medidas de protección a nivel de sistema operativo, incluidas las soluciones de clase EDR
- El establecimiento de acceso persistente al sistema mediante la modificación del entorno de prearranque
En el momento de la publicación, ninguno de los recursos analizados ha confirmado la explotación activa de VU#718077 en ataques reales.
Recomendaciones de protección
Remediar la vulnerabilidad requiere una actualización del firmware UEFI por parte del fabricante concreto de la plataforma. No se trata de una actualización estándar del sistema operativo: el proceso puede requerir herramientas específicas del OEM y procedimientos de despliegue separados. CERT/CC recomienda:
- Aplicar las actualizaciones de firmware del proveedor de la plataforma, siguiendo sus instrucciones de despliegue
- Realizar un inventario — determinar si UEFI Shell está presente en el firmware de sus sistemas. La existencia de la shell integrada es un requisito necesario para la explotación
- Configurar la supervisión de las entradas de arranque UEFI — seguir y auditar los cambios en la configuración de arranque, siempre que sea técnicamente posible
- Revisar las políticas de Secure Boot — asegurarse de que la configuración de la plataforma no permite la creación no autorizada de entradas de arranque
El simple hecho de que el indicador de Secure Boot aparezca como activado no garantiza por sí mismo la protección frente a esta vulnerabilidad. Se debe dar prioridad a comprobar la presencia de UEFI Shell en el firmware y al control sobre las entradas de arranque. Las organizaciones que utilicen servidores Cisco UCS, plataformas basadas en AMI Aptio o sistemas con Insyde BIOS deben ponerse en contacto con los proveedores correspondientes para obtener las actualizaciones de firmware e integrarlas en sus procesos existentes de gestión del ciclo de vida del firmware.