CVE 2026 8863 ist eine Secure Boot Schwachstelle, die es Angreifern mit Admin Rechten erlaubt, veraltete, Microsoft signierte UEFI Shim Bootloader einzusetzen, um beliebigen Code vor dem Betriebssystemstart auszuführe... Die Behebung erfordert ein UEFI DBX Update zum Sperren der betroffenen Bootloader; Unternehmen m...

Create a landscape editorial hero image for this Studio Global article: What was the Secure Boot bypass vulnerability (CVE-2026-8863) disclosed in Microsoft's June 2026 Patch Tuesday, including the affected UEFI. Article summary: CVE-2026-8863 is a **UEFI Secure Boot security feature bypass vulnerability** listed by Microsoft on June 9, 2026, involving multiple Microsoft-signed UEFI shim bootloaders that can be used to bypass Secure Boot protecti. Topic tags: general, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "# Microsoft Patch Tuesday April 2026: Critical Vulnerabilities, RDP and Secure Boot Zero-Days Impacting Windows Systems. This release is distinguished by the presence of **11 Criti" source context "Microsoft Patch Tuesday April 2026: Critical Vulnerabilities, RDP ..." Reference image 2: visual subje
Im Rahmen des Juni-Patchdays am 9. Juni 2026 hat Microsoft eine schwerwiegende Sicherheitslücke in der UEFI-Secure-Boot-Funktion offengelegt, die unter der Kennung CVE-2026-8863 geführt wird . Das Kernproblem: Eine Reihe von Microsoft-signierten UEFI-Shim-Bootloadern, denen Secure Boot aufgrund ihrer gültigen kryptografischen Signaturen standardmäßig vertraut. Genau dieses Vertrauen wird zur Achillesferse, wenn diese Bootloader veraltet sind und Schwachstellen enthalten, die es einem Angreifer ermöglichen, Schadcode auszuführen, noch bevor das eigentliche Betriebssystem (OS) lädt
. Dadurch wird das grundlegende Versprechen von Secure Boot – ein vertrauenswürdiges Fundament für das Betriebssystem zu schaffen – ausgehebelt. Dies ist die Fortsetzung eines mehrjährigen Trends, bei dem Angreifer die Pre-Boot-Umgebung gezielt ins Visier nehmen.
Im Zentrum von CVE-2026-8863 steht ein Lieferkettenproblem. Bei den anfälligen Komponenten handelt es sich um Bootloader des Open-Source-Projekts Shim. Shim ist eine kleine Applikation, die als Brücke zwischen der UEFI-Firmware und einem vollwertigen Bootloader wie GRUB2 auf Linux-Systemen fungiert. Microsoft hatte zuvor Shim-Versionen signiert, um Linux-Distributionen und anderen Betriebssystemen von Drittanbietern Secure-Boot-Kompatibilität zu ermöglichen .
Die primär betroffenen Versionen sind Shim 0.9 und älter. Entscheidend ist, dass diesen älteren Versionen die ordnungsgemäße Durchsetzung und Validierung des Secure Boot Advanced Targeting (SBAT)-Mechanismus fehlt . SBAT ist ein Sperr-Framework, das es erlaubt, spezifische, anfällige Bootloader-Generationen zu blockieren, ohne gleich das gesamte Signaturzertifikat eines Anbieters zurückziehen zu müssen
. Da diese alten Shim-Versionen SBAT nicht respektieren, bleiben sie selbst dann ausführbar, wenn ihre Schwachstellen längst bekannt und neue, sichere Shim-Versionen veröffentlicht wurden
.
Dass diese anfälligen Bootloader in freier Wildbahn fortbestehen, ist verschiedenen Hard- und Softwareanbietern geschuldet, die den Open-Source-Shim für ihre Produkte einst aufgegriffen („geforkt“), aber nie aktualisiert haben. Positive Technologies hat konkrete betroffene Produkte identifiziert, darunter WhiteCanyon WipeDrive, Baramundi Management Suite, PC-Doctor Service Center und das finnische Abitur-Prüfsystem Abitti . Diese Drittanbieter-Tools installierten ihre veralteten, Microsoft-signierten Shims in der EFI-Systempartition und hinterließen so eine permanente Hintertür auf den Systemen – selbst dann, wenn das Hauptbetriebssystem vollständig gepatcht war
.
Eine Ausnutzung von CVE-2026-8863 ist kein rein netzwerkbasierter Angriff ohne vorherige Authentifizierung. Ein Angreifer muss zunächst Administratorrechte oder die Möglichkeit zur Manipulation des Bootvorgangs auf dem Zielrechner erlangen . Mit diesem Zugang nutzt der Angreifer eine „Bring Your Own Vulnerable Driver“ (BYOVD)-ähnliche Technik. Anstelle eines Kernel-Treibers platziert er einen der verwundbaren, aber legitim Microsoft-signierten Shim-Bootloader im Boot-Pfad.
