ESET выявила 11 уязвимых загрузчиков UEFI с подписью Microsoft, способных обходить Secure Boot
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Исследователи ESET обнаружили 11 загрузчиков UEFI с подписью Microsoft, позволяющих злоумышленникам обходить Secure Boot и загружать недоверенный код. Microsoft отозвала уязвимые бинарные файлы в обновлении Patch Tuesday 9 июня 2026 года. Загрузчики входят в состав легитимных загрузчиков Linux, но содержат уязвимости десятилетней давности в доверенных компонентах GRUB 2.
Уязвимости десятилетней давности
11 загрузчиков shim версии 0.9 и ниже были подписаны сертификатом Microsoft UEFI CA 2011, которому доверяет любая система UEFI. Они используют устаревшие бинарные файлы GRUB 2 с датами подписания с 2013 по 2025 год, многие из которых содержат известные уязвимости. ESET продемонстрировала атаку на примере shim от Oracle Linux, который доверяет версии GRUB 2 с уязвимостью 2015 года, позволяющей выполнять неподписанный код через специально созданные multiboot-модули. Атака не требует повреждения памяти: достаточно скопировать неподписанный образ ядра вместе со старым shim и GRUB 2.
Обход современных защитных механизмов
Старые версии shim не поддерживают список отзыва Machine Owner Key (MOK), добавленный в версии 0.9, и игнорируют политику Secure Boot Advanced Targeting (SBAT), внедрённую в shim 15.3, что делает аннулирование на уровне организации неэффективным. ESET предупреждает, что количество уязвимых загрузчиков, остающихся в обращении, неизвестно, так как до 2017 года заявки на подпись не каталогизировались прозрачно. Два идентификатора CVE, CVE-2026-8863 и CVE-2026-10797, охватывают проблему. Microsoft отозвала бинарные файлы в обновлении dbx от 9 июня 2026 года, которое автоматически устанавливается на машины с Windows.
Что дальше
Пользователям Linux необходимо вручную загрузить отзыв через Linux Vendor Firmware Service. Остаётся неясным, сколько систем всё ещё доверяют отозванным загрузчикам и использовали ли их уже злоумышленники.
1 источник
ESET выявила 11 уязвимых загрузчиков UEFI с подписью Microsoft, способных обходить Secure Boot






