資安業者ESET於 7月14日揭露 ,11款由Linux發行版提供、並經微軟簽章的舊版UEFI Shim開機載入程式,因包含已知漏洞CVE-2026-8863與CVE-2026-10797,可能遭攻擊者利用繞過UEFI安全開機(Secure Boot)機制,從而部署惡意開機啟動程式,微軟已撤銷這些Shim程式的簽章雜湊,ESET建議Linux管理者確認系統已更新相關Shim程式與UEFI撤銷清單(DBX)。
Shim是Linux發行版用於支援安全開機的第一階段UEFI載入程式,由微軟簽章後可在啟用安全開機的系統上執行。ESET發現11款舊版Linux UEFI Shim程式存在已知漏洞,但仍留在UEFI信任清單中,可能遭到攻擊者利用,由於這些Shim程式版本較舊(均為0.9版以前),因此Shim後續引進的安全機制,如MOK(Machine Owner Key)與SBA(Secure Boot Advanced Targeting)都無法生效。ESET進一步指出,即便這些Shim程式的UEFI憑證已經過期,但只要其簽章雜湊未被撤銷,仍能用於開機程序。
ESET於今年2月向CERT/CC通報前述問題後,微軟在6月份例行性更新中,撤銷這些Shim程式的簽章,將其簽章雜湊其列入UEFI撤銷清單(DBX),從而解決此問題。但ESET警告,由於2017年以前的早期Shim程式簽章程序不夠透明,缺乏公開紀錄與統一審核,可能還有其他存在漏洞、但仍被UEFI信任的舊版Shim程式未被發現。