Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Истекает время жизни сертификата, которым заверен загрузчик для UEFI Secure Boot в дистрибутивах Linux

14.06.2026 09:36 (MSK)

Разработчики Fedora Linux прояснили ситуацию, связанную с истечением в конце июня срока действия сертификата Microsoft, применяемого для заверения цифровой подписью прослойки Shim, используемой для верифицированной загрузки дистрибутивов Linux в режиме UEFI Secure Boot. Переход на новый сертификат должен пройти незаметно для пользователей так как фактически завершение времени жизни сертификата приведёт лишь к невозможности его использования для создания новых подписей. Во время загрузки UEFI Secure Boot срок действия сертификата не проверяется и имеет значение только отзыв скомпрометированных сертификатов.

Существующие системы без установки обновления shim продолжат загрузку до тех пор, пока открытый ключ сертификата не будет удалён из прошивки или не помещён в список отозванных сертификатов UEFI (DBX). Ключом Microsoft заверяется только загрузочная прослойка shim, в которой присутствует публичный ключ дистрибутива, применяемый для заверения загружаемых компонентов, таких как загрузчик GRUB2, ядро Linux, модули ядра и используемые при загрузке процессы, такие как fwupd. Подобный подход позволяет заверять в Microsoft только изменения в прослойке shim и самостоятельно обеспечивать верификацию процесса загрузки дистрибутива.

Сертификат Microsoft для заверения сторонних прошивок для UEFI Secure Boot действует с 2011 года. В 2023 году ему на смену сгенерирован новый сертификат, который стал применяться для формирования подписей с октября 2025 года. В репозиторий Fedora Rawhide, на базе которого формируется релиз Fedora 45, уже добавлен обновлённый shim, заверенный несколькими ключами для обеспечения максимальной совместимости с оборудованием (может использоваться как на старых прошивках без открытого ключа нового сертификата, так и на прошивках без открытого ключа старого сертификата).

Несмотря на то, что истечение срока действия сертификата Microsoft не должно повлиять на работоспособность загрузки, разработчики Fedora рекомендуют пользователям обновить БД c ключами для Secure Boot при появлении новых версий прошивок для их оборудования. Для определения факта загрузки системы в режиме UEFI Secure Boot можно использовать команду "mokutil --sb-state", а для отображения списка имеющихся в прошивке открытых ключей - "mokutil --db --short". Для просмотра ключей, которыми подписана прослойка shim можно запустить команду "sudo pesign -S -i /boot/efi/EFI/fedora/shimx64.efi", предварительно установив пакет pesign. Для проверки наличия обновления прошивки и его установки можно выполнить команду "sudo fwupdmgr update".

Следующая версия прослойки shim будет заверена только новым сертификатом Microsoft и обновление прошивки необходимо для подготовки своих систем к этому изменению. Обновление shim будет выпущено в случае выявления уязвимостей и серьёзных ошибок, что может произойти как через месяц, так и через год. За время существования shim в проекте находили критические уязвимости, при этом последний отчёт о проблемах c безопасностью в shim был выпущен лишь несколько дней назад.

В отчёте отмечены две недавно выявленные уязвимости CVE-2026-8863 и CVE-2026-10797, позволяющие добиться выполнения своего кода на раннем этапе загрузки до передачи управления операционной системе, обойти защиту UEFI Secure Boot и реализовать загрузку незаверенных цифровой подписью компонентов ядра. Проблемы затрагивают версии shim до выпуска 0.9 включительно, сформированные до 2016 года. Атаке подвержены очень старые системы, такие как RedHat Enterprise Linux 7.2, CentOS 7.2, Oracle Linux 7.2, ROSA Linux R10/R9 и openSUSE c shim 0.9. Прослойки shim до версии 0.9 включительно добавлены в базу отозванных цифровых подписей DBX (UEFI Forbidden Signature Database) и в случае обновления DBX в системе не смогут использоваться для загрузки в режиме UEFI Secure Boot.

  1. Главная ссылка к новости (https://fedoramagazine.org/exp...)
  2. OpenNews: Ошибка в обновлении к Windows блокировала загрузку Linux при использовании UEFI Secure Boot
  3. OpenNews: 6 уязвимостей в загрузчике GRUB2, позволяющих обойти UEFI Secure Boot
  4. OpenNews: Разбор сути SBAT и проблем с обновлением к Windows, повлиявшим на загрузку Linux
  5. OpenNews: Обзор отличий UEFI Secure Boot загрузчика Shim и решения от Linux Foundation
  6. OpenNews: Удалённая уязвимость в прослойке Shim, позволяющая обойти UEFI Secure Boot
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/65683-shim
Ключевые слова: shim, fedora, secureboot
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (37) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 10:37, 14/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +10 +/
    У 9 из 10 линуксоидов и бздунов отключен Secure Boot. Лишь корпоративные клиенты на подписке его используют.
     
     
  • 2.3, BlackRot (ok), 10:55, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    у меня включен всегда
     
     
  • 3.6, Аноним (-), 10:59, 14/06/2026 Скрыто ботом-модератором     [к модератору]
  • –2 +/
     
  • 3.21, zionist (ok), 13:48, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • +6 +/
    > у меня включен всегда

    Зачем?

