Fedora Linux arendajad selgitasid olukorda, mis on seotud Microsofti sertifikaadi kehtivuse lĂ”ppemisega, mis toimub juuni lĂ”pus. See sertifikaat on vajalik Shim kihti digitaalsete allkirjade kinnitamiseks, mida kasutatakse Linuxi distributsioonide valideeritud kĂ€ivitamiseks UEFI Secure Boot reĆŸiimis. Ăleminek uuele sertifikaadile peaks kasutajatele mĂ€rkamatuks jÀÀma, kuna sertifikaadi kehtivuse lĂ”pp viib vaid selle kasutamatuks muutumiseni uute allkirjade loomiseks. UEFI Secure Boot kĂ€ivitamisel sertifikaadi kehtivust ei kontrollita ja oluline on vaid kompromiteeritud sertifikaatide tĂŒhistamine.
Olemasolevad sĂŒsteemid, kus shim uuendust pole installitud, jĂ€tkavad kĂ€ivitamist seni, kuni sertifikaadi avalik vĂ”ti kustutatakse pĂŒsivara mĂ€lust vĂ”i lisatakse UEFI tĂŒhistatud sertifikaatide (DBX) nimekirja. Microsofti poolt kehtestatakse vaid shim laadimiskiht, milles on olemas distributsiooni avalik vĂ”ti, mida kasutatakse laaditavate komponentide, nagu GRUB2 laadija, Linuxi tuum, tuuma moodulid ja kĂ€ivitamisprotsessid nagu fwupd, allkirjastamiseks. Selline lĂ€henemine vĂ”imaldab Microsoftil kinnitada vaid muudatusi shim kihtis ning ise tagada distributsiooni kĂ€ivitamisprotsessi valideerimist.
Microsofti sertifikaat kolmandate osapoolte pĂŒsivara jaoks UEFI Secure Boot'is on kehtinud alates 2011. aastast. 2023. aastal genereeriti sellele uue sertifikaadi asemel, mis hakkab kehtima allkirjade vormistamiseks alates oktoobrist 2025. Fedora Rawhide'i hoidlasse, mille pĂ”hjal luuakse Fedora 45 versioon, on juba lisatud uuendatud shim, mis on sertifitseeritud mitme vĂ”tmega, et tagada maksimaalne ĂŒhilduvus seadmetega (saab kasutada nii vana pĂŒsivara puhul, millel ei ole uue sertifikaadi avalikku vĂ”tit, kui ka pĂŒsivara puhul, millel ei ole vana sertifikaadi avalikku vĂ”tit).
Vaatamata sellele, et Microsofti sertifikaadi aegumine ei tohiks laadimisprotsessi mĂ”jutada, soovitavad Fedora arendajad kasutajatel ajakohastada Secure Booti vĂ”tmete andmebaasi, kui nende riistvara uued pĂŒsivara versioonid ilmuvad. SĂŒsteemi UEFI Secure Boot reĆŸiimis kĂ€ivitatud asjaolu mÀÀramiseks saab kasutada kĂ€sku âmokutil âsb-stateâ, ja pĂŒsivaras olemasolevate avatud vĂ”tmete loendi kuvamiseks âmokutil âdb âshortâ. Shim-i kihti allkirjastatud vĂ”tmete kuvamiseks saab kĂ€ivitada kĂ€su âsudo pesign -S -i /boot/efi/EFI/fedora/shimx64.efiâ, eelnevalt paigaldades pesign-paketi. PĂŒsivara uuendamise olemasolu ja selle installimise kontrollimiseks saab kĂ€ivitada kĂ€su âsudo fwupdmgr updateâ.
JĂ€rgmine shim-i kiht saab olema allkirjastatud ainult uue Microsofti sertifikaadiga ja pĂŒsivara uuendamine on vajalik oma sĂŒsteemide selle muudatusega ettevalmistamiseks. Shim-i uuendus vĂ”idakse vĂ€lja anda, kui tuvastatakse haavatavusi ja tĂ”siseid vigu, mis vĂ”ivad ilmuda nii kuu kui ka aasta pĂ€rast. Shim-i olemasolu jooksul on projekti kĂ€igus leitud kriitilisi haavatavusi, samas kui viimane raport shim-i turvaprobleemidest avaldati vaid paar pĂ€eva tagasi.
Aruandes on vÀlja toodud kaks hiljuti tuvastatud haavatavust CVE-2026-8863 ja
CVE-2026-10797, mis vĂ”imaldavad lĂ€biviimist oma koodi varajases laadimisfaasis enne operatsioonisĂŒsteemile ĂŒleandmist, mööda pÀÀseda UEFI Secure Boot kaitset ja realiseerida allkirjastamata digitaalsete allkirjastatavate komponentide laadimist. Probleemid mĂ”jutavad shim-i versioone kuni 0.9 vĂ€ljaanne, mis on koostatud enne 2016. aastat. RĂŒnnakule on vastuvĂ”tlikud vĂ€ga vanad sĂŒsteemid, nagu
RedHat Enterprise Linux 7.2, CentOS 7.2, Oracle Linux 7.2, ROSA Linux R10/R9 ja openSUSE shim 0.9. Shim-i kihid kuni 0.9 versioonini on lisatud tĂŒhistatud digitaalsete allkirjade andmebaasi DBX (UEFI Forbidden Signature Database) ja DBX-i sĂŒsteemi uuendamisel ei saa neid kasutada UEFI Secure Boot reĆŸiimis kĂ€ivitamiseks.
Allikas: opennet.ru
