文章总结: ESET研究人员发现11款老旧、带有微软签名的UEFIShim引导加载程序存在漏洞,攻击者可利用它们绕过安全启动,在系统启动阶段执行任意代码并部署恶意软件。这些Shim程序基于0.9及更早版本,影响所有信任微软UEFICA2011证书的设备。漏洞编号CVE-2026-8863和CVE-2026-10797,微软已在2026年6月补丁日吊销相关证书。建议用户更新固件和吊销列表以防范风险。 综合评分: 88 文章分类: 漏洞分析,威胁情报,安全建设,供应链安全,漏洞预警
11 款带有微软签名的老旧 Linux UEFI Shim 可被攻击者用于绕过安全启动
爱拍照的老李 爱拍照的老李
爱拍照的老李
2026年7月15日 09:00 湖北
在小说阅读器读本章
去阅读
导读
网络安全研究人员发现 11 款老旧、带有微软数字签名的统一可扩展固件接口(UEFI)应用程序。借助这些程序,攻击者能够在大多数采用UEFI的设备上绕过安全启动(Secure Boot)。
ESET 研究员马丁・斯莫拉尔在今日发布的报告中表示:“攻击者若利用其中一款存在漏洞的程序,便可在系统启动阶段执行不受信任的代码,进而部署恶意 UEFI 启动套件或其他恶意软件。”
这批 UEFI Shim 引导加载程序会威胁所有信任微软Microsoft Corporation UEFI CA 2011第三方 UEFI 证书颁发机构证书、且基于 UEFI 架构的设备,与设备预装何种操作系统无关。
该证书用于对运行在安全启动模式下的第三方启动组件进行签名;此证书已于 2026 年 6 月 27 日到期,微软现已使用Microsoft UEFI CA 2023与Microsoft Option ROM UEFI CA 2023证书替代它。
Shim 是一款轻量级开源 UEFI 引导加载程序,充当主板固件与 Linux 操作系统之间的中间层,核心作用是在开启安全启动时支持各 Linux 发行版正常引导。值得注意的是,Shim 本身带有固件信任的密钥签名(大多为微软签名),各类基于 UEFI 的设备出厂即预置对应的信任证书。
完整启动流程如下:UEFI 固件加载 Shim 程序,并对照固件内存储的微软 CA 证书校验 Shim 签名;随后 Shim 使用自身内置厂商证书校验二级引导程序(多数场景下为 GRUB 2);最后 GRUB 2 使用同一份厂商证书校验操作系统内核。
ESET指出:这些过时但仍被系统信任的 Shim 程序存在可利用漏洞。系统启动时,攻击者可借此执行任意代码。即便设备开启安全启动防护,攻击者依旧能够部署 Bootkitty、HybridPetya、BlackLotus 等 UEFI 启动套件。
开源 Shim 项目的 UEFI 引导程序(主要为 0.9 及更早版本),在今年 2 月相关漏洞完成负责任披露后,已于微软 2026 年 6 月周二补丁日被正式吊销。
受影响的 Shim 引导加载程序清单如下:
-
Spyrus WTGCreator(基于 UEFI Shim 加载器 0.7 及更低版本)
-
红帽企业 Linux 7.2(基于 UEFI Shim 加载器 0.9)
-
红帽 CentOS 7.2(基于 UEFI Shim 加载器 0.9)
-
Baramundi 管理套件(最高至 2024R1 版本,基于 UEFI Shim 加载器 0.8)
-
WhiteCanyon/Blancco WipeDrive(8.0.0 ~ 8.1.3,基于 UEFI Shim 加载器 0.7)
-
芬兰国家入学考试委员会 Abitti 1(1.0,基于 UEFI Shim 加载器 0.8)
-
NTC IT ROSA 公司 ROSA Linux(R10、R9,基于 UEFI Shim 加载器 0.9)
-
甲骨文美国公司 Oracle Linux 7.2(基于 UEFI Shim 加载器 0.9)
-
PC-Doctor 公司 PC Doctor 服务中心(15、16 版本,基于 UEFI Shim 加载器 0.9)
-
openSUSE UEFI Shim 加载器(0.9)
-
openSUSE Shim 2.1(基于 UEFI Shim 加载器 0.9)
该漏洞带来的后果是:攻击者可借助自带漏洞驱动(BYOVD)攻击思路,利用上述存在缺陷的 Shim 引导程序绕过新一代安全机制,在操作系统初始化之前的早期启动阶段执行任意代码。
Linux 系统内置一项名为机器所有者密钥(MOK)白名单安全功能,开启 UEFI 安全启动时,用户可通过该功能授权加载未签名驱动。Shim 0.9 版本新增 MOK 黑名单机制,目的是吊销与存在漏洞 UEFI 二进制文件绑定的旧签名证书,并支持加载重新签名后的修复版本。
在此攻击场景下,攻击者能够将目标设备上已更新的 Shim 替换为带有微软签名的老旧 UEFI Shim。由于系统白名单依然信任旧证书,攻击者可绕过 MOK 黑名单校验。
借此,恶意 Shim 能够无限制加载存在漏洞的二进制文件,最终实现任意代码执行。
不止于此,该攻击还能够突破安全启动高级目标机制(SBAT)。SBAT 的设计目标是批量吊销存在漏洞的启动组件,而非维护一份数量庞大、对应单个文件的哈希黑名单。
简单来说:一旦启动链组件曝出漏洞,该机制会更新最低允许运行版本;当系统尝试启动老旧的漏洞版本时,启动流程将被阻断并抛出错误。
美国 CERT 协调中心(CERT/CC)在上月发布的安全公告中表示:上游开源项目漏洞公开并修复后,多家厂商定制版引导加载程序并未同步更新修复。
公告写道:“因此,这些存在漏洞的引导程序依旧带有有效签名、被安全启动体系信任,微软 DBX 吊销列表并未将其纳入吊销范围。这形成长期供应链风险:即便系统完成全部补丁更新,过时且存在漏洞的启动组件仍然能够正常运行。”
综上,拥有管理员权限、或是能够篡改设备启动流程的攻击者,可滥用上述漏洞 Shim 引导程序绕过安全启动防护,在操作系统加载前执行任意代码。攻击者借此实现深度持久化驻留,恶意程序可抵御系统重启;部分场景下,即便重装操作系统也无法清除。
由于全部攻击行为发生在操作系统与安全软件初始化之前,通过引导程序执行的恶意代码还能够规避系统内置安全管控与终端检测与响应(EDR)产品的检测。
本次相关漏洞编号为 CVE-2026-8863、CVE-2026-10797。其中后者是 Shim 中一个早已修复的漏洞:攻击者修改二级引导加载程序的签名头部,即可绕过基于证书的吊销机制。
ESET 警告:只要带有该过期证书签名的引导程序未通过哈希方式被明确吊销,Microsoft Corporation UEFI CA 2011证书过期本身不会影响安全启动校验流程。
ESET 表示:“这些老旧 Shim 之所以危险,并非依靠新型0day漏洞;想要绕过 UEFI 安全启动,甚至不需要挖掘新漏洞。攻击者无需掌握复杂漏洞利用技术,仅需要一份仍然受信任、未被吊销的老旧 Shim 二进制文件,同时基本了解 UEFI Shim 工作原理,就足以突破 UEFI 安全启动这一核心安全防护。”
报告全文:
https://www.welivesecurity.com/en/eset-research/forgotten-uefi-shims-undermining-secure-boot/
新闻链接:
https://thehackernews.com/2026/07/11-old-microsoft-signed-linux-uefi.html
扫码关注
军哥网络安全读报
讲述普通人能听懂的安全故事
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:爱拍照的老李 爱拍照的老李 爱拍照的老李《11 款带有微软签名的老旧 Linux UEFI Shim 可被攻击者用于绕过安全启动》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论