News

ESET: уязвимые UEFI shim обходят Secure Boot

News | 21.07.2026

Старые, но по-прежнему доверенные UEFI shim открывают прямой путь в обход Secure Boot — без новых эксплойтов.

UEFI Secure Boot — базовая точка доверия для современных рабочих станций, серверов и критической инфраструктуры. Компрометация этого механизма даёт атакующему персистентность ниже уровня операционной системы, невидимую для большинства средств защиты. Исследователи ESET раскрыли 11 подписанных Microsoft UEFI shim-загрузчиков, позволяющих обойти Secure Boot на большинстве UEFI-систем, где установлен сертификат Microsoft third-party UEFI CA 2011 — независимо от операционной системы.

Что было анонсировано

14 июля 2026 года ESET Research сообщила о 11 уязвимых UEFI shim версии 0.9 и ниже. Их эксплуатация позволяет выполнить недоверенный код на этапе загрузки и развернуть UEFI-буткит или иное вредоносное ПО. Уязвимые shim происходят из PC-диагностических утилит, дистрибутивов Linux и других UEFI-инструментов. ESET передала данные в CERT/CC, после чего Microsoft отозвала уязвимые бинарные файлы.

Важно: атака не ограничена системами с установленным уязвимым ПО. Злоумышленник может принести собственную копию shim на любое UEFI-устройство, доверяющее сертификату Microsoft third-party UEFI CA 2011. На Windows 11 Secured-core PC эта опция по умолчанию ожидаемо отключена.

Опасность этих старых shim не в новой уязвимости — новый эксплойт для обхода UEFI Secure Boot не нужен. Достаточно копии старого, до сих пор доверенного, но не отозванного shim-бинарника и базового понимания того, как работают UEFI shim

Мартин Смоляр, исследователь ESET

Почему это важно

Для CIO, CISO и руководителей SOC компрометация уровня прошивки означает, что атаку не увидит большинство EDR-решений, и она переживёт переустановку ОС и даже замену диска. Поскольку уязвимые shim подписаны Microsoft, им по умолчанию доверяет огромный парк корпоративных устройств. Стратегия защиты, полагающаяся только на Secure Boot, требует пересмотра.

Технические детали

  • Затронутые компоненты: 11 подписанных Microsoft UEFI shim-загрузчиков версии 0.9 и ниже.
  • Условие атаки: включённый сертификат Microsoft third-party UEFI CA 2011.
  • Последствия: выполнение недоверенного кода при загрузке, развёртывание UEFI-буткита.
  • Область воздействия: любые UEFI-системы с доверием к third-party UEFI CA, вне зависимости от ОС.
  • Защита для Windows: актуальные UEFI-отзывы Microsoft через Windows Update.
  • Защита для Linux: обновления прошивки через Linux Vendor Firmware Service (LVFS).
  • Дополнительное усиление: отключение third-party UEFI signing там, где оно не требуется.

Softprom и ESET

Softprom является официальным дистрибьютором ESET. Наша команда помогает предприятиям оценивать риски на уровне прошивки, внедрять ESET с UEFI-сканированием и применять threat intelligence от ESET Research.

Этот материал подготовлен в рамках проекта Softprom DistriFlow — автоматизированной системы мониторинга и адаптации новостей вендоров. Источник: оригинальная статья.