UEFI-уязвимость из-за устаревших shim-загрузчиков

14.07.2026

Компания ESET — лидер в области информационной безопасности ― сообщает об обнаружении 11 устаревших версий shim-загрузчиков — 0.9 и более ранних, которые позволяют злоумышленникам обходить механизм UEFI Secure Boot на любом компьютере на базе UEFI, использующем сертификат Microsoft Corporation UEFI CA 2011, независимо от установленной операционной системы.

Обнаруженные shim-загрузчики исходят из различных программных продуктов, в частности из программ для диагностики ПК, дистрибутивов ОС Linux и других утилит на базе UEFI и могут использоваться для выполнения непроверенного кода во время загрузки системы. Благодаря этому злоумышленники могут развертывать вредоносные UEFI-буткиты (такие как Bootkitty, HybridPetya или BlackLotus) даже на системах с включенной функцией UEFI Secure Boot.

Специалисты ESET сообщили об обнаруженной уязвимости в Координационный центр CERT (CERT/CC) в феврале 2026 года, который впоследствии связался с соответствующими поставщиками. В настоящее время проблема решена, а уязвимые UEFI-загрузчики были добавлены в базу отозванных сигнатур (dbx) в обновлении Microsoft от 9 июня 2026 года.

«Опасность этих устаревших версий shim-загрузчиков заключается в том, что для обхода механизма UEFI Secure Boot не требуется обнаруживать новые уязвимости. Злоумышленнику не придётся искать новые методы реализации атаки, поскольку теперь ему достаточно иметь лишь копию старого, официального и до сих пор не отозванного бинарного файла UEFI shim-загрузчика и базовое понимание принципа работы», — отметил Мартин Смолар, исследователь ESET, обнаруживший эту уязвимость.

С годами shim-загрузчик для UEFI совершенствовался, и в последующих версиях были реализованы новые механизмы безопасности и другие важные улучшения. В то же время многие сторонние разработчики использовали доступные версии исходного кода загрузчика для создания собственных бинарных файлов, которые они впоследствии отправляли в Microsoft на подпись. Такая практика является устоявшейся и соответствует принципам работы shim. Однако из-за отсутствия должного внимания к своевременному отзыву устаревших UEFI-загрузчиков возникла угроза их использования для обхода новейших механизмов безопасности.

Защититься от уязвимых shim-загрузчиков можно, установив актуальное обновление базы данных отозванных компонентов UEFI (dbx) от Microsoft. В системах Windows соответствующие обновления должны устанавливаться автоматически. Для систем Linux обновления доступны через службу Linux Vendor Firmware Service (LVFS).

Подробнее об уязвимых shim-загрузчиках для UEFI читайте по ссылке.

В случае обнаружения вредоносной деятельности в собственных ИТ-системах пользователи продуктов ESET могут обратиться за помощью в службу технической поддержки по электронному адресу: support@eset.ge.