The lifetime of the certificate that certifies the bootloader for UEFI Secure Boot in Linux distributions is expiring

De ontwikkelaars van Fedora Linux hebben de situatie verduidelijkt met betrekking tot het verstrijken van het Microsoft-certificaat eind juni, dat wordt gebruikt voor de digitale ondertekening van de Shim-laag, die wordt toegepast voor de geverifieerde opstart van Linux-distributies in UEFI Secure Boot-modus. De overstap naar een nieuw certificaat zou onopgemerkt moeten verlopen voor gebruikers, aangezien het beƫindigen van de levensduur van het certificaat alleen zal betekenen dat het niet meer kan worden gebruikt voor het maken van nieuwe handtekeningen. Tijdens de opstart met UEFI Secure Boot wordt de geldigheid van het certificaat niet gecontroleerd en is alleen de intrekking van gecompromitteerde certificaten van belang.

Bestaande systemen zonder de shim-update zullen blijven opstarten zolang de openbare sleutel van het certificaat niet uit de firmware wordt verwijderd of in de lijst van ingetrokken UEFI-certificaten (DBX) wordt geplaatst. Alleen de opstartlaag shim, die de openbare sleutel van de distributie bevat, wordt door Microsoft ondertekend en wordt gebruikt voor de ondertekening van op te starten componenten, zoals de GRUB2-bootloader, de Linux-kernel, kernelmodules en opstartprocessen zoals fwupd. Deze aanpak maakt het mogelijk om alleen wijzigingen in de shim-laag door Microsoft te ondertekenen en de verificatie van het opstartproces van de distributie zelf te waarborgen.

Het Microsoft-certificaat voor het ondertekenen van third-party firmware voor UEFI Secure Boot is sinds 2011 van kracht. In 2023 is er een nieuw certificaat gegenereerd dat vanaf oktober 2025 wordt gebruikt voor het vormen van handtekeningen. In de Fedora Rawhide-repository, waarop Fedora 45 is gebaseerd, is al een bijgewerkte shim toegevoegd, die is ondertekend met verschillende sleutels om maximale compatibiliteit met hardware te waarborgen (deze kan worden gebruikt op zowel oudere firmware zonder de openbare sleutel van het nieuwe certificaat als op firmware zonder de openbare sleutel van het oude certificaat).

Hoewel de vervaldatum van het Microsoft-certificaat geen invloed zou moeten hebben op de opstartfunctie, raden de ontwikkelaars van Fedora gebruikers aan om de database met sleutels voor Secure Boot bij te werken zodra er nieuwe versies van firmware voor hun hardware beschikbaar komen. Om vast te stellen of het systeem is opgestart in de UEFI Secure Boot-modus, kan de opdracht "mokutil —sb-state" worden gebruikt, en om een lijst van de openbare sleutels die in de firmware zijn opgenomen weer te geven, kan "mokutil —db —short" worden uitgevoerd. Voor het bekijken van de sleutels waarmee de shim-laag is ondertekend, kan het commando "sudo pesign -S -i /boot/efi/EFI/fedora/shimx64.efi" worden uitgevoerd, nadat het pesign-pakket is geĆÆnstalleerd. Om te controleren op firmware-updates en deze te installeren, kan de opdracht "sudo fwupdmgr update" worden uitgevoerd.

De volgende versie van de shim-laag zal alleen worden ondertekend met een nieuw Microsoft-certificaat en firmware-updates zijn nodig om systemen voor te bereiden op deze wijziging. De shim-update zal worden uitgebracht in het geval van ontdekte kwetsbaarheden en ernstige fouten, wat zowel binnen een maand als binnen een jaar kan gebeuren. Gedurende het bestaan van shim zijn er kritieke kwetsbaarheden ontdekt, en het laatste rapport over beveiligingsproblemen met shim werd slechts enkele dagen geleden uitgebracht.

In het rapport worden twee recent ontdekte kwetsbaarheden genoemd: CVE-2026-8863 en
CVE-2026-10797, die het mogelijk maken om eigen code uit te voeren in een vroeg stadium van het opstartproces, voordat de controle aan het besturingssysteem wordt overgedragen, beveiliging van UEFI Secure Boot te omzeilen en het opstarten van niet-goedgekeurde digitaal ondertekende componenten van de kernel mogelijk te maken. Deze problemen treffen versie shim tot en met 0.9, die vóór 2016 zijn aangemaakt. Zeer oude systemen, zoals
RedHat Enterprise Linux 7.2, CentOS 7.2, Oracle Linux 7.2, ROSA Linux R10/R9 en openSUSE met shim 0.9, zijn kwetsbaar voor deze aanval. Shim-lagen tot en met versie 0.9 zijn toegevoegd aan de database van ingetrokken digitale handtekeningen DBX (UEFI Forbidden Signature Database) en kunnen, na een update van DBX, niet meer worden gebruikt voor opstarten in de UEFI Secure Boot-modus.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster