Разработчиците на Fedora Linux уточниха ситуацията, свързана с изтичането в края на юни на срока на валидност на сертификата на Microsoft, използван за удостоверяване на цифровия подпис на слоя Shim, който се използва за верифицирано зареждане на Linux дистрибуции в режим на UEFI Secure Boot. Преходът към нов сертификат трябва да премине незабелязано за потребителите, тъй като фактическият изтичане на срока на валидност на сертификата ще доведе само до невъзможност за неговото използване за създаване на нови подписи. По време на зареждането на UEFI Secure Boot срокът на валидност на сертификата не се проверява и е от значение само отзоваването на компрометирани сертификати.
Съществуващите системи без инсталирано обновление на shim ще продължат да зареждат, докато публичният ключ на сертификата не бъде премахнат от фърмуера или не бъде поставен в списъка с отзовани сертификати UEFI (DBX). Ключът на Microsoft удостоверява само зареждащия слой shim, в който присъства публичният ключ на дистрибуцията, използван за удостоверяване на зарежданите компоненти, като зареждача GRUB2, ядрото на Linux, модулите на ядрото и процесите, използвани по време на зареждане, като fwupd. Такъв подход позволява на Microsoft да удостоверява само промените в слоя shim и самостоятелно да осигурява верификацията на процеса на зареждане на дистрибуцията.
Сертификатът на Microsoft за удостоверяване на трети страни фърмуер за UEFI Secure Boot е в сила от 2011 година. През 2023 година му бе генериран нов сертификат, който ще се използва за формиране на подписи от октомври 2025 година. В репозиториума на Fedora Rawhide, на базата на който се формира версията на Fedora 45, вече е добавен обновеният shim, удостоверен с няколко ключа за осигуряване на максимална съвместимост с хардуера (може да се използва както на стари фърмуери без открития ключ на новия сертификат, така и на фърмуери без открития ключ на стария сертификат).
Въпреки че изтичането на срока на сертификата на Microsoft не би трябвало да повлияе на работоспособността на зареждането, разработчиците на Fedora съветват потребителите да актуализират базата данни с ключове за Secure Boot, когато се появят нови версии на фърмуера за тяхното оборудване. За да се определи дали системата е заредена в режим UEFI Secure Boot, може да се използва командата „mokutil —sb-state“, а за да се покаже списъкът на наличните в фърмуера открити ключове — „mokutil —db —short“. За да се прегледат ключовете, с които е подписан shim, може да се стартира командата „sudo pesign -S -i /boot/efi/EFI/fedora/shimx64.efi“, предварително инсталирайки пакета pesign. За проверка наличието на актуализация на фърмуера и нейното инсталиране може да се изпълни командата „sudo fwupdmgr update“.
Следващата версия на shim ще бъде сертифицирана само с нов сертификат на Microsoft и актуализацията на фърмуера е необходима, за да подготвите системите си за това изменение. Актуализацията на shim ще бъде пусната при откритие на уязвимости и сериозни грешки, което може да се случи както след месец, така и след година. През времето, в което съществува shim, в проекта бяха открити критични уязвимости, като последния отчет за проблеми със сигурността в shim бе публикуван едва преди няколко дни.
В отчета са отбелязани две наскоро открити уязвимости CVE-2026-8863 и
CVE-2026-10797, които позволяват извършване на собствен код на ранен етап от зареждането преди предаване на управлението на операционната система, заобикаляне на защитата на UEFI Secure Boot и реализиране на зареждане на несертифицирани компоненти на ядрото. Проблемите засягат версии на shim до версия 0.9 включително, формирани преди 2016 година. На атака подлежат много стари системи, такива като
RedHat Enterprise Linux 7.2, CentOS 7.2, Oracle Linux 7.2, ROSA Linux R10/R9 и openSUSE с shim 0.9. Shim версии до 0.9 включително са добавени в базата данни на оттеглените цифрови подписи DBX (UEFI Forbidden Signature Database) и в случай на актуализация на DBX в системата, няма да могат да се използват за зареждане в режим UEFI Secure Boot.
Източник: opennet.ru