     
     
  • 4.29, Onan (?), 15:45, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    А поцчему ви спгашиваете?
     
     
  • 5.30, zionist (ok), 16:16, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Потому что это глупо
     
  • 4.41, Аноним (41), 19:23, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Не очень хочеться чтобы в ядро какой-то руткит прогрузился.
     
     
  • 5.43, Dzen Python (ok), 19:46, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Руткит тебе подпишут действительным сертификатом и оно прилетит тебе с новым системД/апдейтом дуалбутной винды, а это (что ты именуешь руткитом) - поделка лицеиста-вайбкодера.
     
  • 2.4, snvoronkov (ok), 10:56, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Предлагаю выключить на AMDшной мамке, или Intel более 10го поколения. Только не в режим "делаю вид, что его нет", а чтобы совсем не работало.
     
     
  • 3.5, Аноним (5), 10:58, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    В чем проблема PK удалить, если так уж хочется?
     
     
  • 4.7, snvoronkov (ok), 11:07, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    "Не только лишь везде" возможно.
    В бивисах брендов первого эшелона, зачастую, ничего не выйдет. И даже не первого. ЕМНИП, с тем-же Acer регулярно пичаль-бида с криво работающими подписями загрузки. Фиксят, снова из загашников вынимают.
     
     
  • 5.9, Аноним (-), 11:18, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    По сути, чтобы подпридушить линуксы нужно просто действовать не слишком быстро. Поставили капкан 15 лет назад, сообщество благополучно забыло, а теперь всё, новая реальность наступила.
     
  • 5.11, Аноним (5), 11:26, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Ни разу не встречался. На ноутбуке IdeaPad и ПК на основе MSI X870 стоят свои ключи, никаких проблем не было.
     
     
  • 6.13, Аноним (13), 11:39, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Недавно ставил компьютер на новейшей материнской плате MSI. Это бы квест. Хотя установить удалось неочевидным образом (предварительно создав административную учетку в UEFI и очень хитро зайти в нее - иначе параметры не сохранялись безо всякой диагностики, причем в официальной документации об этом ничего не было).
     
  • 3.14, eugener (ok), 11:47, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Предлагаю выключить на AMDшной мамке

    у меня на чипсете b450m s2h после каждого обновления прошивки тот ещё квест надо пройти чтобы этот секурбут потом включить.

     
     
  • 4.18, Аноним (13), 13:11, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Думаю, что если его можно выключить, его нужно выключить. Из-за бесполезности.
     
  • 2.17, КодерАндрюха (?), 12:23, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    >бздунов отключен Secure Boot

    И у меня включен,
    Все отключено,
    Но, включена защита Spectre, Meltdown, MDS.
    И файрвол в браузере.

    Сегодня, кстати, *buntu дистрибутив впервые за много лет показал Kernel Panic, 7 ядро,
    Давно я такоге не видел, я правд и *buntu дистры не использовал.

     
  • 2.19, Держу в курсе (?), 13:17, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Я арчевод (btw). У меня включен SB. Но сертификат свой, M$-backdoor (backgates?) снёс сразу.
     
  • 2.35, Ilya Indigo (ok), 17:48, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    У каждого первого пользователя современных видеокарт от NVidia!
    Я на AMD, но тоже отключаю.
     
  • 2.38, Аноним (38), 19:01, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    А потом удивляемся о появлении новостей о нахождении пакетов, получающих неопределяемый рут-доступ к системе с маскирующимися процессами. Угу!

    По сабжу: Secure Boot придумали не просто так. Нормальные десктопные (не для экспериментов) дистрибутивы его поддерживают. Если любим ручную сборку всего и вся, то можно и своими ручками обеспечивать подписание отдельных модулей, чтобы система работала и в Secure Boot режиме. Но тут, конечно, насколько надо Пользователю.

    Отключение Secure Boot с использованием Linux приблизительно того же уровня, что отключение Windows Defender и всех антивирусов в Windows. В принципе, если вы ничего аморального не делаете с системой, то ничего страшного и не произойдёт. Дальше всё зависит только от ответственного использования со стороны пользователей.

     
     
  • 3.42, snvoronkov (ok), 19:42, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    В эксклавах AMD регулярно дыры находят.

    На серверных материнках из мировой фабрики микроэлектроники - достаточно сложные системы слежения с использованием как возможностей BMC, так и чего посерьезнее.

    Не один раз уже утекали приватные ключи производителей, которыми те биосы подписывают...

    Кому реально _надо_ или уже имеют доступ с завода, или могут его получить.

    Какую дополнительную безопасность внесет цифровая подпись загрузчика?

    При, как выше написали, возможности подмены из уже загруженной системы с повышенными до административных привилегиями тех-же ключей в EFI.

    Гарантию невосстановления данных при умирании батареи и ключах шифрования диска на TPM?

     

  • 1.10, Аноним (10), 11:23, 14/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    Казалось бы причём тут микрософт и их добрая воля.
     
