Siber Güvenlik

11 Eski Microsoft İmzalı UEFI Shim, Secure Boot'u Atlatabiliyor

11 Eski Microsoft İmzalı UEFI Shim, Secure Boot'u Atlatabiliyor
Dil okuluna gel, çalışarak ödediğin parayı geri kazan! Nasıl? →

Siber güvenlik araştırmacıları, modern firmware standardını kullanan çoğu sistemde Secure Boot korumasını aşmak için kullanılabilecek, Microsoft tarafından imzalanmış 11 adet eski UEFI uygulaması keşfetti.

ESET araştırmacısı Martin Smolár konuyla ilgili yaptığı açıklamada, "Bu güvenlik açığı bulunan uygulamalardan birini kullanan bir saldırgan, sistem önyüklemesi sırasında güvenilmeyen kod çalıştırarak kötü amaçlı UEFI bootkit'leri veya diğer zararlı yazılımları devreye sokabilir" dedi.

Bu UEFI shim bootloader'lar, işletim sisteminden bağımsız olarak, Microsoft'un 'Microsoft Corporation UEFI CA 2011' üçüncü taraf UEFI sertifika otoritesine güvenen tüm UEFI tabanlı makineleri etkiliyor. 27 Haziran 2026'da süresi dolan bu sertifika, Secure Boot altında çalışması amaçlanan üçüncü taraf önyükleme bileşenlerini imzalamak için kullanılıyordu. Yerini Microsoft UEFI CA 2023 ve Microsoft Option ROM UEFI CA 2023 sertifikaları aldı.

Shim, bilgisayarın anakart firmware'i ile Linux işletim sistemi arasında aracı görevi gören hafif ve açık kaynaklı bir UEFI bootloader. Temel amacı, Secure Boot etkinleştirildiğinde Linux dağıtımlarının açılmasını sağlamak. Shim'in kendisi, UEFI tabanlı cihazlara önceden yüklenmiş olan Microsoft sertifikaları sayesinde firmware tarafından güvenilen bir anahtarla imzalanıyor.

Süreç şu şekilde işliyor: UEFI firmware'i shim'i yükleyip imzasını firmware'deki Microsoft CA'ya karşı doğruluyor. Ardından shim, ikinci aşama bootloader'ı (çoğunlukla GRUB 2) kendi gömülü satıcı sertifikasıyla doğruluyor. GRUB 2 ise çekirdeği aynı satıcı sertifikasını kullanarak doğruluyor.

Slovak siber güvenlik firması ESET, güncel olmayan ancak hâlâ güvenilen bu shim'lerin, sistem açılışı sırasında keyfi kod çalıştırmak için kullanılabileceğini belirtiyor. Bu sayede saldırganlar, Secure Boot korumaları etkin olsa dahi Bootkitty, HybridPetya veya BlackLotus gibi UEFI bootkit'lerini devreye sokabiliyor.

ESET'in Şubat ayında sorumlu bir şekilde bildirdiği güvenlik açıklarının ardından Microsoft, açık kaynaklı shim projesinin 0.9 ve önceki sürümlerine ait UEFI bootloader'ların imzalarını Haziran 2026 Patch Tuesday güncellemesi kapsamında iptal etti. Microsoft, güvenlik açığından etkilenen bootloader'ların tam listesini de yayınladı.

Uzun dönem Malta'da, üniversite destekli okullarda dilini geliştir. Kayıt bilgisi →

Kaynak: The Hacker News