News

ESET: вразливі UEFI shim-и обходять Secure Boot

News | 21.07.2026

Старі, але досі довірені UEFI shim-и відкривають прямий шлях в обхід Secure Boot — без жодного нового експлойта.

UEFI Secure Boot є фундаментальною точкою довіри для сучасних робочих станцій, серверів та критичної інфраструктури. Коли цей механізм зламано, зловмисники отримують персистентність нижче рівня операційної системи — невидиму для більшості засобів захисту. Дослідники ESET оприлюднили 11 підписаних Microsoft UEFI shim-завантажувачів, які дають змогу обійти Secure Boot на більшості UEFI-систем, де встановлено сертифікат Microsoft third-party UEFI CA 2011 — незалежно від операційної системи.

Що було анонсовано

14 липня 2026 року ESET Research повідомила про 11 вразливих UEFI shim версії 0.9 та нижче. Використання цих бінарних файлів дозволяє виконати недовірений код під час завантаження та розгорнути UEFI-буткіт або інше шкідливе ПЗ. Уражені shim-и походять із PC-діагностичних утиліт, дистрибутивів Linux та інших UEFI-інструментів. ESET передала дані до CERT/CC, після чого Microsoft відкликала вразливі бінарні файли.

Ключове: атака не обмежується системами з ураженим ПЗ. Зловмисник може принести власну копію вразливого shim на будь-який UEFI-пристрій, де довіряється сертифікат Microsoft third-party UEFI CA 2011. На Windows 11 Secured-core PC ця опція за замовчуванням очікувано вимкнена.

Небезпека цих старих shim-ів не у новій вразливості — новий експлойт для обходу UEFI Secure Boot не потрібен. Достатньо копії старого, досі довіреного, але не відкликаного shim-бінарника та базового розуміння того, як працюють UEFI shim-и

Мартін Смоляр, дослідник ESET

Чому це важливо

Для CIO, CISO та керівників SOC компрометація рівня прошивки означає, що атаку не побачить більшість EDR-рішень, і вона переживе перевстановлення ОС та навіть заміну диска. Оскільки вразливі shim-и підписані Microsoft, їм за замовчуванням довіряє величезний парк корпоративних пристроїв. Стратегія захисту кінцевих точок, побудована лише на Secure Boot, потребує перегляду.

Технічні деталі

  • Уражені компоненти: 11 підписаних Microsoft UEFI shim-завантажувачів версії 0.9 і нижче.
  • Умова атаки: у прошивці ввімкнено сертифікат Microsoft third-party UEFI CA 2011.
  • Наслідок: виконання недовіреного коду під час завантаження, встановлення UEFI-буткіта.
  • Область впливу: будь-яка UEFI-система з довірою до third-party UEFI CA, незалежно від ОС.
  • Захист для Windows: актуальні UEFI-відкликання Microsoft через Windows Update.
  • Захист для Linux: оновлення прошивки через Linux Vendor Firmware Service (LVFS).
  • Додаткове посилення: вимкнення third-party UEFI signing там, де воно не потрібне.

Softprom та ESET

Softprom є офіційним дистриб'ютором ESET. Наша команда допомагає підприємствам оцінювати ризики на рівні прошивки, впроваджувати ESET з UEFI-скануванням та застосовувати threat intelligence від ESET Research.

Цей матеріал підготовлено в рамках проєкту Softprom DistriFlow — автоматизованої системи моніторингу та адаптації новин вендорів. Джерело: оригінальна стаття.