· Noticias
Entrar

Once shims antiguos firmados por Microsoft abren la puerta a saltarse UEFI Secure Boot en Linux

Un fallo en la seguridad del arranque de sistemas Linux ha puesto en alerta a administradores de sistemas y responsables de TI. La raíz del problema no está en un error reciente del software, sino en once versiones antiguas de un componente clave llamado UEFI shim, todas ellas firmadas digitalmente por Microsoft en su momento. Estos archivos, aunque obsoletos, siguen siendo aceptados por algunos equipos porque conservan una firma válida, lo que permite a un atacante eludir Secure Boot, el mecanismo que verifica que solo se ejecuten programas de confianza al iniciar el ordenador.

El riesgo es especialmente preocupante porque el código malicioso se ejecutaría antes de que el sistema operativo cargue, en una fase donde las herramientas de seguridad tradicionales —como los antivirus o los sistemas de detección de intrusiones— aún no están activas. Esto facilita la instalación de bootkits, programas que se ocultan en el firmware y pueden persistir incluso después de reinstalar el sistema. La técnica recuerda a los ataques de "trae tu propio driver vulnerable", pero aplicada al arranque: el atacante solo necesita colocar uno de estos shims antiguos en la ruta de inicio, por ejemplo, modificando una partición EFI o usando un USB malicioso.

¿Por qué afecta a equipos modernos?

El problema no depende de que el equipo tenga instalado el software original que incluía estos shims. Basta con que el firmware del equipo confíe en el certificado Microsoft Corporation UEFI CA 2011, algo común en muchos dispositivos fabricados antes de 2020. Aunque este certificado caducará en junio de 2026, su mera presencia en la base de datos de firmas válidas (DB) permite que los shims antiguos sigan siendo aceptados. Entre las distribuciones afectadas se encuentran versiones antiguas de Red Hat Enterprise Linux, CentOS, Oracle Linux y openSUSE, así como herramientas de gestión como baramundi Management Suite o WipeDrive.

Microsoft ya ha publicado actualizaciones para revocar estos shims mediante la lista DBX (una base de datos de firmas no confiables), pero su aplicación no es trivial. Si se revocan los certificados sin antes actualizar los componentes de arranque —como shim, GRUB o el firmware—, algunos equipos podrían dejar de arrancar. Por eso, los expertos recomiendan un enfoque por fases: primero actualizar todos los elementos a versiones modernas que soporten SBAT (una capa adicional de protección), probar los cambios en un grupo reducido de equipos y, solo después, aplicar las revocaciones. También es clave revisar los medios de rescate o USB de mantenimiento, ya que si usan shims antiguos, podrían quedar inutilizados.

Qué significa para tu negocio

Si gestionas servidores, equipos de oficina o dispositivos en obra con Linux —incluso si no son críticos—, este fallo te afecta más de lo que parece. Un atacante con acceso físico (o remoto, si tiene permisos para modificar particiones) podría instalar un bootkit que robe datos, cifre archivos o espie comunicaciones sin que tus herramientas de seguridad lo detecten. Para una pyme del sector inmobiliario o de reformas, esto podría traducirse en filtraciones de planos, contratos o datos de clientes. La solución pasa por revisar qué equipos usan Secure Boot, actualizar los componentes de arranque y aplicar las revocaciones de Microsoft, preferiblemente con ayuda de un técnico si no tienes experiencia en administración de sistemas. No dejes que un certificado antiguo sea la puerta trasera que comprometa tu negocio.

Fuente original: Hispasec — una al día

Conversación

Sé el primero en comentar.

Habla con LaiaDesk Más noticias

Newsletter

La IA de tu sector, en tu bandeja

Sin humo y sin spam. Te enviamos solo el análisis que de verdad mueve tu negocio. Cancela cuando quieras, en un clic.

Doble confirmación por correo (RGPD). Nunca compartimos tu dirección.