Kyberbezpečnost | Novinky 22. 07. 2026

Odborníci odhalili 11 zranitelných UEFI shim bootloaderů obcházejících Secure Boot

Odborníci Odhalili 11 Zranitelných Uefi Shim Bootloaderů Obcházejících Secure Boot

Bezpečnostní výzkumníci upozornili na téměř tucet zranitelných UEFI shim bootloaderů, které byly po několik let považovány za důvěryhodné, přestože obsahovaly chyby umožňující útočníkům obejít mechanismus Secure Boot. Celkem se jedná o 11 bootloaderů, jež nyní byly odvolány poté, co se prokázalo, že představovaly bezpečnostní riziko pro počítače využívající tento standard ochrany procesu spouštění systému.

Shim je malý softwarový komponent, který slouží jako prostředník mezi firmwarem UEFI a operačním systémem. Jeho úkolem je zajistit, aby i systémy s jiným než výchozím podpisem od Microsoftu mohly projít ověřením Secure Boot, aniž by bylo nutné měnit nastavení firmwaru počítače. Tento mechanismus se běžně používá zejména u linuxových distribucí, které potřebují zavaděč podepsaný důvěryhodnou autoritou, ale zároveň chtějí zachovat kompatibilitu s bezpečnostní architekturou navrženou primárně pro Windows.

Problém spočíval v tom, že zmíněných 11 bootloaderů obsahovalo zranitelnosti, které útočníkům s fyzickým nebo vzdáleným přístupem k zaváděcímu procesu umožňovaly obejít samotnou podstatu Secure Boot – tedy ověření, že se spouští pouze důvěryhodný a nezměněný kód. V praxi to znamenalo, že by bylo možné načíst neautorizovaný nebo upravený software ještě předtím, než se vůbec spustí operační systém, a to i na zařízeních, kde byl Secure Boot aktivní a měl takovému scénáři zabránit.

Nejzávažnější na celé situaci je skutečnost, že tyto vadné bootloadery zůstávaly součástí důvěryhodného řetězce po dobu několika let, aniž by byly jejich slabiny odhaleny nebo veřejně známy. Vzhledem k tomu, jak Secure Boot funguje, stačí, aby byl jednou podepsaný a schválený kód považován za bezpečný, a poté je automaticky důvěryhodný na všech zařízeních, která tento podpisový řetězec akceptují. To znamená, že chyby v shim komponentách mohly zůstat nevyužitým, ale reálně existujícím rizikem po dlouhou dobu, aniž by o tom uživatelé či administrátoři systémů měli tušení.

Odvolání zranitelných bootloaderů nyní znamená, že již nejsou součástí seznamu důvěryhodných komponent a systémy, které by se je pokusily načíst, by měly být firmwarem odmítnuty. Pro koncové uživatele a organizace to v praxi znamená nutnost aktualizovat seznamy odvolaných certifikátů (tzv. revokační databáze DBX) ve firmwaru UEFI, aby bylo zajištěno, že staré a zranitelné verze shim už nebudou akceptovány jako důvěryhodné při procesu zavádění systému.

Tento typ zranitelnosti je obzvlášť citlivý, protože Secure Boot byl navržen právě jako obrana proti útokům cílícím na fázi před spuštěním operačního systému – tedy proti tzv. bootkitům a rootkitům, které se snaží infikovat zařízení dříve, než začnou fungovat standardní bezpečnostní mechanismy operačního systému, jako jsou antivirové programy nebo ochrana jádra. Pokud útočník dokáže obejít Secure Boot pomocí zranitelného shimu, získává tím prakticky neomezenou kontrolu nad tím, jaký kód se na zařízení spustí ještě předtím, než se vůbec načte samotný operační systém, což mu umožňuje instalovat škodlivý software na úrovni, kterou je extrémně obtížné odhalit i odstranit.

Správci systémů a výrobci

Publikováno: 22. 07. 2026

Kategorie: Kyberbezpečnost | Novinky