     
  • 2.12, Аноним (13), 11:35, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • –7 +/
    Там не добрая воля, а прежде всего интеллектуальная собственность. Так-то Microsoft могла бы продавать загрузчик по цене, скажем 100 долларов для частных пользователей и 500-600 для корпоративных. Причем по подписке. В год. Или можно, например, включить в подписку на Microsoft 365. Хочешь пользоваться Linux с повышенной безопасностью - оплати подписку на 365. Это было бы справедливо.
     

  • 1.16, Аноним (16), 12:09, 14/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Принуждают поставить обновление... Это же не ещё одна запланированная точка отказа?
     
  • 1.20, psv (??), 13:18, 14/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Основной гимор если на компе еще один диск с той же виндой и там шифрование. Проще всего и надежнее отключить и подождать пока откроет.
     
  • 1.22, Colorado_House_of_Representatives (?), 13:49, 14/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > Во время загрузки UEFI Secure Boot срок действия сертификата не проверяется и имеет значение только отзыв скомпрометированных сертификатов.

    И зачем этот сертификат нужен? Если по факту он бесполезен. Сертификаты в bios обновляются крайне редко, если вообще это поддерживается. Вот и получается, что проверки нет, сертификат отозвать тоже не получится. Рeшетo.

     
     
  • 2.25, онанист (?), 14:31, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    чтобы нельзя было загрузить неугодное микрософту
     
  • 2.26, Аноним (26), 14:53, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >И зачем этот сертификат нужен?

    Схема таже, что и с https.
    1)Для вашей безопасности, продавливаем как промышленный стандарт
    2)Постепенно отключаем возможность не использовать.
    3)Получаем глобальное разрешение на использование из правильной юристдикции

    Следующий шаг - ipv8

     
     
  • 3.28, snvoronkov (ok), 15:06, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Следующий шаг - ipv8

    Вот есть такое мнение, что этот наброс был сильно неслучаен.

    Про межсетевые прокси-шлюзы и раздел зон ответственности больше десяти лет назад на международных встречах в материалах попадаться начало. Как раз после скандалов с отказами в передаче прав на ведение корневой зоны нейтральному органу.

     
     
  • 4.32, Colorado_House_of_Representatives (?), 16:18, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Следующий шаг – мяуканье как сетевой протокол. Тоже такой стандарт предложили.
     
  • 3.31, Colorado_House_of_Representatives (?), 16:17, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Схема таже, что и с https

    Нет, схема не та же, что и с https. Https – сетевой протокол. Отозвать сертификат можно без проблем у всего мира за короткие сроки.
    И при чём здесь юрисдикция? Ни при чём. Речь шла про безопасность, а не юридические риски.
    Ключи secure boot = бессмысленная вещь, никоим образом не обеспечивающая безопасность.
    Https = безопасно, но есть геополитические риски и кредит доверия.

     
  • 2.33, Аноним (16), 16:31, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Зачем? Узнаешь, когда "Следующая версия прослойки shim будет заверена только новым сертификатом Microsoft".
     

  • 1.34, Анон1110м (?), 16:37, 14/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Надо больше шифрования и больше сертификатов. HTTP уже везде зашифровали. Ради безопасности. Нужны свежие идеи куда ещё можно засунуть сертификаты. Например, в программы. Если серт просрочен или какой–то устаревшей версии, то программу нельзя установить а после трёх попыток установки она самоудаляется.
     
  • 1.36, Аноним (36), 17:48, 14/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Мля, дайте мне просто установить любой дистр, как это было до внедрения UEFI и обязательного раздела на fat32.
     
  • 1.37, Аноним (37), 18:25, 14/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Читая комментарии видно, что 99% не понимают как работает технология и желают вернуться во времена Linux Kernel 2.6.x

    Ликбез:
    Нормальные bios дают API вплоть до из-под Linux, чуть похуже из-под bios UI установить(добавить) всю свою цепочку сертификатов. Что дает достаточно сильную защиту на около железном уровне от подгрузки зловредных бинарей. При этом вам никто не мешает самому подписывать ... Windows загрузчик. Единственный минус, после обновления винды (не каждого, а только загрузчика) она не сможет загрузиться и надо грузануться еще как-то (из-под линя? ;) и переподписать.

    Ну и вишенка на торт это связь с tpm модулем: можно настроить систему так, что бы получать ключи из tpm только при включенном Secure Boot что защищает от выдирания ключей из tpm через любую "не твою" загрузку

     
     
  • 2.39, Аноним (39), 19:07, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Откуда тут пользователь разбирающийся в вопросе? Куда админы смотрят!?

    Подписываю ядра сам черт знает сколько лет. Но сказать, что разбипаюсь не могу.

     
  • 2.40, Аноним (26), 19:18, 14/06/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >Читая комментарии видно, что 99% не понимают как работает технология

    Разрешите поинтересоваться в порядке повышения грамотности:
    1)Каким образом подписаный загрузчик защищает вас от зловредных бинарей?
    2)Кто принимает решение, какие бинари зловредные?
    3)Что вы будете делать, когда вас принудят обновиться (и биос тоже) с отключением возможности заливать свои ключи, а МС в виду политики своего провилельства откажет в загрузке на территории стран которые не правильно думают?

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру