Sertifikaat, millega UEFI Secure Booti laadija on kinnitatud, aegub Linuxi distributsioonides.

Fedora Linuxi arendajad selgitasid olukorda, mis on seotud Microsofti sertifikaadi, mida kasutatakse Shim'i digiallkiri tõendamiseks, aegumisega, mis toimub juuni lõpus. Üleminek uuele sertifikaadile peaks kasutajatele olema märkamatult sujuv, kuna sertifikaadi aegumise lõpetamine toob kaasa vaid selle, et uusi allkirju ei saa luua. UEFI Secure Boot'i laadimise ajal sertifikaadi kehtivust ei kontrollita ning tähtsus on ainult kompromiteeritud sertifikaatide tagasivõtul.

Olemasolevad süsteemid, mis ei ole shim uuendamist saanud, jätkavad käivitumist, kuni sertifikaadi avaliku võtme eemaldamine püsivara hulgast või selle lisamine UEFI tagasivõtmise sertifikaatide nimekirja (DBX) on tehtud. Microsofti allkirjastatud on vaid shim laadimiskihis, milles on olemas distributsiooni avalik võti, mis on kasutusel laadimise komponentide, nagu GRUB2 laadija, Linuxi kernel, kerneli moodulid ja laadimisprotsessides, nagu fwupd, allkirjastamiseks. Selline lähenemine võimaldab Microsoftis allkirjastada vaid muudatused shim laadimiskihis ning iseseisvalt tagada distributsiooni laadimisprotsessi verifitseerimise.

Microsofti sertifikat UEFI Secure Booti kolmandate osapoolte pildifailide allkirjastamiseks on kehtinud alates 2011. aastast. 2023. aastal asendati see uue sertifikaadiga, mida hakati kasutama allkirjade loomiseks oktoobrist 2025. aastal. Fedora Rawhide'i hoidlas, mille põhjal koostatakse Fedora 45 väljaanne, on juba lisatud uuendatud shim, mis on kinnitatud mitme võtmega, et tagada maksimaalne ühilduvus riistvaraga (seda saab kasutada nii vanade pildifailide puhul, millel ei ole uue sertifikaadi avatud võtme täiendusi, kui ka pildifailide puhul, millel ei ole vana sertifikaadi avatud võtme täiendusi).

Kuigi Microsofti sertifikaadi kehtivuse lõpetamine ei tohiks mõjutada süsteemi käivitamise funktsionaalsust, soovitavad Fedora arendajad kasutajatel värskendada Secure Boot'i võtmete andmebaasi, kui nende seadmete jaoks on saadaval uusi püsivara versioone. Süsteemi UEFI Secure Boot režiimis käivitamise kontrollimiseks saab kasutada käsku "mokutil —sb-state" ja püsivara avatud võtmete loendi kuvamiseks käsku "mokutil —db —short". Shim-i kihiga allkirjastatud võtmete vaatamiseks saab kasutada käsku "sudo pesign -S -i \/boot\/efi\/EFI\/fedora\/shimx64.efi", enne peab olema installitud pesign pakett. Püsivara värskenduse olemasolu ja selle installimise kontrollimiseks saab kasutada käsku "sudo fwupdmgr update".

Järgmine shim-kihiversioon allkirjastatakse ainult uue Microsofti sertifikaadiga ja firmware'i uuendamine on vajalik süsteemide ettevalmistamiseks selleks muutuseks. Shim-uuendus vabastatakse haavatavuste ja tõsiste vigade tuvastamisel, mis võib juhtuda kas ühe kuu või aasta jooksul. Shim'i olemasolu jooksul projektis on leitud kriitilisi haavatavusi, samas kui viimase shim-i turvaprobleemide raporti avaldasime vaid paar päeva tagasi.

Raportis märgiti kaks hiljuti tuvastatud haavatavust CVE-2026-8863 ja
CVE-2026-10797, mis võimaldavad koodi käivitada varajases laadimisfaasis enne operatsioonisüsteemile valitsemise edastamist, mööda minna UEFI Secure Boot kaitset ning teostada allkirja all oleva mitteautentseeritud tuumakomponentide laadimist. Probleemid puudutavad shim'i versioone kuni 0.9 väljaandmiseni, mis on loodud enne 2016. aastat. Rünnakute ohtu on väga vanad süsteemid, näiteks
RedHat Enterprise Linux 7.2, CentOS 7.2, Oracle Linux 7.2, ROSA Linux R10/R9 ja openSUSE shim 0.9 abil. Shim kihtidele kuni versioonini 0.9 on lisatud tühistatud digiallkirjade andmebaasi DBX (UEFI Forbidden Signature Database) ning DBX-i värskendamisel ei saa neid seadistusi kasutada UEFI Secure Boot režiimis.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster