Mastodon Mastodon Mastodon Mastodon

Як уразливі shim-завантажувачі дозволяють обійти Secure Boot на сучасних системах

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Дослідники компанії ESET виявили 11 застарілих UEFI-завантажувачів (так званих shim), підписаних Microsoft, які й досі вважаються довіреними на більшості UEFI-систем і можуть використовуватися для обходу Secure Boot. Вразливість стосується будь-якого пристрою, що довіряє сертифікату Microsoft Corporation UEFI CA 2011, незалежно від установленої операційної системи. Зловмисник з адміністративними привілеями або доступом до процесу завантаження здатен підмінити актуальний завантажувач застарілим, виконати довільний код до ініціалізації ОС і розгорнути UEFI-bootkit, невидимий для засобів захисту. Microsoft відкликала вразливі завантажувачі в межах оновлення Patch Tuesday у червні 2026 року. Проблемам присвоєно ідентифікатори CVE-2026-8863 і CVE-2026-10797.

Механізм вразливості: чому старі завантажувачі небезпечні

Shim — це полегшений завантажувач з відкритим вихідним кодом, що виступає посередником між прошивкою материнської плати та операційною системою. Його основне завдання — забезпечити завантаження Linux-дистрибутивів за ввімкненого Secure Boot. Ланцюг довіри виглядає так: прошивка UEFI перевіряє підпис shim за сертифікатом Microsoft CA, що зберігається в прошивці; shim валідовує завантажувач другого етапу (зазвичай GRUB 2) за вбудованим сертифікатом вендора; GRUB 2 перевіряє ядро тим самим сертифікатом.

За даними ESET, проблема полягає не в новій вразливості, а в тому, що застарілі версії shim (переважно 0.9 і нижче) залишалися підписаними та довіреними, попри давно виправлені в upstream-проєкті недоліки. Як зазначив CERT/CC, вендори не оновлювали свої завантажувачі після публікації виправлень, а Microsoft не включала їх до списку відкликання DBX. Це створило довгострокову вразливість у ланцюгу постачання: застарілі компоненти завантаження продовжували виконуватися на повністю пропатчених системах.

Атака реалізується за принципом BYOVD (Bring Your Own Vulnerable Driver): зловмисник приносить із собою копію старого, але все ще довіреного shim-бінарника. Цього достатньо для обходу як механізму Machine Owner Key (MOK), так і Secure Boot Advanced Targeting (SBAT) — систем, призначених для відкликання вразливих компонентів завантаження.

Уражені продукти

За даними дослідників, вразливі shim-завантажувачі використовувалися в таких продуктах:

  • Spyrus WTGCreator — shim версії 0.7 і нижче
  • Red Hat Enterprise Linux 7.2 — shim версії 0.9
  • Red Hat CentOS 7.2 — shim версії 0.9
  • baramundi Management Suite (до 2024R1) — shim версії 0.8
  • WhiteCanyon/Blancco WipeDrive (8.0.0–8.1.3) — shim версії 0.7
  • Abitti 1 (Фінська екзаменаційна рада, версія 1.0) — shim версії 0.8
  • ROSA Linux (R10, R9) — shim версії 0.9
  • Oracle Linux 7.2 — shim версії 0.9
  • PC-Doctor Service Center (15, 16) — shim версії 0.9
  • OpenSUSE UEFI Shim loader — shim версії 0.9
  • OpenSUSE Shim 2.1 — shim версії 0.9

Примітка: список уражених продуктів базується на даних ESET і не підтверджений індивідуальними рекомендаціями вендорів у доступних джерелах.

Технічні деталі CVE

CVE-2026-8863 пов’язана з можливістю використання застарілих, але не відкликаних shim-завантажувачів для обходу Secure Boot. CVE-2026-10797 стосується раніше виправленої проблеми в shim, яка дозволяла обійти механізм відкликання сертифікатів шляхом модифікації заголовка підпису завантажувача другого етапу. Оцінки CVSS у доступних джерелах не наведено. Жодна з вразливостей не внесена до каталогу CISA KEV, і підтверджених випадків експлуатації в реальних атаках наразі не зафіксовано.

ESET підкреслює, що закінчення строку дії сертифіката Microsoft Corporation UEFI CA 2011 (27 червня 2026 року, згідно з документацією Microsoft) саме по собі не впливає на процес верифікації Secure Boot. Завантажувачі, підписані простроченим сертифікатом, і надалі вважаються довіреними доти, доки не будуть явно відкликані за хешем.

Оцінка впливу

Загроза стосується широкого спектра систем — від корпоративних серверів на базі Red Hat і Oracle Linux до спеціалізованих рішень на кшталт систем віддаленого знищення даних (WipeDrive) та екзаменаційних платформ (Abitti). Оскільки код виконується до ініціалізації операційної системи та засобів захисту, зловмисні завантажувачі здатні обходити виявлення з боку EDR-рішень і вбудованих механізмів безпеки ОС. За даними дослідників, компрометація на рівні завантажувача забезпечує персистентність, що зберігається після перезавантажень, а в низці випадків — і після перевстановлення операційної системи.

ESET окремо наголошує на низькому порозі входу для зловмисника: не потрібні складні експлойти — достатньо копії старого, довіреного, але не відкликаного shim-бінарника та базового розуміння роботи UEFI-завантажувачів.

Рекомендації

  • Встановіть оновлення Patch Tuesday за червень 2026 року, яке містить відкликання вразливих shim-завантажувачів через оновлення списку DBX.
  • Перевірте версію shim на Linux-системах з увімкненим Secure Boot. Версії 0.9 і нижче потребують негайного оновлення.
  • Переконайтеся в актуальності списку відкликання DBX у прошивці UEFI. На системах, які не отримують оновлення Windows автоматично (Linux-сервери, спеціалізовані пристрої), оновлення DBX може потребувати ручного втручання.
  • Проведіть аудит завантажувальних розділів на наявність застарілих shim-бінарників, особливо на системах, що використовують уражені продукти зі списку вище.
  • Обмежте фізичний доступ і адміністративні привілеї на критичних системах, оскільки експлуатація потребує можливості модифікації процесу завантаження.
  • Організаціям, які використовують baramundi Management Suite, WipeDrive або PC-Doctor, слід звернутися до вендорів по оновлені версії з актуальними shim-завантажувачами.

Цей випадок демонструє системну проблему екосистеми Secure Boot: механізм довіри, заснований на підписах, працює лише за умови своєчасного відкликання скомпрометованих компонентів. Організаціям, що експлуатують Linux-системи з Secure Boot, насамперед необхідно переконатися, що оновлення DBX від червня 2026 року застосовано на всіх пристроях, включно з тими, які не керуються через Windows Update, — саме вони залишаються найбільш уразливими до атак із використанням застарілих завантажувачів.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.