
開咗 Secure Boot 都未夠:11 個舊 Linux Shim 可拖 Windows 落水
Microsoft 已撤銷相關簽章,未更新 DBX 嘅電腦仍有風險
開咗 Secure Boot,唔代表所有獲准開機嘅程式永遠安全。ESET 搵到 11 個獲 Microsoft 簽章、但已經過時嘅 UEFI Shim,當中涉及 CVE-2026-8863 同 CVE-2026-10797。攻擊者可以自行放入有漏洞嘅 Shim,趁操作系統啟動前執行未經信任嘅程式。Microsoft 已喺 2026 年 6 月 9 日安全更新撤銷相關 binary,iThome 亦喺報道中提醒 Linux 管理員更新 Shim 同 UEFI DBX。
Shim 點解有 Microsoft 簽章
Linux 發行版要支援 Secure Boot,通常會先載入一個細小嘅 Shim,再由 Shim 驗證 GRUB 2、Linux kernel 同其他開機元件。Microsoft 簽署 Shim,主機板入面嘅 Microsoft 第三方 UEFI 憑證就可以確認佢身份;發行版之後用自己條鎖匙管理餘下信任鏈,唔使每次更新 GRUB 或 kernel 都搵 Microsoft 重新簽名。
呢套安排本身幾實際,不過簽章只證明檔案獲信任,唔代表檔案入面冇舊漏洞。ESET 今次搵到嘅主要係 Shim 0.9 或更舊版本,部分仲會信任有已知漏洞嘅舊 GRUB 2。只要相關 Shim 個 hash 未入 DBX 黑名單,UEFI 見到有效 Microsoft 簽章,仍可能放佢行。

圖片:ESET Research
點解 Windows 電腦都可能受影響
呢件事最易令人誤會嘅地方,係個名寫住 Linux Shim,就以為只關 Linux server 或雙系統電腦事。其實判斷發生喺操作系統載入之前。ESET 指,攻擊者可以自行帶入有漏洞嘅 Shim,部機本身毋須裝過相關 Linux 發行版或診斷工具;只要 UEFI 信任 Microsoft Corporation UEFI CA 2011,而 DBX 又未撤銷嗰個檔案,就可能接受佢。
換句話講,一部只裝 Windows 嘅舊公司電腦,都唔可以單靠「我冇裝 Linux」排除風險。Windows 11 Secured-core PC 預設一般唔信任呢類第三方 UEFI 簽署,風險模型會唔同;其他電腦受唔受影響,就要睇 firmware 信任設定、DBX 版本同相關撤銷資料有冇成功寫入,唔可以一口咬定所有 UEFI 電腦都中招。

圖片:ESET Research
呢個唔係隔空直接入侵漏洞
風險要講清楚:CERT/CC 指,攻擊者通常要先有管理員權限、實體接觸部機,或者本身已經有能力改動開機流程,先可以擺入 Shim、舊 GRUB 2 同惡意開機程式。今次亦唔係插入不明 USB 就會即刻中招;攻擊者要先控制開機流程。企業限制 USB 開機、保護 UEFI 設定密碼同收緊管理員權限,仍然有實際作用。
麻煩位係一旦攻擊者跨過呢道門檻,程式會早過 Windows、Linux 同大部分 EDR 啟動。惡意 bootkit 可以喺 kernel 之前郁手,藏得深之餘亦可能捱過重新開機,部分情況甚至重裝操作系統都未必清得走。所以呢次更似係攻擊者取得高權限後,用嚟建立隱蔽持久控制嘅工具,唔係第一步入侵方法。
更新唔好只望住 Windows Update
Microsoft 已把 11 個 Shim hash 放入 6 月 9 日 Patch Tuesday 派送嘅 DBX 撤銷更新,ESET 指 Windows 電腦正常應該會自動收到。一般用戶先裝齊 Windows 或 Linux 發行版更新;用 Linux 嘅機亦要確認新版 Shim、GRUB 同 SBAT 元件已經就位。主機板廠有新版 BIOS/UEFI firmware 嘅話,亦值得跟官方指引更新,尤其係長期冇維護嘅公司舊機、學校電腦室同開發者工作站。
IT 管理員唔好只睇更新平台顯示「成功」,最好另外核對 DBX 內容同裝置實際狀態。DBX 撤銷通常難以倒轉,舊 Linux 安裝 USB、救援碟、磁碟加密工具或雙系統 bootloader 亦可能突然開唔到。批量推送前應先更新開機元件、備份復原鎖匙,再用代表性機款試開機同試救援媒體,否則補好保安洞之後,可能先發現維修工具一齊俾封鎖。
舊 Shim 仲有幾多,暫時未有完整清單
ESET 提到,2017 年 shim-review 流程建立後,新 Shim 嘅審核紀錄清楚咗,但更早獲簽署嘅檔案冇完整公開清單,外界亦難以肯定仲有幾多舊 Shim 留喺信任範圍。今次撤銷 11 個 hash 處理咗已知個案,未代表歷史存貨已經清完。
Secure Boot 仍然應該保持開啟,但佢同防毒軟件一樣,要靠持續更新信任同撤銷資料先有用。公司 IT 管理員下一步要核對 DBX 有冇真正套用,兼且清點仍靠舊開機媒體同過時 firmware 運作嘅裝置。
參考來源
- iThome — ESET揭露11款微軟簽章的舊版Linux UEFI Shim仍存在漏洞,可能繞過安全開機機制 — original report
- ESET Research:Forgotten UEFI shims undermining Secure Boot — 研究團隊原文,交代 11 個 Shim、利用方式、撤銷 hash、時間線同檢查方法。
- CERT/CC:VU#616257 — 核對受影響產品、攻擊前置條件、影響範圍同修補建議。
- Microsoft Security Response Center:June 2026 Security Updates — 確認 2026 年 6 月 9 日安全更新發布批次。
- Microsoft Secure Boot DBX Repository — Microsoft 官方發布嘅 Secure Boot DBX 物件資料庫。
- NVD:CVE-2026-8863 — 核對漏洞編號同公開漏洞紀錄。
- NVD:CVE-2026-10797 — 核對另一組受影響 Shim 嘅公開漏洞紀錄。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







