Компанія ESET ― лідер у галузі інформаційної безпеки ― повідомляє про виявлення 11 застарілих версій shim-завантажувачів – 0.9 і раніших, які дають змогу зловмисникам обходити механізм UEFI Secure Boot на будь-якому комп’ютері на базі UEFI, який використовує сертифікат Microsoft Corporation UEFI CA 2011, незалежно від встановленої операційної системи.
Виявлені shim-завантажувачі походять із різних програмних продуктів, зокрема з програм для діагностики ПК, дистрибутивів ОС Linux та інших утиліт на базі UEFI і можуть використовуватися для виконання неперевіреного коду під час завантаження системи. Завдяки цьому зловмисники можуть розгортати шкідливі UEFI-буткіти (такі як Bootkitty, HybridPetya або BlackLotus) навіть на системах з увімкненим UEFI Secure Boot.
Спеціалісти ESET повідомили про виявлену уразливість Координаційному центру CERT (CERT/CC) у лютому 2026 року, який згодом зв’язався з відповідними постачальниками. Наразі проблему вирішено, а уразливіUEFI-завантажувачі було додано до бази відкликаних сигнатур (dbx) в оновленні Microsoft від 9 червня 2026 року.

«Небезпека цих застарілих версій shim-завантажувачів полягає в тому, що для обходу механізму UEFI Secure Boot не потрібно виявляти новіуразливості. Зловмиснику не доведетьсяшукати нові методи реалізації атаки, оскільки тепер йому достатньо мати лише копію старого, офіційного й досі не відкликаного бінарного файлу UEFI shim-завантажувача та базове розуміння принципу роботи», — зазначив Мартін Смолар, дослідник ESET, який виявив цю уразливість.
З роками shim-завантажувач для UEFI удосконалювався, і у наступних версіях було реалізовано нові механізми безпеки та інші важливі вдосконалення. Водночас багато сторонніх розробників використовували доступні версії вихідного коду завантажувача для створення власних бінарних файлів, які вони згодом надсилали до Microsoft на підписання. Така практика є усталеноюта відповідає принципам роботи shim. Однак через недостатню увагу до своєчасного відкликання застарілих UEFI-завантажувачів, з’явилася загроза їхнього використання для обходу новітніх механізмів безпеки.
Захиститися від уразливих shim-завантажувачів можна, встановивши актуальне оновлення бази даних відкликаних компонентів UEFI (dbx) від Microsoft. На системах Windows відповідні оновлення мають встановлюватися автоматично. Для систем Linux оновлення доступні через службу Linux Vendor Firmware Service (LVFS).
Детальніше про уразливі завантажувачі для UEFI читайте за посиланням.
У разі виявлення шкідливої діяльності у власних IT-системах українські користувачі продуктів ESET завжди можуть звернутися за допомогою до цілодобової служби технічної підтримки за телефоном +380 44 545 77 26 або електронною адресою support@eset.ua.