CVE 2026 8863 es una vulnerabilidad de omisión de Secure Boot que permite a atacantes con privilegios administrativos usar viejos cargadores UEFI 'shim', firmados por Microsoft, para ejecutar código arbitrario antes d... La solución requiere una actualización del firmware UEFI DBX para revocar los cargadores vulnera...

Create a landscape editorial hero image for this Studio Global article: What was the Secure Boot bypass vulnerability (CVE-2026-8863) disclosed in Microsoft's June 2026 Patch Tuesday, including the affected UEFI. Article summary: CVE-2026-8863 is a **UEFI Secure Boot security feature bypass vulnerability** listed by Microsoft on June 9, 2026, involving multiple Microsoft-signed UEFI shim bootloaders that can be used to bypass Secure Boot protecti. Topic tags: general, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "# Microsoft Patch Tuesday April 2026: Critical Vulnerabilities, RDP and Secure Boot Zero-Days Impacting Windows Systems. This release is distinguished by the presence of **11 Criti" source context "Microsoft Patch Tuesday April 2026: Critical Vulnerabilities, RDP ..." Reference image 2: visual subje
El 9 de junio de 2026, en su tradicional 'Patch Tuesday', Microsoft reveló una vulnerabilidad crítica de omisión de seguridad en el Arranque Seguro UEFI (Secure Boot), identificada como CVE-2026-8863 . La brecha se origina en una colección de cargadores de arranque UEFI 'shim' que, por contar con firmas digitales válidas de Microsoft, son considerados de confianza por el sistema Secure Boot. Esta confianza se convierte en una grave responsabilidad cuando dichos cargadores están obsoletos y contienen fallos que permiten a un atacante ejecutar código malicioso incluso antes de que el sistema operativo (SO) comience a cargarse
. El hallazgo desmantela la promesa fundamental de Secure Boot: establecer una base segura para el SO, y continúa una tendencia de varios años en la que los atacantes ponen el punto de mira en el entorno previo al arranque.
El núcleo de CVE-2026-8863 es un problema de cadena de suministro. Los componentes vulnerables son cargadores de arranque del proyecto de código abierto shim, una pequeña aplicación que sirve de puente entre el firmware UEFI y un cargador completo como GRUB2 en sistemas Linux. Microsoft había firmado previamente versiones de shim para garantizar la compatibilidad con Secure Boot en distribuciones Linux y otros sistemas operativos de terceros .
Las versiones afectadas principales son shim 0.9 y anteriores. El fallo crítico es que estas versiones antiguas carecen del cumplimiento y la validación adecuados del mecanismo SBAT (Secure Boot Advanced Targeting, o Segmentación Avanzada de Arranque Seguro) . SBAT es un marco de revocación moderno que permite bloquear generaciones específicas de cargadores vulnerables sin necesidad de revocar todo el certificado de firma de un fabricante
. Como estos 'shims' antiguos no respetan SBAT, siguen siendo ejecutables incluso después de que se hayan descubierto sus vulnerabilidades y se hayan lanzado versiones nuevas y seguras
.
La persistencia de estos cargadores en equipos reales se debe a que varios fabricantes de hardware y software bifurcaron el 'shim' de código abierto para sus propios productos, pero nunca los actualizaron. Positive Technologies identificó productos afectados específicos, incluyendo WhiteCanyon WipeDrive, Baramundi Management Suite, PC-Doctor Service Center y el sistema Abitti del Examen de Matriculación de Finlandia . Estas herramientas de terceros instalaban sus 'shims' obsoletos y firmados por Microsoft en la partición del sistema EFI, lo que dejaba una puerta trasera permanente en los sistemas, incluso si su SO principal estaba completamente parcheado
.
La explotación de CVE-2026-8863 no es un ataque remoto sin autenticación. Un actor malicioso primero debe obtener privilegios administrativos o la capacidad de modificar el proceso de arranque de la máquina objetivo . Una vez conseguido este acceso, el atacante emplea una técnica similar a "Bring Your Own Vulnerable Driver" (BYOVD), pero en lugar de un controlador del kernel, coloca uno de los cargadores 'shim' vulnerables, pero legítimamente firmado por Microsoft, en la ruta de arranque.
