CVE 2026 8863 係一個 Secure Boot 繞過漏洞,黑客只要有管理員權限,就可以用舊版、但有微軟簽名嘅 UEFI shim bootloader 喺開機嗰陣執行惡意代碼,直接廢咗 Windows 最基本嘅安全防線。 要修補呢個漏洞,必須更新 UEFI 嘅「禁用簽名資料庫(DBX)」去封鎖呢批有問題嘅 bootloader。企業 IT 團隊喺部署前,一定要先審計環境入面有冇裝過受影響嘅第三方工具,同埋做足測試,避免搞到成批電腦開唔到機。

Create a landscape editorial hero image for this Studio Global article: What was the Secure Boot bypass vulnerability (CVE-2026-8863) disclosed in Microsoft's June 2026 Patch Tuesday, including the affected UEFI. Article summary: CVE-2026-8863 is a **UEFI Secure Boot security feature bypass vulnerability** listed by Microsoft on June 9, 2026, involving multiple Microsoft-signed UEFI shim bootloaders that can be used to bypass Secure Boot protecti. Topic tags: general, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "# Microsoft Patch Tuesday April 2026: Critical Vulnerabilities, RDP and Secure Boot Zero-Days Impacting Windows Systems. This release is distinguished by the presence of **11 Criti" source context "Microsoft Patch Tuesday April 2026: Critical Vulnerabilities, RDP ..." Reference image 2: visual subje
喺 2026 年 6 月 9 日嘅 Patch Tuesday,微軟公布咗一個幾緊要嘅 UEFI Secure Boot 安全功能繞過漏洞,編號 CVE-2026-8863 。呢個漏洞嘅核心,係一堆由微軟簽名嘅 UEFI shim bootloader。因為佢哋有有效嘅數碼簽名,所以本身係被 Secure Boot 機制信任嘅。但問題就嚟喇,當呢啲 bootloader 太過老舊,而且本身有漏洞嘅時候,黑客就可以利用呢份「信任」,喺作業系統(OS)都未開始載入之前,就執行任意代碼
。咁樣基本上就完全摧毀咗 Secure Boot 嘅核心用途——即係為作業系統建立一個可信嘅啟動基礎。呢次事件,亦延續咗黑客近年全力攻擊「開機前環境」嘅趨勢。
CVE-2026-8863 嘅根源,其實係一個供應鏈問題。受影響嘅組件,嚟自開源嘅 shim 專案。Shim 係一個小型應用程式,作用係喺 UEFI 韌體同完整嘅 bootloader(例如 Linux 系統常用嘅 GRUB2)之間做橋樑。微軟之前係有幫某啲 shim 版本做簽名,令到 Linux 發行版同其他第三方作業系統,都可以兼容 Secure Boot 功能 。
受影響嘅主要版本係 shim 0.9 同埋更早嘅版本。最關鍵嘅一點係,呢啲舊版 shim 缺乏對 Secure Boot Advanced Targeting (SBAT) 機制嘅正確實施同驗證 。SBAT 係一套吊銷框架,佢可以針對性地封鎖某一代有漏洞嘅 bootloader,而唔需要吊銷成個廠商嘅簽名證書
。正正因為呢啲舊版 shim 唔識「聽話」遵從 SBAT 嘅指示,就算佢哋嘅漏洞已經被發現,而市面上亦有咗新嘅安全版本,呢啲老古董 bootloader 依然可以被執行
。
呢批有漏洞嘅 bootloader 之所以仲喺現實世界存在,係因為好多硬件同軟件廠商,當年拎咗開源嘅 shim 去開發自己嘅產品,但之後就一直冇幫佢哋做更新。安全公司 Positive Technologies 就搵到咗一批受影響嘅特定產品,包括 WhiteCanyon WipeDrive(硬碟清除工具)、Baramundi Management Suite(系統管理套件)、PC-Doctor Service Center(硬件診斷工具),同埋芬蘭嘅 Matriculation Exam Abitti 考試系統 。呢啲第三方工具,會將佢哋嗰個老舊但有微軟簽名嘅 shim 裝咗喺 EFI 系統分割區(EFI System Partition)入面。就算你之後將主系統嘅保安更新做到足,呢個「歷史遺留」嘅 bootloader 都會成為一個永久嘅後門
