En la actualización lanzada el martes por Microsoft para el sistema operativo Windows, se ha identificado un problema que impide la carga de sistemas Linux instalados en el mismo ordenador junto a Windows. La causa del problema es una corrección destinada a abordar una antigua vulnerabilidad (CVE-2022-2601) en el cargador GRUB, que fue corregida en 2022. Microsoft aún no ha publicado ninguna declaración relacionada con este fallo ni lo ha comentado.
En la nota sobre el cambio se mencionaba que la corrección, que implementa una nueva política SBAT (UEFI Secure Boot Advanced Targeting), se aplicará a sistemas que solo utilizan Windows y no afectará configuraciones de arranque dual (el cambio bloqueó el uso de imágenes de arranque con el antiguo GRUB para eludir el Secure Boot en sistemas que tienen solo Windows). También se indicó que el cambio podría causar problemas al cargar imágenes ISO de sistemas antiguos que venían con una versión vulnerable de GRUB. De hecho, los problemas también se han manifestado para usuarios de sistemas de arranque dual que utilizan nuevas distribuciones de Linux, como Ubuntu 24.04 y Debian 12.6, en las que la vulnerabilidad en GRUB ya fue solucionada.
El problema se manifiesta con la detención del proceso de arranque y la aparición del mensaje "Verifying shim SBAT data failed: Security Policy Violation. Something has gone seriously wrong: SBAT self-check failed: Security Policy Violation". Como método para restaurar el funcionamiento, se recomienda eliminar los datos SBAT instalados en UEFI, para lo cual se puede desactivar el Secure Boot en el firmware, cargar una nueva distribución de Linux que soporte UEFI Secure Boot, como Ubuntu, ejecutar en la consola el comando "mokutil —set-sbat-policy delete", después reiniciar la distribución de Linux para establecer correctamente la política SBAT. Después de esto, se puede volver a activar el modo Secure Boot en el firmware.
El mecanismo SBAT fue desarrollado por Red Hat en colaboración con Microsoft para bloquear vulnerabilidades en el cargador GRUB y la capa shim sin revocar la firma digital. SBAT implica la adición de metadatos a los archivos ejecutables de los componentes UEFI, que incluyen información sobre el fabricante, producto, componente y versión. Los metadatos especificados se firman digitalmente y pueden incluirse por separado en las listas de componentes permitidos o prohibidos para UEFI Secure Boot. SBAT permite bloquear el uso de firmas digitales para números de versión específicos de componentes sin necesidad de revocar las claves para Secure Boot.
El bloqueo de vulnerabilidades a través de SBAT no requiere el uso de la lista de certificados revocados de UEFI (dbx), sino que se realiza a nivel de reemplazo de la clave interna para la formación de firmas y actualización de GRUB2, shim y otros artefactos de arranque suministrados por las distribuciones. Antes de la implementación de SBAT, la actualización de la lista de certificados revocados (dbx, UEFI Revocation List) era un requisito obligatorio para el bloqueo completo de vulnerabilidades, ya que un atacante, independientemente del sistema operativo utilizado, podría comprometer UEFI Secure Boot utilizando un medio de arranque con una versión antigua y vulnerable de GRUB2, firmada digitalmente.
Fuente: opennet.ru
