Fedora Linux inkişaf etdiriciləri, UEFI Secure Boot rejimində Linux paylamalarının təsdiqlənmiş yüklənməsi üçün istifadə olunan Shim qatının rəqəmsal imzasını təsdiqləmək üçün Microsoft sertifikatının iyun ayının sonunda bitməsi ilə bağlı vəziyyəti aydınlaşdırdı. Yeni sertifikata keçid istifadəçilər üçün görünməz olmalıdır, çünki sertifikatın ömrünün sona çatması yalnız yeni imzaların yaradılmasını mümkün etməyəcək. UEFI Secure Boot yükləməsi zamanı sertifikatın müddəti yoxlanılmır və yalnız kompromit edilmiş sertifikatların geri çağırılması vacibdir.
Mövcud sistemlər shim yeniləməsi quraşdırılmadan yüklənməyə davam edəcək, çünki sertifikatın açarını BIOS-dan silmək və ya UEFI geri çağırma siyahısına (DBX) əlavə etməmək kifayətdir. Microsoft açarı yalnız, yüklənən komponentləri təsdiqləmək üçün tətbiq olunan paylamanın açarını ehtiva edən shim yükləmə qatını təsdiqləyir, məsələn, GRUB2 yükləyici, Linux nüvəsi, nüvə modulları və yüklənmə prosesləri üçün fwupd kimi. Bu yanaşma, Microsoft-un yalnız shim qatında dəyişiklikləri təsdiqləməyə imkan verir və paylamanın yüklənmə prosesinin təsdiqini müstəqil şəkildə təmin etməyə kömək edir.
Microsoft-un UEFI Secure Boot üçün üçüncü tərəf firmware-lərini təsdiq edən sertifikatı 2011-ci ildən etibarən fəaliyyət göstərir. 2023-cü ildə onun yerini alan yeni sertifikat yaradıldı və 2025-ci ilin oktyabrından etibarən imza formalaşdırmada istifadə olunmağa başladı. Fedora 45 versiyası üçün qurulmuş Fedora Rawhide depozitində artıq bir neçə açar ilə təsdiqlənmiş yenilənmiş shim əlavə edilib ki, bu da maksimum uyğunluğu təmin edir (bu, həm yeni sertifikatın açarına malik olmayan köhnə firmware-lərdə, həm də köhnə sertifikatın açarına malik olmayan firmware-lərdə istifadə oluna bilər).
Microsoft sertifikatının müddətinin bitməsi yükləmənin işləkliyinə təsir etməməli olmasına baxmayaraq, Fedora inkişaf etdiriciləri, istifadəçilərə avadanlıqları üçün yeni versiya firmware-ləri çıxdıqda Secure Boot açarları üçün DB-nin yenilənməsini tövsiyə edirlər. UEFI Secure Boot rejimində sistemin yüklənib-yüklənmədiyini müəyyən etmək üçün "mokutil --sb-state" komandasından istifadə edə bilərsiniz, müvafiq firmware-də olan açarların siyahısını göstərmək üçün "mokutil --db --short" komandasını işlədə bilərsiniz. Shim qatının imzalandığı açarları görmək üçün əvvəlcə pesign paketini quraşdırmaqla "sudo pesign -S -i /boot/efi/EFI/fedora/shimx64.efi" komandasını işə sala bilərsiniz. Firmware-in yeniləməsini yoxlamaq və quraşdırmaq üçün isə "sudo fwupdmgr update" komandasını icra edə bilərsiniz.
Shim qatlamının növbəti versiyası yalnız yeni Microsoft sertifikatı ilə təsdiq ediləcək və sistemlərin bu dəyişiklik üçün hazırlanması məqsədilə firmware yeniləməsi tələb olunur. Shim yenilənməsi, təhlükəsizlik zəiflikləri və ciddi xətalar aşkar edildikdə buraxılacaq ki, bu da bir ay, ya da bir il ərzində baş verə bilər. Shim layihədə olduğu müddətdə kritik zəifliklər aşkar edilib; bu xüsusda, shim ilə bağlı son təhlükəsizlik problemləri raportu yalnız bir neçə gün əvvəl yayımlanıb.
Hesabatda son dövrlərdə aşkar edilmiş iki zəiflik qeyd olunub: CVE-2026-8863 və
CVE-2026-10797, bu zəifliklər, sistemə idarəetmə ötürülməzdən əvvəl yükləmə prosesinin erkən mərhələsində öz kodunu icra etməyə, UEFI Secure Boot müdafiəsini aşmağa və imzasız dijital imza ilə kernel komponentlərini yükləməyə imkan verir. Problemlər, 2016-cı ildən əvvəl buraxılan 0.9 versiyasına qədər olan shim versiyalarını təsir edir. Çox köhnə sistemlər, məsələn,
RedHat Enterprise Linux 7.2, CentOS 7.2, Oracle Linux 7.2, ROSA Linux R10/R9 və shim 0.9 ilə openSUSE hədəf alınır. 0.9 versiyasına qədər olan shim qatlamaları, DBX (UEFI Forbidden Signature Database) tərəfindən ləğv edilmiş dijital imzaların siyahısına əlavə edilib və DBX yeniləndikdə, sistemdə UEFI Secure Boot re имкяцсиясына yüklənmək üçün istifadə oluna bilməyəcək.
Mənbə: opennet.ru