Startet das System mit aktiviertem Secure Boot, prüft die UEFI-Firmware die digitale Signatur des Shims, erkennt sie als gültig (da vom vertrauenswürdigen Microsoft UEFI CA 2011-Zertifikat signiert) und führt ihn aus . Der Angreifer kann den veralteten Shim dann nutzen, um den Bootprozess umzuleiten und eine Schadsoftware zu laden, bevor Windows oder jegliche Sicherheitssoftware initialisiert wird. Dies verschafft ihm volle Systemkontrolle in der frühesten Betriebsphase des Rechners, ein Zustand, der als beliebige Codeausführung vor dem OS-Start (Pre-OS) bekannt ist
.
Die Fähigkeit zur Codeausführung vor dem Betriebssystemstart entspricht der MITRE-ATT&CK-Technik T1542.003 — Pre-OS Boot: Bootkit . Ein Bootkit ist eine Malware-Art, die unterhalb der Betriebssystemebene operiert. Es bietet einen heimlichen Persistenzmechanismus, der eine Neuinstallation des Betriebssystems überlebt und von den meisten traditionellen Antivirenprogrammen nicht erfasst wird
.
Ein erfolgreicher Angriff via CVE-2026-8863 könnte es einem Angreifer ermöglichen, BitLocker zu deaktivieren, Schadcode in den Betriebssystem-Kernel einzuschleusen oder eine dauerhafte Hintertür zu etablieren, die bei jedem Systemstart mitläuft. Die Bereinigung einer Bootkit-Infektion ist notorisch schwierig und erfordert oft eine vollständige Neuprogrammierung der System-Firmware (Re-Flash). Obwohl die Ausnutzung lokalen Zugriff benötigt, macht dies die Schwachstelle für Security-Teams in Unternehmen zu einem Hochrisiko-Thema. Die Risikobewertung von Rapid7 stuft die Schwachstelle mit einem CVSS-v3.1-Basiswert von 7,8 ein und kategorisiert die Ausnutzungswahrscheinlichkeit als „eher gering“ (Exploitation Less Likely), bewertet die technischen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit jedoch als hoch .
CVE-2026-8863 ist kein Einzelfall, sondern das neueste Kapitel im fortwährenden Kampf um die Sicherheit des UEFI-Bootprozesses. Die Technik erinnert an die „BootHole“-Schwachstelle von 2020 (CVE-2020-10713) in GRUB2, die ebenfalls eine Secure-Boot-Umgehung ermöglichte und ein massives DBX-Update zur Behebung erforderte , sowie an das „BlackLotus“-Bootkit, das eine Windows-Bootloader-Schwachstelle ausnutzte, um eine ähnliche Pre-OS-Persistenz zu erreichen
.
Das Problem wird durch ein zeitgleich stattfindendes Massenablaufereignis von Vertrauensstellungs-Zertifikaten noch verschärft. Das Microsoft Corporation UEFI CA 2011-Zertifikat, das die verwundbaren Shims und zahllose andere Boot-Komponenten von Drittanbietern signiert hat, läuft selbst am 27. Juni 2026 aus . Microsoft drängte das gesamte Ökosystem zur Migration auf neue Zertifikate der 2023er-Generation, eine komplexe Operation, die bei vielen Organisationen zum Zeitpunkt der Offenlegung von CVE-2026-8863 noch im Gange war
.
Die Behebung von CVE-2026-8863 ist kein einfaches Windows-Update. Die Kern-Mitigation ist ein Update der UEFI Forbidden Signature Database (DBX), das die kryptografischen Hashes der betroffenen Shim-Bootloader zur Sperrliste der Firmware hinzufügt. Nach Anwendung des Updates wird die UEFI-Firmware die Ausführung dieser Bootloader verweigern, obwohl sie gültig signiert sind .
Für IT- und Security-Teams in Unternehmen erfordert die Einführung des DBX-Updates eine sorgfältige Planung:
Die CVE-2026-8863-Schwachstelle ist eine deutliche Mahnung, dass der Schutz von Secure Boot nur so stark ist wie das Ökosystem des signierten Drittanbieter-Codes, dem es vertraut. Eine wachsame Überwachung der Pre-Boot-Umgebung und die zügige Anwendung von DBX-Sperrlisten sind heute unabdingbare, fortlaufende Aufgaben zur Wahrung der Plattform-Integrität.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 8863 ist eine Secure Boot Schwachstelle, die es Angreifern mit Admin Rechten erlaubt, veraltete, Microsoft signierte UEFI Shim Bootloader einzusetzen, um beliebigen Code vor dem Betriebssystemstart auszuführe...
CVE 2026 8863 ist eine Secure Boot Schwachstelle, die es Angreifern mit Admin Rechten erlaubt, veraltete, Microsoft signierte UEFI Shim Bootloader einzusetzen, um beliebigen Code vor dem Betriebssystemstart auszuführe... Die Behebung erfordert ein UEFI DBX Update zum Sperren der betroffenen Bootloader; Unternehmen müssen ihre Systeme auf betroffene Drittanbieter Tools prüfen und Updates sorgfältig testen, um Boot Ausfälle zu vermeiden.
Mit einem CVSS v3.1 Score von 7.8 reiht sich diese Schwachstelle in eine Serie von Secure Boot Umgehungen ein, die die komplexe Lieferkette signierter Pre Boot Komponenten ausnutzen.