Windows 11 закрыла 10-летнюю дыру в Secure Boot
Григорьев Арсений АндреевичMicrosoft начала распространять обновление Windows 11, которое закрывает уязвимость в Secure Boot, сохранявшуюся больше 10 лет. Проблема была не в новом обходе защиты, а в том, что механизм продолжал доверять давно устаревшим Linux-загрузчикам shim.
Что именно исправили
Специалисты ESET еще в феврале сообщили Microsoft, что Secure Boot считает безопасными 11 старых загрузчиков shim версии 0.9 и старее.
Эти загрузчики использовались для совместимости Linux с Secure Boot, но к текущему моменту они:
- •были выпущены более 10 лет назад;
- •давно официально не используются;
- •несколько лет назад получили известные уязвимости.
В чем была опасность
Риск состоял в том, что атакующим не требовалось искать новую брешь в самом Secure Boot. Достаточно было задействовать один из старых, но формально легитимных загрузчиков, чтобы провести атаку на устройство.
Secure Boot — это механизм проверки доверенности загрузочных компонентов на этапе запуска системы. Если в списке доверенных остаются уязвимые старые компоненты, они становятся удобной точкой обхода защиты.
Как Microsoft закрыла проблему
Microsoft признала проблему и добавила все опасные загрузчики в UEFI DBX — базу запрещенных подписей. После этого такие компоненты больше не должны считаться допустимыми при загрузке.
Исправление уже распространяется в составе обновления KB5101650 для Windows 11. По сути, апдейт не меняет сам принцип работы Secure Boot, а очищает доверенный список от известных уязвимых загрузчиков, которым система продолжала доверять слишком долго.









