11 viejos shims UEFI firmados por Microsoft podrían permitir a atacantes eludir Secure Boot

Vulnerabilidad en shims UEFI firmados por Microsoft

Investigadores de ciberseguridad de ESET han identificado 11 aplicaciones antiguas de la Interfaz de Firmware Extensible Unificada (UEFI), firmadas por Microsoft, que podrían ser utilizadas para eludir Secure Boot en la mayoría de los sistemas que emplean este estándar moderno de firmware. Según Martin Smolár, investigador de ESET, un atacante que explote una de estas aplicaciones vulnerables podría ejecutar código no confiable durante el arranque del sistema, facilitando el despliegue de bootkits maliciosos como Bootkitty, HybridPetya o BlackLotus, incluso con Secure Boot activado.

Los shims UEFI afectados son cargadores de arranque ligeros y de código abierto que actúan como intermediarios entre el firmware de la placa base y el sistema operativo Linux, permitiendo que las distribuciones Linux arranquen con Secure Boot habilitado. Estos shims están firmados con un certificado de la autoridad certificadora (CA) de Microsoft, concretamente el 'Microsoft Corporation UEFI CA 2011', que expiró el 27 de junio de 2026 y ha sido reemplazado por los certificados 'Microsoft UEFI CA 2023' y 'Microsoft Option ROM UEFI CA 2023'.

Lo que hace peligrosos a estos viejos shims no es una vulnerabilidad novedosa, sino que no se necesita ninguna vulnerabilidad nueva para eludir UEFI Secure Boot. Un atacante solo necesita una copia de un shim antiguo, aún confiable pero no revocado, y un conocimiento básico de cómo funcionan los shims UEFI. Eso es suficiente para eludir una característica de seguridad tan esencial como UEFI Secure Boot.

Los shims vulnerables pertenecen a versiones 0.9 y anteriores del proyecto shim de código abierto. Microsoft los revocó en su actualización de Patch Tuesday de junio de 2026, tras la divulgación responsable realizada por ESET en febrero de 2026. La lista de shims afectados incluye: Spyrus WTGCreator (shim 0.7 o inferior), RedHat Enterprise Linux 7.2 (shim 0.9), RedHat CentOS 7.2 (shim 0.9), Baramundi Management Suite hasta 2024R1 (shim 0.8), WhiteCanyon/Blancco WipeDrive 8.0.0 a 8.1.3 (shim 0.7), Abitti 1.0 de la Junta de Exámenes de Finlandia (shim 0.8), ROSA Linux R10 y R9 (shim 0.9), OracleLinux 7.2 (shim 0.9), PC Doctor Service Center 15 y 16 (shim 0.9), OpenSuse UEFI Shim loader (shim 0.9) y OpenSuse Shim 2.1 (shim 0.9).

Un atacante con privilegios administrativos o capacidad para modificar el proceso de arranque puede reemplazar el shim actualizado de la víctima por uno antiguo firmado por Microsoft, eludiendo la lista de denegación de MOK (Machine Owner Key) y la protección SBAT (Secure Boot Advanced Targeting). Esto permite cargar binarios vulnerables sin restricciones y ejecutar código arbitrario antes de que se inicie el sistema operativo, lo que otorga persistencia persistente que sobrevive a reinicios y, en algunos casos, a la reinstalación del sistema.

El Centro de Coordinación CERT (CERT/CC) emitió un aviso señalando que los cargadores de arranque específicos de cada proveedor no se han actualizado para corregir vulnerabilidades conocidas del proyecto upstream. Como resultado, estos cargadores vulnerables permanecieron firmados y confiables por Secure Boot al no haber sido revocados mediante la lista de revocación DBX firmada por Microsoft, creando una exposición en la cadena de suministro a largo plazo.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *