Изследователи по киберсигурност откриха 11 стари, подписани от Microsoft приложения за Unified Extensible Firmware Interface (UEFI), които могат да бъдат злоупотребени за заобикаляне на функцията Secure Boot на повечето системи, използващи модерния стандарт за фърмуер.
„Атакуващ, който експлоатира едно от тези уязвими приложения, може да изпълни доверен код по време на зареждане на системата, което позволява внедряването на зловредни UEFI bootkits или друг зловреден софтуер“, заявява изследователят от ESET Мартин Смолар в публикуван доклад.
Тези UEFI shim буутлоудъри излагат на риск всяка машина с UEFI, която се доверява на сертификата на Microsoft за трети страни „Microsoft Corporation UEFI CA 2011“, независимо от инсталираната операционна система. Този сертификат се използва за подписване на компоненти за зареждане от трети страни, предназначени да работят под Secure Boot. Той е изтекъл на 27 юни 2026 г. и е заменен от новите Microsoft UEFI CA 2023 и Microsoft Option ROM UEFI CA 2023.
Shim е лек UEFI буутлоудър с отворен код, който действа като посредник между фърмуера на дънната платка и операционната система Linux. Основната му цел е да позволи на Linux дистрибуциите да стартират, когато Secure Boot е активиран. Самият shim е подписан с ключ, на който фърмуерът има доверие (най-често подпис от Microsoft).
Последователността на зареждане е следната:
- UEFI фърмуерът зарежда shim и валидира неговия подпис спрямо Microsoft CA, съхраняван във фърмуера.
- Shim валидира втория етап на буутлоудъра (обикновено GRUB 2) спрямо своя вграден сертификат на разработчика.
- Накрая GRUB 2 валидира ядрото (kernel), използвайки същия сертификат на разработчика.
Според словашката компания за киберсигурност, остарелите, но все още имащи доверие shims могат да бъдат експлоатирани за изпълнение на произволен код при стартиране на системата. Това позволява на злонамерени лица да внедрят UEFI bootkits като Bootkitty, HybridPetya или BlackLotus, дори когато защитата Secure Boot е активна.
Уязвимите буутлоудъри (главно от версия 0.9 и по-стари) бяха оттеглени от Microsoft като част от актуализациите през юни 2026 г. Списъкът на засегнатите shim буутлоудъри включва:
- Spyrus WTGCreator от UEFI shim loader (0.7 или по-ниска)
- RedHat RedHat Enterprise Linux (7.2) от UEFI shim loader (0.9)
- RedHat CentOS (7.2) от UEFI shim loader (0.9)
- Baramundi software baramundi Management Suite (до 2024R1) от UEFI shim loader (0.8)
- WhiteCanyon/Blancco WipeDrive (8.0.0 до 8.1.3) от UEFI shim loader (0.7)
- Finland's Matriculation Examination Board Abitti 1 (1.0) от UEFI shim loader (0.8)
- NTC IT ROSA, LLC ROSA Linux (R10, R9) от UEFI shim loader (0.9)
- Oracle America, Inc. OracleLinux (7.2) от UEFI shim loader (0.9)
- PC-Doctor, Inc. PC Doctor Service Center (15, 16) от UEFI shim loader (0.9)
- OpenSuse OpenSuse UEFI Shim loader (0.9)
- OpenSuse OpenSuse Shim (2.1) от UEFI Shim loader (0.9)
Последица от тази вратичка е, че атакуващият може да използва тези уязвими shim буутлоудъри, за да заобиколи по-новите механизми за сигурност, прилагайки техниката на атака „Bring Your Own Vulnerable Driver“ (BYOVD) за изпълнение на произволен код в ранната фаза на зареждане, още преди операционната система да се е инициализирала.
Linux системите разполагат и с функция за сигурност, наречена Machine Owner Key (MOK) allowlist (списък с разрешени ключове). Въпреки че във версия 0.9 на shim беше въведен MOK denylist (списък с забранени ключове) за оттегляне на стари сертификати, атакуващ би могъл да замени актуалния shim на жертвата с по-стар, подписан от Microsoft UEFI shim, заобикаляйки забранителния списък, тъй като списъкът с разрешени все още се доверява на стария сертификат. Това позволява зареждането на уязвими двоични файлове без ограничения.
Атаката също така подкопава защитата Secure Boot Advanced Targeting (SBAT), която е проектирана да оттегля уязвими компоненти за зареждане, вместо да поддържа огромен списък от индивидуални криптографски хешове. Механизмът се използва за актуализиране на минималното приемливо поколение при откриване на уязвимост. Ако се направи опит за зареждане с по-стара, уязвима версия, системата я блокира.
Координационният център CERT (CERT/CC) отбеляза в свой доклад, че специфичните за различните доставчици буутлоудъри не са били актуализирани, за да отстранят уязвимостите след тяхното разкриване. В резултат на това уязвимите буутлоудъри са останали подписани и доверени от Secure Boot системите, тъй като не са били оттеглени чрез списъка за отнемане DBX, подписан от Microsoft. Това е създало дългосрочна уязвимост по веригата за доставки.