Zum Inhalt springen

Vergessene Bootloader umgehen Secure Boot über Jahre hinweg

Auf den Punkt: Knapp ein Dutzend anfälliger UEFI-Shim-Bootloader blieben jahrelang vertrauenswürdig, weil Widerrufsmechanismen nicht zeitnah aktualisiert wurden und somit ein direkter Weg zum Umgehen von Secure Boot bestand.

Knapp ein Dutzend anfälliger und mittlerweile widerrufener UEFI-Shim-Bootloader waren jahrelang als vertrauenswürdig eingestuft und ermöglichten Angreifern das Umgehen von Secure Boot. Das Problem wurde durch unzureichende Nachverfolgung bekannter Schwachstellen verursacht.

Sicherheitsforscher haben identifiziert, dass mehrere vulnerable UEFI-Shim-Bootloader über einen längeren Zeitraum in den Trusted-Bootloader-Listen verbleiben blieben, obwohl Schwachstellen dokumentiert waren. Diese Bootloader stammten aus dem Shim-Projekt, das als Zwischenschicht zwischen der UEFI-Firmware und dem Linux-Bootloader fungiert.

Das zentrale Risiko liegt darin, dass Secure Boot eine vertrauenswürdige Boot-Kette überprüft – solange die anfänglichen Komponenten als legitim eingestuft sind, wird die gesamte Kette akzeptiert. Wurden anfällige Shim-Bootloader nicht zeitnah aus den Trust-Listen entfernt, konnten Angreifer diese Lücke zur Codeausführung mit hohen Privilegien nutzen und damit die gesamte Integrität der Systemstartsequenz kompromittieren.

Für CISOs bedeutet dies ein Audit- und Patchmanagement-Problem: Die Verwaltung von Bootloader-Vertrauensbeziehungen erfolgt oft dezentralisiert über verschiedene Linux-Distributoren, Firmware-Hersteller und zentrale Widerrufsmechanismen. Eine koordinierte und zeitnahe Aktualisierung aller Systeme ist technisch und organisatorisch aufwändig. Besonders kritisch sind Umgebungen mit heterogenen Hardware-Setups und Legacy-Systemen, die lange Wartungszyklen haben.

Zur Mitigação wird empfohlen, regelmäßig die Firmware und Bootloader-Vertrauenslisten zu aktualisieren, UEFI-Logs auf verdächtige Boot-Operationen zu überprüfen und – wo möglich – striktere Validierungen für Bootloader-Signaturen zu erzwingen. Die Verwaltung von Secure-Boot-Policies sollte Teil eines zentralisierten Patch- und Compliance-Management-Prozesses sein.


Quelle: www.darkreading.com · Erschienen 15. Juli 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.7.3.

Share on: