多彩编程 多彩编程MZPH · CODE BLOG
ARTICLE DETAIL

文章详情

深耕前端与后端开发技术的一线实战笔记与踩坑复盘。

UEFI Shell 缺陷导致安全启动绕过漏洞

UEFI Shell 缺陷导致安全启动绕过漏洞 数百万台电脑的信任基石正在松动一枚藏在固件深处的后门通道如果你的电脑明明开启了安全启动黑客却依然能在操作系统加载之前悄悄植入恶意代码甚至在你重装系统之后依然阴魂不散——你会作何感想这不是科幻电影的桥段。2026年9月初美国网络安全应急响应中心CERT/CC正式发布编号为VU#718077的安全公告披露了一个波及全球主流硬件厂商的严重UEFI安全启动绕过漏洞。安全公司Eclypsium的研究员Stas Lyakhov发现问题的根源出人意料一个被许多主板厂商直接打包进固件、本该用于诊断维护的UEFI Shell模块正在成为攻击者撬开系统大门的万能钥匙。藏在SPI闪存里的隐形调试器要理解这个漏洞的杀伤力得先明白UEFI在整个计算机体系里扮演的角色。统一可扩展固件接口UEFI是操作系统启动前第一个苏醒的软件层负责初始化CPU、内存和各类硬件。而安全启动Secure Boot机制的设计初衷是保证这一阶段只有经过数字签名、值得信任的代码才能被执行——它是整台设备信任链的起点。麻烦出在UEFI Shell身上。这个命令行工具原本是给工程师调试硬件用的功能强得惊人它能直接读写物理内存、加载任意程序。按照CERT/CC公告的描述许多厂商会把UEFI Shell模块直接嵌入存储固件的SPI闪存芯片中随主板一起出厂。正常情况下只要用户启用了安全启动固件就应该移除Shell的启动项把这个危险的万能钥匙锁进抽屉。然而移除逻辑存在一个致命的设计疏忽。绕过原理用冗余启动项骗过固件Eclypsium研究员发现拥有本地权限的攻击者可以篡改UEFI启动配置凭空创建多个指向Shell的冗余启动项。这一操作会让固件原本的移除逻辑彻底失效——安全公告对此解释得相当直白能够创建额外UEFI启动项的攻击者即使系统实施了旨在阻止UEFI Shell执行的标准控制措施依然可以引用并启动该Shell。一旦Shell在预启动阶段运行起来后续动作几乎水到渠成。攻击者借助Shell的内存修改命令覆盖与安全机制相关的内存数值随后加载未经签名的恶意软件载荷。由于这一切发生在操作系统诞生之前ASLR、DEP等现代防护机制根本无从谈起。更可怕的是持久性。CERT/CC在公告中明确警告在预启动阶段执行的代码可能建立持久化访问加载恶意启动组件或内核级软件这些东西不仅能扛过系统重启甚至能在某些情况下扛过整个操作系统的重装。对依赖操作系统层EDR和杀毒软件的企业来说这类固件级rootkit如同幽灵——它在你的安全工具视线之外的硬件层面运行可以把自身藏得严严实实。波及范围从AMI到思科数百万设备在列这个漏洞的影响面横跨整个固件供应链。AMIAmerican Megatrends将其旗舰产品Aptio V固件中的缺陷编号为CVE-2026-33197CVSS评分高达8.7属于高危级别AMI官方承认成功利用可能导致任意代码执行并影响系统的机密性、完整性和可用性。思科确认其UCS服务器及基于UCS的设备存在同类变体编号CVE-2026-20293评分7.1——思科还特别提醒持有有效凭据的认证攻击者甚至物理接触设备的未认证攻击者都可能绕过UEFI安全启动验证。Insyde Software也将受影响组件登记为CVE-2026-6485不过其表态稍显乐观只有部分客户出于自身原因选择集成了Shell才可能中招大多数客户出货的固件并不包含Shell。技嘉Gigabyte由于采用AMI固件同样确认受到影响并已在2026年7月14日之前公开发布了BIOS更新补丁。考虑到这些独立BIOS供应商向全球数以百计的二线制造商供货业内估计存在漏洞隐患的设备规模可能达到数百万台。值得庆幸的是截至目前研究人员尚未发现任何在野攻击实例也不存在公开的概念验证漏洞利用代码——但这扇窗不会永远敞开。管理员现在该做什么眼下最紧迫的动作是立即应用OEM固件更新。技嘉和思科均已为旗下硬件安排了BIOS补丁AMI的修复版本AptioV_5.044也已就绪。这里要特别提醒一点固件更新必须借助厂商提供的专用工具完成它不会通过Windows Update这类常规操作系统补丁机制自动推送把它纳入日常维护清单的企业其实并不多见。配置层面的加固同样不可忽视。企业IT团队应当重新审视安全启动策略严格收敛本地管理员权限——毕竟整个攻击链条的第一步就是攻击者获得修改启动项表的本地权限。同时建议与终端管理厂商沟通将固件版本核查纳入资产管理视野。固件安全长期以来是运维的盲区而这次漏洞恰好给所有人上了一课当攻击者把战场推进到操作系统之下信任链的起点反而可能成为整条链上最脆弱的一环。
返回列表