UEFI Shell 缺陷导致安全启动绕过漏洞
数百万台电脑的信任基石正在松动:一枚藏在固件深处的"后门通道"
如果你的电脑明明开启了安全启动,黑客却依然能在操作系统加载之前悄悄植入恶意代码,甚至在你重装系统之后依然阴魂不散——你会作何感想?
这不是科幻电影的桥段。2026年9月初,美国网络安全应急响应中心(CERT/CC)正式发布编号为VU#718077的安全公告,披露了一个波及全球主流硬件厂商的严重UEFI安全启动绕过漏洞。安全公司Eclypsium的研究员Stas Lyakhov发现,问题的根源出人意料:一个被许多主板厂商直接"打包"进固件、本该用于诊断维护的UEFI Shell模块,正在成为攻击者撬开系统大门的万能钥匙。
![Notebook] 疑难解答- 如何解决开机直接进入BIOS画面| 官方支持| ASUS 中国](https://i-blog.csdnimg.cn/img_convert/ee1275806cac184135ed497eb83ed0aa.png)
藏在SPI闪存里的"隐形调试器"
要理解这个漏洞的杀伤力,得先明白UEFI在整个计算机体系里扮演的角色。统一可扩展固件接口(UEFI)是操作系统启动前第一个苏醒的软件层,负责初始化CPU、内存和各类硬件。而安全启动(Secure Boot)机制的设计初衷,是保证这一阶段只有经过数字签名、值得信任的代码才能被执行——它是整台设备信任链的起点。
麻烦出在UEFI Shell身上。这个命令行工具原本是给工程师调试硬件用的,功能强得惊人:它能直接读写物理内存、加载任意程序。按照CERT/CC公告的描述,许多厂商会把UEFI Shell模块直接嵌入存储固件的SPI闪存芯片中,随主板一起出厂。正常情况下,只要用户启用了安全启动,固件就应该移除Shell的启动项,把这个"危险的万能钥匙"锁进抽屉。
然而移除逻辑存在一个致命的设计疏忽。
绕过原理:用"冗余启动项"骗过固件
Eclypsium研究员发现,拥有本地权限的攻击者可以篡改UEFI启动配置,凭空创建多个指向Shell的冗余启动项。这一操作会让固件原本的移除逻辑彻底失效——安全公告对此解释得相当直白:"能够创建额外UEFI启动项的攻击者,即使系统实施了旨在阻止UEFI Shell执行的标准控制措施,依然可以引用并启动该Shell。"

一旦Shell在预启动阶段运行起来,后续动作几乎水到渠成。攻击者借助Shell的内存修改命令覆盖与安全机制相关的内存数值,随后加载未经签名的恶意软件载荷。由于这一切发生在操作系统诞生之前,ASLR、DEP等现代防护机制根本无从谈起。
更可怕的是持久性。CERT/CC在公告中明确警告:在预启动阶段执行的代码可能建立持久化访问,加载恶意启动组件或内核级软件,这些东西不仅能扛过系统重启,甚至能在某些情况下扛过整个操作系统的重装。对依赖操作系统层EDR和杀毒软件的企业来说,这类固件级rootkit如同幽灵——它在你的安全工具视线之外的硬件层面运行,可以把自身藏得严严实实。
波及范围:从AMI到思科,数百万设备在列
这个漏洞的影响面横跨整个固件供应链。AMI(American Megatrends)将其旗舰产品Aptio V固件中的缺陷编号为CVE-2026-33197,CVSS评分高达8.7,属于高危级别,AMI官方承认成功利用可能导致任意代码执行并影响系统的机密性、完整性和可用性。思科确认其UCS服务器及基于UCS的设备存在同类变体,编号CVE-2026-20293,评分7.1——思科还特别提醒,持有有效凭据的认证攻击者甚至物理接触设备的未认证攻击者都可能绕过UEFI安全启动验证。
Insyde Software也将受影响组件登记为CVE-2026-6485,不过其表态稍显乐观:只有部分客户出于自身原因选择集成了Shell才可能中招,大多数客户出货的固件并不包含Shell。技嘉(Gigabyte)由于采用AMI固件,同样确认受到影响,并已在2026年7月14日之前公开发布了BIOS更新补丁。
考虑到这些独立BIOS供应商向全球数以百计的二线制造商供货,业内估计存在漏洞隐患的设备规模可能达到数百万台。值得庆幸的是,截至目前研究人员尚未发现任何在野攻击实例,也不存在公开的概念验证漏洞利用代码——但这扇窗不会永远敞开。
管理员现在该做什么
眼下最紧迫的动作是立即应用OEM固件更新。技嘉和思科均已为旗下硬件安排了BIOS补丁,AMI的修复版本AptioV_5.044也已就绪。这里要特别提醒一点:固件更新必须借助厂商提供的专用工具完成,它不会通过Windows Update这类常规操作系统补丁机制自动推送,把它纳入日常维护清单的企业其实并不多见。
配置层面的加固同样不可忽视。企业IT团队应当重新审视安全启动策略,严格收敛本地管理员权限——毕竟整个攻击链条的第一步就是攻击者获得修改启动项表的本地权限。同时建议与终端管理厂商沟通,将固件版本核查纳入资产管理视野。固件安全长期以来是运维的盲区,而这次漏洞恰好给所有人上了一课:当攻击者把战场推进到操作系统之下,信任链的起点,反而可能成为整条链上最脆弱的一环。
openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构
更多推荐


所有评论(0)