Προγραμματιστές Fedora Linux διευκρίνισε την κατάσταση που σχετίζεται με τη λήξη στα τέλη Ιουνίου του πιστοποιητικού της Microsoft που χρησιμοποιείται για την ψηφιακή υπογραφή του επιπέδου Shim που χρησιμοποιείται για την επαληθευμένη λήψη διανομών Linux Στη λειτουργία UEFI Secure Boot. Η μετάβαση στο νέο πιστοποιητικό θα πρέπει να είναι απρόσκοπτη για τους χρήστες, καθώς η λήξη του πιστοποιητικού θα το καταστήσει άχρηστο μόνο για τη δημιουργία νέων υπογραφών. Κατά την εκκίνηση UEFI Secure Boot, η ημερομηνία λήξης του πιστοποιητικού δεν ελέγχεται και λαμβάνεται υπόψη μόνο η ανάκληση των παραβιασμένων πιστοποιητικών.
Τα υπάρχοντα συστήματα χωρίς εγκατεστημένη την ενημέρωση shim θα συνεχίσουν να εκκινούνται μέχρι να αφαιρεθεί το δημόσιο κλειδί του πιστοποιητικού από το υλικολογισμικό ή να τοποθετηθεί στη Λίστα Ανάκλησης Πιστοποιητικών UEFI (DBX). Το κλειδί της Microsoft επαληθεύει μόνο το επίπεδο εκκίνησης shim, το οποίο περιέχει το δημόσιο κλειδί της διανομής, το οποίο χρησιμοποιείται για την επαλήθευση στοιχείων εκκίνησης, όπως το bootloader και ο πυρήνας GRUB2. Linux, μονάδες πυρήνα και διεργασίες που χρησιμοποιούνται κατά την εκκίνηση, όπως το fwupd. Αυτή η προσέγγιση επιτρέπει στη Microsoft να επαληθεύει μόνο τις αλλαγές στο επίπεδο shim και να επαληθεύει ανεξάρτητα τη διαδικασία εκκίνησης της διανομής.
Το πιστοποιητικό της Microsoft για την επικύρωση υλικολογισμικού τρίτων για το UEFI Secure Boot ισχύει από το 2011. Ένα νέο πιστοποιητικό δημιουργήθηκε το 2023 και χρησιμοποιείται για υπογραφές από τον Οκτώβριο του 2025. Ένα ενημερωμένο shim, επικυρωμένο με πολλαπλά κλειδιά για να διασφαλιστεί η μέγιστη συμβατότητα υλικού, έχει ήδη προστεθεί στο αποθετήριο Fedora Rawhide, το οποίο αποτελεί τη βάση για την έκδοση Fedora 45. (Μπορεί να χρησιμοποιηθεί τόσο σε παλαιότερο υλικολογισμικό χωρίς το δημόσιο κλειδί του νέου πιστοποιητικού όσο και σε υλικολογισμικό χωρίς το δημόσιο κλειδί του παλιού πιστοποιητικού.)
Παρόλο που η λήξη του πιστοποιητικού της Microsoft δεν θα πρέπει να επηρεάζει τη λειτουργικότητα εκκίνησης, οι προγραμματιστές του Fedora συνιστούν στους χρήστες να ενημερώνουν τη βάση δεδομένων κλειδιών Secure Boot όταν κυκλοφορούν νέες εκδόσεις υλικολογισμικού για το υλικό τους. Για να προσδιορίσετε εάν το σύστημα εκκινείται σε λειτουργία Secure Boot UEFI, χρησιμοποιήστε την εντολή "mokutil --sb-state" και για να εμφανίσετε μια λίστα με τα δημόσια κλειδιά που υπάρχουν στο υλικολογισμικό, χρησιμοποιήστε την εντολή "mokutil --db --short". Για να δείτε τα κλειδιά που χρησιμοποιούνται για την υπογραφή του επιπέδου shim, εκτελέστε την εντολή "sudo pesign -S -i /boot/efi/EFI/fedora/shimx64.efi" μετά την εγκατάσταση του πακέτου pesign. Για να ελέγξετε και να εγκαταστήσετε μια ενημέρωση υλικολογισμικού, εκτελέστε την εντολή "sudo fwupdmgr update".
Η επόμενη έκδοση του επιπέδου Shim θα πιστοποιηθεί μόνο από ένα νέο πιστοποιητικό της Microsoft και απαιτείται ενημέρωση υλικολογισμικού για την προετοιμασία των συστημάτων σας για αυτήν την αλλαγή. Μια ενημέρωση Shim θα κυκλοφορήσει εάν εντοπιστούν ευπάθειες και σοβαρά σφάλματα, κάτι που θα μπορούσε να συμβεί από ένα μήνα έως ένα χρόνο. Κρίσιμες ευπάθειες έχουν ανακαλυφθεί στο έργο Shim κατά τη διάρκεια της ζωής του και η τελευταία αναφορά σχετικά με ζητήματα ασφαλείας στο Shim δημοσιεύτηκε μόλις πριν από λίγες ημέρες.
Η έκθεση τόνισε δύο πρόσφατα ανακαλυφθέντα τρωτά σημεία, το CVE-2026-8863 και το
CVE-2026-10797, το οποίο επιτρέπει την εκτέλεση κώδικα νωρίς στη διαδικασία εκκίνησης πριν από τη μεταφορά του ελέγχου στο λειτουργικό σύστημα, παρακάμπτοντας την προστασία UEFI Secure Boot και φορτώνοντας μη υπογεγραμμένα στοιχεία πυρήνα. Τα προβλήματα επηρεάζουν τις εκδόσεις shim έως και την έκδοση 0.9, που δημιουργήθηκαν πριν από το 2016. Πολύ παλιά συστήματα, όπως
RedHat Enterprise Linux 7.2, CentOS 7.2, Oracle Linux 7.2, ΡΟΖΑ Linux R10/R9 και openSUSE με shim 0.9. Έχουν προστεθεί επίπεδα Shim έως και την έκδοση 0.9 στο DBX (UEFI Forbidden Signature Database) και, εάν ενημερωθεί το DBX, δεν θα είναι πλέον δυνατή η εκκίνηση σε λειτουργία ασφαλούς εκκίνησης UEFI.
Πηγή: opennet.ru
