Wygasa czas ważności certyfikatu, który zatwierdza bootloader dla UEFI Secure Boot w dystrybucjach Linux

Twórcy Fedora Linux wyjaśnili sytuację związaną z wygaśnięciem pod koniec czerwca certyfikatu Microsoft, używanego do podpisywania cyfrowego warstwy Shim, stosowanej do weryfikowania uruchamiania dystrybucji Linux w trybie UEFI Secure Boot. Przejście na nowy certyfikat powinno przebiegać niezauważalnie dla użytkowników, ponieważ faktyczne wygaśnięcie certyfikatu spowoduje jedynie niemożność jego użycia do tworzenia nowych podpisów. Podczas uruchamiania UEFI Secure Boot ważność certyfikatu nie jest sprawdzana i ma znaczenie tylko odwołanie skompromitowanych certyfikatów.

Istniejące systemy bez zainstalowanej aktualizacji shim będą kontynuować uruchamianie, dopóki klucz publiczny certyfikatu nie zostanie usunięty z pamięci flash lub nie zostanie umieszczony na liście odwołanych certyfikatów UEFI (DBX). Klucz Microsoft służy tylko do podpisywania warstwy shim, która zawiera publiczny klucz dystrybucji, używany do weryfikacji komponentów uruchamiających, takich jak bootloader GRUB2, jądro Linux, moduły jądra i procesy używane podczas uruchamiania, takie jak fwupd. Takie podejście pozwala na weryfikowanie w Microsoft tylko zmian w warstwie shim i samodzielne zapewnienie weryfikacji procesu uruchamiania dystrybucji.

Certyfikat Microsoft do weryfikacji sprzętu firm trzecich dla UEFI Secure Boot obowiązuje od 2011 roku. W 2023 roku na jego miejsce wygenerowano nowy certyfikat, który zacznie być stosowany do tworzenia podpisów od października 2025 roku. Do repozytorium Fedora Rawhide, na bazie którego powstaje wydanie Fedora 45, dodano już zaktualizowany shim, podpisany kilkoma kluczami, aby zapewnić maksymalną kompatybilność z hardwarem (można go używać zarówno w starszych firmware'ach bez klucza publicznego nowego certyfikatu, jak i w firmware'ach bez klucza publicznego starego certyfikatu).

Mimo że wygaśnięcie certyfikatu Microsoft nie powinno wpłynąć na możliwość uruchamiania, twórcy Fedory zalecają użytkownikom aktualizację bazy danych z kluczami do Secure Boot w momencie udostępnienia nowych wersji oprogramowania układowego dla ich sprzętu. Aby sprawdzić, czy system uruchomił się w trybie UEFI Secure Boot, można użyć polecenia „mokutil —sb-state”, a aby wyświetlić listę dostępnych w oprogramowaniu kluczy publicznych — „mokutil —db —short”. Aby zobaczyć klucze, którymi podpisano warstwę shim, można uruchomić polecenie „sudo pesign -S -i /boot/efi/EFI/fedora/shimx64.efi”, wcześniej instalując pakiet pesign. Aby sprawdzić dostępność aktualizacji oprogramowania układowego i jej zainstalowanie, można wykonać polecenie „sudo fwupdmgr update”.

Następna wersja warstwy shim będzie zatwierdzona tylko nowym certyfikatem Microsoft, a aktualizacja oprogramowania układowego jest konieczna do przygotowania systemów na tę zmianę. Aktualizacja shim zostanie wydana w przypadku wykrycia luk w zabezpieczeniach i poważnych błędów, co może nastąpić zarówno za miesiąc, jak i za rok. W czasie istnienia shim w projekcie wykryto krytyczne luki w zabezpieczeniach, przy czym ostatni raport dotyczący problemów z bezpieczeństwem w shim został wydany zaledwie kilka dni temu.

W raporcie zauważono dwie niedawno wykryte luki w zabezpieczeniach CVE-2026-8863 i
CVE-2026-10797, które pozwalają na wykonanie własnego kodu na wczesnym etapie rozruchu przed przekazaniem kontroli systemowi operacyjnemu, obejście zabezpieczeń UEFI Secure Boot oraz uruchomienie niepodpisanych cyfrowo komponentów jądra. Problemy te dotyczą wersji shim do wydania 0.9 włącznie, stworzonych przed 2016 rokiem. Atakowi podlegają bardzo stare systemy, takie jak
RedHat Enterprise Linux 7.2, CentOS 7.2, Oracle Linux 7.2, ROSA Linux R10/R9 oraz openSUSE z shim 0.9. Warstwy shim do wersji 0.9 włącznie zostały dodane do bazy odwołanych podpisów cyfrowych DBX (UEFI Forbidden Signature Database) i w przypadku aktualizacji DBX w systemie nie będą mogły być używane do rozruchu w trybie UEFI Secure Boot.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster