Siber güvenlik araştırmacıları, modern ürün yazılımı standardını kullanan çoğu sistemde Güvenli Önyüklemeyi atlamak için kötüye kullanılabilecek 11 eski, Microsoft imzalı, Birleşik Genişletilebilir Ürün Yazılımı Arayüzü (UEFI) uygulamasını keşfetti.
ESET araştırmacısı Martin Smolársaidbugün yayınlanan bir raporda "Bu güvenlik açığı bulunan uygulamalardan birinden yararlanan bir saldırgan, sistem önyüklemesi sırasında güvenilmeyen kod çalıştırarak kötü amaçlı UEFI önyükleme kitlerinin veya diğer kötü amaçlı yazılımların dağıtımına olanak sağlayabilir" dedi.
UEFI dolgu önyükleyicileri, yüklü işletim sisteminden bağımsız olarak Microsoft'un "Microsoft Corporation UEFI CA 2011" üçüncü taraf UEFI sertifika yetkilisi (CA) sertifikasına güvenen tüm UEFI tabanlı makineleri açığa çıkarır. Sertifika, Güvenli Önyükleme altında çalışması amaçlanan üçüncü taraf önyükleme bileşenlerini imzalamak için kullanılır. Süresi 27 Haziran 2026 itibarıyla sona ermiştir ve yerini Microsoft UEFI CA 2023 ve Microsoft Option ROM UEFI CA 2023 almıştır.
Ayar sacı, bilgisayarın anakart donanım yazılımı ile Linux işletim sistemi arasında aracı görevi gören hafif, açık kaynaklı bir UEFI önyükleyicidir. Birincil amacı, Güvenli Önyükleme etkinleştirildiğinde Linux dağıtımlarının önyükleme yapmasına izin vermektir. Sertifikaları UEFI tabanlı cihazlara önceden yüklenmiş olarak geldiğinden, dolgunun kendisinin bellenim tarafından güvenilen bir anahtarla (çoğunlukla bir Microsoft imzası) imzalandığını belirtmekte fayda var.
Sıra şu şekilde ilerler: UEFI ürün yazılımı dolguyu yükler ve imzasını, ürün yazılımında depolanan Microsoft CA'ya göre doğrular. Ardından dolgu, ikinci aşama önyükleyiciyi (çoğu durumda GRUB 2) kendi yerleşik satıcı sertifikasına göre doğrular. GRUB 2 nihayet aynı satıcı sertifikasını kullanarak çekirdeği doğrular.
Slovak siber güvenlik şirketi, güncelliğini yitirmiş ancak güvenilir olan dolguların, sistem başlatıldığında rastgele kod yürütmek için kullanılabileceğini ve Güvenli Önyükleme korumaları etkinleştirildiğinde bile kötü niyetli kişilerin Bootkitty, HybridPetya veya BlackLotus gibi UEFI önyükleme kitlerini dağıtmasına olanak sağladığını söyledi.
Açık kaynak dolgu projesinin UEFI önyükleyicileri, çoğunlukla sürüm 0.9 ve önceki sürümlerden itibaren, bu Şubat başında yapılan sorumlu açıklamanın ardındanHaziran 2026 Yaması Salıgüncellemesinin bir parçası olarak Microsoft tarafından iptal edildi. Etkilenen dolgu önyükleyicilerinin listesi aşağıdadır -
- UEFI dolgu yükleyicisinden Spyrus WTGCreator (0,7 veya daha düşük)
- UEFI dolgu yükleyicisinden (0,9) RedHat RedHat Enterprise Linux (7,2)
- UEFI dolgu yükleyicisinden (0,9) RedHat CentOS (7,2)
- Baramundi yazılımı baramundi Management Suite (2024R1'e kadar) UEFI dolgu yükleyicisinden (0,8)
- WhiteCanyon/Blancco WipeDrive (8.0.0 ila 8.1.3) UEFI dolgu yükleyicisinden (0,7)
- Finlandiya Lisans Sınavı Kurulu Abitti 1 (1.0) UEFI dolgu yükleyicisinden (0.8)
- NTC IT ROSA, LLC ROSA Linux (R10, R9) UEFI dolgu yükleyicisinden (0,9)
- Oracle America, Inc. OracleLinux (7,2) UEFI dolgu yükleyicisinden (0,9)
- PC-Doctor, Inc. PC Doctor Service Center (15, 16) UEFI dolgu yükleyicisinden (0,9)
- OpenSuse OpenSuse UEFI Shim yükleyicisinden (0,9)
- UEFI Shim loader'dan (0.9) OpenSuse OpenSuse Shim (2.1)
Bu boşluğun bir sonucu, bir saldırganın, işletim sistemi başlatılmadan önce bile erken önyükleme aşamasında rastgele kod çalıştırmak için kendi savunmasız sürücünüzü getir (BYOVD) saldırı tekniğini kullanarak daha yeni güvenlik mekanizmalarını atlamak için bu duyarlı dolgu önyükleyicilerden yararlanabilmesidir.
Linux sistemleri ayrıca, kullanıcıların UEFI Güvenli Önyükleme etkinken imzasız sürücülerin yüklenmesine yetki vermesine olanak tanıyan Makine Sahibi Anahtarı (MOK) izin verilenler listesi adı verilen bir güvenlik özelliğiyle birlikte gelir. Her ne kadar güvenlik açığı olan bir UEFI ikili dosyasıyla ilişkili eski imzalama sertifikalarını iptal etmenin ve yamalı sürümleri yeniden imzalamanın bir yolu olarak 0.9 ek sürümünde bir MOK reddetme listesi tanıtıldı.
Bu bağlamda bir saldırgan, kurbanın güncel dolgusunu Microsoft imzalı eski bir UEFI dolgusuyla değiştirebilir ve izin verilenler listesinin hâlâ eski sertifikaya güvenmesi gerçeğinden yararlanarak MOK red listesi uygulamasını atlayabilir. Bu da saldırganın takozunun savunmasız ikili dosyaları kısıtlama olmadan yüklemesine ve rastgele kod yürütme elde etmesine olanak tanıyabilir.
Hepsi bu değil. Saldırı aynı zamanda, her bir dosyaya karşılık gelen bireysel kriptografik karmaların büyük bir blok listesini korumak yerine, savunmasız önyükleme bileşenlerini ortadan kaldırmak için tasarlanan Güvenli Önyükleme Gelişmiş Hedefleme'yi (SBAT) de bozuyor. Başka bir deyişle mekanizma, bir önyükleme zinciri bileşeninde bir güvenlik açığı keşfedildiğinde kabul edilebilir minimum nesli güncellemek için kullanılır. Önyükleme girişiminde eski ve güvenlik açığı bulunan bir sürüm kullanılıyorsa sistem onu engeller ve bir hata verir.
CERT Koordinasyon Merkezi (CERT/CC), geçen ay yayınlanan bir danışma belgesinde, satıcıya özel önyükleyicilerin, kamuya açıklandıktan ve düzeltildikten sonra yukarı akış projesindeki güvenlik açıklarını giderecek şekilde güncellenmediğini söyledi.
"Sonuç olarak, güvenlik açığı bulunan önyükleyiciler, Microsoft imzalı DBX iptal listesi aracılığıyla iptal edilmedikleri için Güvenli Önyükleme sistemleri tarafından imzalanmış ve güvenilir olarak kalmıştır."not edildi. "Bu, eski ve savunmasız önyükleme bileşenlerinin hala tam yama uygulanmış sistemlerde yürütülebildiği uzun vadeli bir tedarik zinciri tehlikesi yarattı."
Sonuç olarak, yönetici ayrıcalıklarına veya önyükleme sürecini değiştirme yeteneğine sahip bir saldırgan, Güvenli Önyükleme korumalarını atlamak ve işletim sistemi yüklenmeden önce rastgele kod yürütmek için yukarıdaki güvenlik açığı olan ön yükleme yükleyicilerinden birini kötüye kullanabilir ve işletim sisteminin yeniden başlatılmasından ve birkaç durumda yeniden kurulmasından sonra hayatta kalabilecek yerleşik kalıcılığın yolunu açabilir.
Tüm bunlar işletim sistemi ve güvenlik ürünleri başlatılmadan önce gerçekleştiğinden, önyükleyiciler aracılığıyla yürütülen kötü amaçlı kodlar, yerleşik güvenlik kontrolleri ve uç nokta algılama ve yanıt (EDR) çözümleri tarafından tespit edilmekten de kaçınabilir.
Sorunlar CVE tanımlayıcıları altında izlenirCVE-2026-8863ve CVE-2026-10797; ikincisi biruzun süreli yama sorunuikinci aşama önyükleyicinin imza başlığını değiştirerek sertifika tabanlı iptal mekanizmasının atlanmasına izin veren shim'de.
ESET, "Microsoft Corporation UEFI CA 2011" sertifikasının sona ermesinin, süresi dolmuş sertifikayla imzalanan önyükleyiciler karma yoluyla açıkça iptal edilmediği sürece Güvenli Önyükleme doğrulama süreci üzerinde hiçbir etkisinin olmadığı konusunda uyardı.
ESET, "Bu eski dolguları tehlikeli kılan yeni bir güvenlik açığı değil, UEFI Secure Boot'u atlamak için yeni bir güvenlik açığına ihtiyaç duyulmamasıdır" dedi. "Bir saldırganın karmaşık yararlanma temellerine ihtiyacı yoktur; yalnızca eski, hala güvenilen ancak iptal edilmemiş dolgu ikili dosyasının bir kopyası ve UEFI dolgularının nasıl çalıştığına dair temel bir anlayış. Bu, UEFI Güvenli Önyükleme gibi önemli bir güvenlik özelliğini atlamak için yeterlidir."
