Los desarrolladores de Fedora Linux han aclarado la situación relacionada con la expiración a finales de junio del certificado de Microsoft, que se usa para certificar la firma digital de la capa Shim, utilizada para la carga verificada de distribuciones Linux en modo UEFI Secure Boot. La transición al nuevo certificado debería pasar desapercibida para los usuarios, ya que, en realidad, la finalización de la vida útil del certificado solo resultará en la imposibilidad de utilizarlo para crear nuevas firmas. Durante la carga del UEFI Secure Boot, no se verifica la validez del certificado y solo importa la revocación de certificados comprometidos.
Los sistemas existentes sin la instalación de la actualización shim continuarán cargando hasta que la clave pública del certificado sea eliminada de la firmware o sea incluido en la lista de certificados revocados de UEFI (DBX). El certificado de Microsoft solo firma la capa de carga shim, en la cual se encuentra la clave pública de la distribución, utilizada para certificar los componentes cargados, como el cargador GRUB2, el núcleo de Linux, los módulos del núcleo y los procesos utilizados durante el arranque, como fwupd. Este enfoque permite a Microsoft certificar solo los cambios en la capa shim y garantizar la verificación del proceso de carga de la distribución de forma independiente.
El certificado de Microsoft para certificar firmware de terceros para UEFI Secure Boot ha estado en vigor desde 2011. En 2023, se generó un nuevo certificado que comenzará a aplicarse para formar firmas a partir de octubre de 2025. En el repositorio de Fedora Rawhide, que es la base para la liberación de Fedora 45, ya se ha añadido la versión actualizada de shim, certificada por varias claves para garantizar la máxima compatibilidad con el hardware (puede ser utilizado tanto en firmware antiguas sin la clave pública del nuevo certificado, como en firmware sin la clave pública del antiguo certificado).
A pesar de que la expiración del certificado de Microsoft no debería afectar la funcionalidad de arranque, los desarrolladores de Fedora recomiendan a los usuarios actualizar la base de datos con claves para Secure Boot cuando salgan nuevas versiones de firmware para su hardware. Para determinar si el sistema se ha iniciado en modo UEFI Secure Boot, se puede usar el comando «mokutil —sb-state», y para mostrar la lista de claves públicas en el firmware, se utiliza «mokutil —db —short». Para ver las claves con las que está firmado el intermediario shim, se puede ejecutar el comando «sudo pesign -S -i /boot/efi/EFI/fedora/shimx64.efi», tras instalar previamente el paquete pesign. Para verificar la disponibilidad de actualizaciones de firmware e instalarlas, se puede ejecutar el comando «sudo fwupdmgr update».
La próxima versión del intermediario shim solo estará firmada con un nuevo certificado de Microsoft y es necesario actualizar el firmware para preparar sus sistemas para este cambio. La actualización de shim se lanzará en caso de que se encuentren vulnerabilidades y errores graves, lo que puede suceder en un mes o en un año. Durante la existencia de shim en el proyecto, se han encontrado vulnerabilidades críticas, y el último informe sobre problemas de seguridad en shim fue publicado hace solo unos días.
El informe destaca dos vulnerabilidades recientemente descubiertas, CVE-2026-8863 y
CVE-2026-10797, que permiten la ejecución de código durante una etapa temprana del arranque antes de transferir el control al sistema operativo, evadir la protección de UEFI Secure Boot y permitir el arranque de componentes del núcleo que no están firmados digitalmente. Los problemas afectan a versiones de shim hasta la versión 0.9 inclusive, compiladas antes de 2016. Sistemas muy antiguos, como
RedHat Enterprise Linux 7.2, CentOS 7.2, Oracle Linux 7.2, ROSA Linux R10/R9 y openSUSE con shim 0.9. Las versiones de shim hasta la 0.9 inclusive se han agregado a la base de firmas digitales revocadas DBX (Base de Datos de Firmas Prohibidas de UEFI) y, en caso de actualización de DBX, no se podrán usar para arrancar en modo UEFI Secure Boot.
Fuente: opennet.ru