Cuando el sistema se inicia con Secure Boot habilitado, el firmware UEFI verifica la firma digital del 'shim', la encuentra válida (firmada con el certificado de confianza Microsoft UEFI CA 2011) y lo ejecuta . A continuación, el atacante puede usar el 'shim' obsoleto para desviar el proceso de arranque y cargar una carga maliciosa antes de que Windows o cualquier software de seguridad se inicialice. Esto concede al atacante el control total del sistema durante la fase más temprana de funcionamiento, un estado conocido como ejecución de código arbitrario pre-SO
.
La capacidad de ejecutar código antes del sistema operativo se corresponde directamente con la técnica del marco MITRE ATT&CK T1542.003 — Pre-OS Boot: Bootkit . Un 'bootkit' es un tipo de malware que opera por debajo de la capa del SO y proporciona un mecanismo de persistencia sigiloso que sobrevive a la reinstalación del sistema operativo y evade la mayoría de los antivirus tradicionales
.
Un ataque exitoso a través de CVE-2026-8863 podría permitir a un adversario desactivar BitLocker, inyectar código malicioso en el núcleo del SO o establecer una puerta trasera persistente que se ejecute en cada arranque. Remediar una infección por 'bootkit' es notoriamente difícil y a menudo requiere una reprogramación completa del firmware del sistema, lo que convierte a esta vulnerabilidad en una prioridad alta para equipos de seguridad empresarial, a pesar de que requiere acceso local para su explotación. La evaluación de Rapid7 le asignó una puntuación base CVSS v3.1 de 7.8 y catalogó su explotación como "Menos Probable", aunque su impacto técnico en la confidencialidad, integridad y disponibilidad se califica como Alto .
CVE-2026-8863 no es un incidente aislado; es el capítulo más reciente en la batalla continua por asegurar el proceso de arranque UEFI. La técnica recuerda a la vulnerabilidad "BootHole" de 2020 (CVE-2020-10713) en GRUB2, que también permitió omitir Secure Boot y requirió una actualización masiva del DBX para su corrección , y al 'bootkit' "BlackLotus", que explotó un fallo en el cargador de arranque de Windows para lograr una persistencia similar antes del SO
.
El problema se agrava por un evento de expiración de confianza a gran escala que ocurrió simultáneamente. El certificado Microsoft Corporation UEFI CA 2011, que firmó los 'shims' vulnerables e innumerables componentes de arranque de terceros, expiró el 27 de junio de 2026 . Microsoft había estado presionando a todo el ecosistema para migrar a los nuevos certificados de 2023, una operación compleja que, para muchas organizaciones, todavía estaba en curso cuando se reveló CVE-2026-8863
.
Corregir CVE-2026-8863 no es un simple parche de Windows Update. La mitigación principal es una actualización del UEFI Forbidden Signature Database (DBX), que añade los hashes criptográficos de los cargadores 'shim' vulnerables a la lista de revocación del firmware. Una vez aplicada, el firmware UEFI se negará a ejecutar esos cargadores, aunque estén firmados de manera válida .
Para los equipos de TI y seguridad empresarial, la implementación de la actualización DBX requiere una planificación cuidadosa:
La vulnerabilidad CVE-2026-8863 sirve como un poderoso recordatorio de que la protección de Secure Boot es tan fuerte como el ecosistema de código de terceros firmado en el que confía. La auditoría vigilante del entorno previo al arranque y la rápida aplicación de las revocaciones DBX son ahora tareas esenciales y continuas para mantener la integridad de la plataforma.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 8863 es una vulnerabilidad de omisión de Secure Boot que permite a atacantes con privilegios administrativos usar viejos cargadores UEFI 'shim', firmados por Microsoft, para ejecutar código arbitrario antes d...
CVE 2026 8863 es una vulnerabilidad de omisión de Secure Boot que permite a atacantes con privilegios administrativos usar viejos cargadores UEFI 'shim', firmados por Microsoft, para ejecutar código arbitrario antes d... La solución requiere una actualización del firmware UEFI DBX para revocar los cargadores vulnerables; los equipos de TI deben auditar herramientas de terceros afectadas como WipeDrive.
Con una puntuación CVSS v3.1 de 7.8, es el último episodio de una serie de fallos en Secure Boot que explotan el complejo ecosistema de componentes firmados del arranque.