。
要利用 CVE-2026-8863 漏洞,並唔係遙距攻擊咁簡單。黑客首先需要獲得目標電腦嘅管理員權限,或者有能力修改開機流程 。一旦攞到呢種存取權限,就可以玩一招類似「自帶漏洞驅動程式」(Bring Your Own Vulnerable Driver, BYOVD)嘅手法。只不過,今次帶嘅唔係驅動程式,而係將一個有問題、但又合法(有微軟簽名)嘅 shim bootloader,放入去開機路徑度。
當系統喺開咗 Secure Boot 嘅情況下啟動,UEFI 韌體會檢查呢個 shim 嘅數碼簽名。佢會發現個簽名冇問題(係由受信任嘅 Microsoft UEFI CA 2011 證書簽發嘅),於是就會照執行 。黑客就可以利用呢個老舊嘅 shim,將開機流程綁架,喺 Windows 或者任何保安軟件都未初始化之前,載入惡意 payload。咁樣,黑客就可以喺電腦啟動嘅最早階段,獲得完整嘅系統控制權,亦即係所謂嘅**「開機前任意代碼執行」**嘅狀態
。
呢種「開機前代碼執行」嘅能力,正正對應到 MITRE ATT&CK 框架入面嘅攻擊技術 T1542.003 — Pre-OS Boot: Bootkit(開機前啟動:Bootkit) 。Bootkit 係一種惡意軟件,佢嘅運作層級低過作業系統,可以提供一種極之隱蔽嘅持續感染(persistence)機制。就算你重裝作業系統,佢一樣可以存活落嚟,而且可以避過絕大部分傳統防毒軟件嘅偵測
。
如果黑客透過 CVE-2026-8863 攻擊成功,就可以做到以下嘅嘢:停用 BitLocker 硬碟加密、將惡意代碼注入作業系統核心(kernel),或者建立一個每次開機都會執行嘅持久性後門。要徹底清除 bootkit 感染係極之困難嘅事,好多時都需要將系統嘅韌體完全重刷一次先搞得掂。所以,就算呢個漏洞需要本機存取權限先可以利用到,對企業安全團隊嚟講,佢嘅威脅級別依然好高。Rapid7 嘅評估報告將呢個漏洞嘅 CVSS v3.1 基本分數評為 7.8 分,並將其利用可能性歸類為「較低」,不過佢對系統嘅機密性、完整性同可用性所造成嘅技術影響,就被評定為「高」 。
CVE-2026-8863 並唔係單一事件,而係保護 UEFI 開機流程呢場長期戰爭中嘅最新一集。佢嘅攻擊手法,同 2020 年嘅「BootHole」漏洞(CVE-2020-10713)非常相似。當年 GRUB2 嘅漏洞同樣容許繞過 Secure Boot,需要一次大規模嘅 DBX 更新先修復到 。之後仲有「BlackLotus」bootkit,佢利用咗 Windows bootloader 嘅漏洞,達到類似嘅開機前持續感染效果
。
今次嘅情況仲更加複雜,因為同期仲發生緊大規模嘅信任憑證到期事件。幫呢批有問題嘅 shim 同無數其他第三方組件簽名嘅 Microsoft Corporation UEFI CA 2011 證書,本身將於 2026 年 6 月 27 日到期 。微軟一路都喺度推動成個生態系統,遷移到 2023 年嗰批新證書。呢個係一個好複雜嘅操作,當 CVE-2026-8863 被公布嘅時候,好多機構嘅遷移工作都仲係進行緊
。
要修復 CVE-2026-8863,並唔係一個簡單嘅 Windows Update 就搞得掂。最核心嘅緩解措施,係進行一次UEFI 禁用簽名資料庫(DBX)更新,將嗰批有問題嘅 shim bootloader 嘅加密雜湊值(cryptographic hashes),加入到韌體嘅吊銷清單(revocation list)入面。一旦套用咗呢個更新,UEFI 韌體就會拒絕執行呢啲 bootloader,就算佢哋個數碼簽名係有效嘅都冇用 。
對企業 IT 同安全團隊嚟講,部署 DBX 更新需要仔細規劃:
CVE-2026-8863 漏洞係一個好強烈嘅提醒:Secure Boot 嘅保護能力,完全取決於佢信任嘅第三方簽名代碼生態系統有幾咁穩健。企業要持續咁審查開機前環境,同埋手腳快啲套用 DBX 吊銷更新,已經成為維護平台完整性嘅必要工作。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 8863 係一個 Secure Boot 繞過漏洞,黑客只要有管理員權限,就可以用舊版、但有微軟簽名嘅 UEFI shim bootloader 喺開機嗰陣執行惡意代碼,直接廢咗 Windows 最基本嘅安全防線。
CVE 2026 8863 係一個 Secure Boot 繞過漏洞,黑客只要有管理員權限,就可以用舊版、但有微軟簽名嘅 UEFI shim bootloader 喺開機嗰陣執行惡意代碼,直接廢咗 Windows 最基本嘅安全防線。 要修補呢個漏洞,必須更新 UEFI 嘅「禁用簽名資料庫(DBX)」去封鎖呢批有問題嘅 bootloader。企業 IT 團隊喺部署前,一定要先審計環境入面有冇裝過受影響嘅第三方工具,同埋做足測試,避免搞到成批電腦開唔到機。
呢個漏洞嘅 CVSS v3.1 風險評分係 7.8 分。佢係 Secure Boot 繞過攻擊趨勢嘅最新一集,再次突顯咗開機前組件供應鏈生態系嘅複雜性同潛在風險。