Dezvoltatorii Fedora Linux au clarificat situația legată de expirarea, la sfârșitul lunii iunie, a certificatului Microsoft utilizat pentru semnarea digitală a stratului Shim, folosit pentru încărcarea verificată a distribuțiilor Linux în modul UEFI Secure Boot. Trecerea la un nou certificat ar trebui să fie imperceptibilă pentru utilizatori, deoarece efectiv încheierea vieții certificatului va duce doar la imposibilitatea utilizării sale pentru a crea noi semnături. La încărcarea UEFI Secure Boot, valabilitatea certificatului nu este verificată și contează doar retragerea certificatelor compromise.
Sistemele existente fără instalarea actualizării shim vor continua să pornească până când cheia publică a certificatului va fi ștearsă din firmware sau va fi inclusă în lista certificatelor UEFI retrase (DBX). Certificatul Microsoft semnează doar stratul de încărcare shim, care conține cheia publică a distribuției, folosită pentru a semna componentele încărcate, cum ar fi încărcătorul GRUB2, nucleul Linux, modulele nucleului și procesele folosite la încărcare, cum ar fi fwupd. Această abordare permite Microsoft să semneze doar modificările din stratul shim și să asigure verificarea procesului de încărcare a distribuției.
Certificatul Microsoft pentru semnarea firmware-urilor terțe pentru UEFI Secure Boot este în vigoare din 2011. În 2023, un nou certificat a fost generat, care va fi utilizat pentru semnarea certificatelor începând cu octombrie 2025. În depozitul Fedora Rawhide, pe baza căruia se formează distribuția Fedora 45, a fost deja adăugat shim-ul actualizat, semnat cu mai multe chei pentru a asigura compatibilitate maximă cu hardware-ul (poate fi utilizat atât pe firmware-uri vechi fără cheia publică a noului certificat, cât și pe firmware-uri fără cheia publică a vechiului certificat).
Deși expirarea certificatului Microsoft nu ar trebui să afecteze funcționalitatea de boot, dezvoltatorii Fedora recomandă utilizatorilor să actualizeze baza de date cu chei pentru Secure Boot atunci când apar noi versiuni de firmware pentru hardware-ul lor. Pentru a verifica dacă sistemul porneste în modul UEFI Secure Boot, se poate utiliza comanda „mokutil —sb-state”, iar pentru a afișa lista cheilor publice disponibile în firmware, se poate folosi „mokutil —db —short”. Pentru a vizualiza cheile cu care este semnat stratul shim, se poate rula comanda „sudo pesign -S -i /boot/efi/EFI/fedora/shimx64.efi”, asigurându-se înainte că pachetul pesign este instalat. Pentru a verifica existența actualizărilor de firmware și a le instala, se poate rula comanda „sudo fwupdmgr update.”
Următoarea versiune a stratului shim va fi certificat doar cu un nou certificat Microsoft, iar actualizarea firmware-ului este necesară pentru a pregăti sistemele pentru această schimbare. Actualizarea shim va fi lansată în cazul în care vor fi identificate vulnerabilități și erori grave, ceea ce ar putea avea loc atât în urmă cu o lună, cât și în urmă cu un an. De-a lungul existenței sale, în proiectul shim au fost găsite vulnerabilități critice, iar cel mai recent raport privind problemele de securitate în shim a fost publicat cu doar câteva zile în urmă.
Raportul evidențiază două vulnerabilități recent descoperite, CVE-2026-8863 și
CVE-2026-10797, care permit executarea unui cod nesemnat în etape timpurii de boot, înainte de a ceda controlul sistemului de operare, ocolind protecția UEFI Secure Boot și permițând bootarea componentelor nucleului fără semnătură digitală. Problemele afectează versiunile shim până la 0.9 inclusiv, create înainte de 2016. Sistemele foarte vechi, cum ar fi
RedHat Enterprise Linux 7.2, CentOS 7.2, Oracle Linux 7.2, ROSA Linux R10/R9 și openSUSE cu shim 0.9. Straturile shim până la versiunea 0.9 inclusiv au fost adăugate în baza de date a semnăturilor digitale revocate DBX (UEFI Forbidden Signature Database) și, în cazul unei actualizări a DBX, acestea nu vor putea fi utilizate pentru bootarea în modul UEFI Secure Boot.
Sursa: opennet.ro
