Secure Boot lässt sich seit über zehn Jahren aushebeln переводится как: Secure Boot можно обходить уже более десяти лет.




Исследователи безопасности из компании Eset снова обнаружили уязвимости в нескольких UEFI-приложениях (открывается в новом окне), которые на протяжении более десятилетия позволяли злоумышленникам обходить Secure Boot на бесчисленных системах. С их помощью они могут внедрять недоверенный код в процессы загрузки и подсовывать пользователям опасное вредоносное ПО, такое как UEFI-буткит Blacklotus, который уже много лет находится в открытом доступе на Github.

Причиной проблемы являются несколько так называемых шимов (shims). Речь идет о загрузчиках, которые много лет назад Microsoft признала доверенными и подписала сторонним UEFI-сертификатом "Microsoft Corporation UEFI CA 2011".

По данным Eset, одиннадцать из этих шимов уже давно устарели и имеют известные уязвимости в системе безопасности. Однако, несмотря на эти уязвимости, Microsoft долгое время не удосужилась отозвать их.

Возможны заражения буткитами

Список затронутых шимов можно найти в сообщении Cert/CC (открывается в новом окне). Изначально они были распространены вместе с различными инструментами и системами, включая диагностическое ПО для ПК и дистрибутивы Linux, такие как CentOS и Opensuse. По данным Eset, самая старая подпись, обнаруженная исследователями, датируется 2013 годом.

Согласно имеющейся информации, уязвимые шимы можно использовать независимо от установленной операционной системы. "Злоумышленники могут перенести свою собственную копию уязвимых двоичных файлов на любую UEFI-систему", — говорится в отчете Eset. Единственным условием является наличие в целевой системе вышеупомянутого стороннего UEFI-сертификата от Microsoft.

Благодаря этому злоумышленники, имеющие локальный доступ к целевой системе, могут, например, внедрять буткиты. Это особый тип вредоносного ПО, который обеспечивает полный и очень обширный контроль над зараженной системой. Буткиты загружаются уже во время запуска системы, могут обходить стандартные механизмы безопасности на уровне операционной системы и, таким образом, уклоняться от обнаружения антивирусным программным обеспечением.

Исправить ситуацию должно обновление DBX

Исследователи Eset сообщили о своем открытии в Cert/CC, по их собственным данным, 16 февраля 2026 года. Проблема решается, как и в предыдущих подобных случаях, с помощью обновления DBX, которое вносит хэши затронутых шимов в стоп-лист. Системы Windows получают это обновление вместе с патчами, которые Microsoft выпустила в день выхода обновлений 9 июня.

Пользователям Linux также, возможно, придется предпринять активные действия. Cert/CC рекомендует устанавливать последние обновления загрузчика. "Обновленное программное обеспечение должно заменить все уязвимые загрузчики-шимы версиями, содержащими последние исправления безопасности, а также меры защиты SBAT", — говорится в сообщении.