这些过时组件之所以能一直潜伏在无数设备里,是因为许多硬件和软件厂商曾对开源shim进行过分叉(fork),并将其集成到自家的工具中,但再也没有后续更新。根据Positive Technologies的分析,受影响的产品名单非常具体,包括WhiteCanyon WipeDrive(磁盘擦除工具)、Baramundi Management Suite(企业管理系统)、PC-Doctor Service Center(硬件诊断工具),甚至还有芬兰的Matriculation Exam Abitti考试系统 。许多用户的电脑即使主操作系统已是最新,这些第三方工具残留的旧版shim引导文件,依然像永久后门一样遗留在EFI系统分区中
。
一旦得手,攻击者会采用一种类似于“自带漏洞驱动”(BYOVD)的战术。不过,他们放入电脑的并非一个漏洞驱动程序,而是一个带有微软合法签名的、含有漏洞的老旧版shim引导文件。
当系统开启Secure Boot并重新启动时,主板的UEFI固件会例行检查这个shim的数字签名是否正确。结果是:签名有效,来自微软官方受信任的“Microsoft Corporation UEFI CA 2011”证书 。固件放行,代码执行。但这时的引导流程已经被劫持了——攻击者可以通过这个过时的shim转移启动方向,在Windows或任何安全软件还没醒来前,加载一个恶意负载,从而获得操作系统启动前任意代码执行权(arbitrary pre-OS code execution)
。
引导套件是一种比操作系统还“底层”的恶意软件。它比大多数杀毒软件启动得更早,拥有最高权限,可以隐藏自己的存在,甚至可以禁用BitLocker数据加密、向Windows内核注入恶意代码,或是建立一个每次开机都会激活的永久后门 。
修复这种级别的感染极其困难。它不是简单地重装系统就能解决的问题,通常需要完全重刷主板的UEFI固件。因此,尽管攻击门槛不低(需要管理员权限),但它的破坏力和顽固性使其成为企业安全团队高度关注的对象。安全厂商Rapid7给它的CVSS v3.1基础评分为7.8(高危),并指出虽然目前大规模利用的可能性“较低”,但对机密性、完整性和可用性的技术冲击都为“高” 。
CVE-2026-8863并非孤例,它是围绕UEFI启动过程攻防战的最新一页。这种思路延续了2020年著名的“BootHole”漏洞(CVE-2020-10713),该漏洞利用了GRUB2的缺陷来绕过安全启动 ;以及后来臭名昭著的“BlackLotus”引导套件,它利用Windows引导加载程序漏洞实现了类似的持久化控制
。
雪上加霜的是,这个漏洞的爆发正好撞上一个更大范围的信任证书过期潮。为所有问题shim签名的那个Microsoft Corporation UEFI CA 2011证书,原定于2026年6月27日就要到期了 。微软一直在推动整个生态从这批2011年的“老古董”迁移到2023年的新证书体系
。但对于许多组织来说,这是一项庞大而复杂的工程,在CVE-2026-8863被披露时,不少企业可能还卡在这个迁移的半路上。
修补这个漏洞的方式,和平时打个Windows补丁完全不一样。核心修复措施是一个UEFI禁止签名数据库(DBX)更新。这个更新会把那些有问题但依旧合法签名的旧版shim的哈希值,拉进固件层面的“黑名单”里。一旦应用,UEFI固件就算认得出微软的签名,也会坚决拒绝执行这些特定的文件 。
对企业IT安全团队来说,推行这次DBX更新需要缜密规划,稍有不慎,很可能造成大规模系统无法启动的灾难:
CVE-2026-8863就像一个严厉的提醒:Secure Boot的强大,取决于它所信任的、由整个生态系统签名过的第三方代码的强壮程度。对预启动环境的警惕性审计,以及迅速、审慎地应用DBX吊销更新,正成为维护平台完整性的一项核心日常任务。
Comments
0 comments