ESET:被遗忘的旧 UEFI shim 削弱 Secure Boot,11 个获 CVE
📖 原文翻译与解读。原文:Forgotten UEFI shims undermining Secure Boot(ESET,2026-07-14)
一、shim 与信任链
shim 是由 Microsoft 签名的一次性一阶段引导加载器,为 Linux 发行版引导栈建立二级信任锚。UEFI 固件按 db(允许)/dbx(禁止)验证;多数 OEM 在 db 中预置 Microsoft Corporation UEFI CA 2011 以签第三方 UEFI 软件。该 CA 虽于 2026-06-27 过期,但只要仍在 db 且未按哈希入 dbx 撤销,其所签二进制依旧受信。
二、旧 shim 如何绕 Secure Boot
ESET 发现 11 个由该 CA 签名的旧 shim(版本 0.9 及以下),分配 CVE-2026-8863 与 CVE-2026-10797(shim 自身 PE 签名长度校验绕过)。这些旧版不执行 MOK 拒绝列表(MokListX,自 0.9 才引入)、不读 SBAT(自 15.3 引入),因而可加载已被 SBAT 撤销或含已知漏洞(如 BootHole CVE-2020-10713、Oracle Linux 受 CVE-2015-5281 影响)的 GRUB 2。攻击者甚至可自带漏洞 shim 到任何 enroll 了微软第三方 UEFI 证书的系统。
三、影响与修复
利用这些 shim 可在启动阶段执行未信代码,部署 Bootkitty、HybridPetya、BlackLotus 等 UEFI bootkit;Windows 11 Secured-core PC 默认禁微软第三方 UEFI 签名故不受影响。Microsoft 已于 2026-06-09 Patch Tuesday 将 11 个哈希加入 dbx;用户须安装最新 dbx 更新,Windows 可用 PowerShell 比对、Linux 经 fwupd 与 uefi-dbx-audit 核查。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
