ESET: уязвимые UEFI shim обходят Secure Boot
News | 21.07.2026
Старые, но по-прежнему доверенные UEFI shim открывают прямой путь в обход Secure Boot — без новых эксплойтов.
UEFI Secure Boot — базовая точка доверия для современных рабочих станций, серверов и критической инфраструктуры. Компрометация этого механизма даёт атакующему персистентность ниже уровня операционной системы, невидимую для большинства средств защиты. Исследователи ESET раскрыли 11 подписанных Microsoft UEFI shim-загрузчиков, позволяющих обойти Secure Boot на большинстве UEFI-систем, где установлен сертификат Microsoft third-party UEFI CA 2011 — независимо от операционной системы.
Что было анонсировано
14 июля 2026 года ESET Research сообщила о 11 уязвимых UEFI shim версии 0.9 и ниже. Их эксплуатация позволяет выполнить недоверенный код на этапе загрузки и развернуть UEFI-буткит или иное вредоносное ПО. Уязвимые shim происходят из PC-диагностических утилит, дистрибутивов Linux и других UEFI-инструментов. ESET передала данные в CERT/CC, после чего Microsoft отозвала уязвимые бинарные файлы.
Важно: атака не ограничена системами с установленным уязвимым ПО. Злоумышленник может принести собственную копию shim на любое UEFI-устройство, доверяющее сертификату Microsoft third-party UEFI CA 2011. На Windows 11 Secured-core PC эта опция по умолчанию ожидаемо отключена.
Опасность этих старых shim не в новой уязвимости — новый эксплойт для обхода UEFI Secure Boot не нужен. Достаточно копии старого, до сих пор доверенного, но не отозванного shim-бинарника и базового понимания того, как работают UEFI shim
Почему это важно
Для CIO, CISO и руководителей SOC компрометация уровня прошивки означает, что атаку не увидит большинство EDR-решений, и она переживёт переустановку ОС и даже замену диска. Поскольку уязвимые shim подписаны Microsoft, им по умолчанию доверяет огромный парк корпоративных устройств. Стратегия защиты, полагающаяся только на Secure Boot, требует пересмотра.
Технические детали
- Затронутые компоненты: 11 подписанных Microsoft UEFI shim-загрузчиков версии 0.9 и ниже.
- Условие атаки: включённый сертификат Microsoft third-party UEFI CA 2011.
- Последствия: выполнение недоверенного кода при загрузке, развёртывание UEFI-буткита.
- Область воздействия: любые UEFI-системы с доверием к third-party UEFI CA, вне зависимости от ОС.
- Защита для Windows: актуальные UEFI-отзывы Microsoft через Windows Update.
- Защита для Linux: обновления прошивки через Linux Vendor Firmware Service (LVFS).
- Дополнительное усиление: отключение third-party UEFI signing там, где оно не требуется.
Softprom и ESET
Softprom является официальным дистрибьютором ESET. Наша команда помогает предприятиям оценивать риски на уровне прошивки, внедрять ESET с UEFI-сканированием и применять threat intelligence от ESET Research.
Усильте защиту от UEFI-буткитов вместе с ESET.
Этот материал подготовлен в рамках проекта Softprom DistriFlow — автоматизированной системы мониторинга и адаптации новостей вендоров. Источник: оригинальная статья.