微软近日彻底封堵了自2013年起便潜伏在系统中的安全启动绕过漏洞。安全专家直言,此次风波暴露出的致命硬伤并非漏洞本身,而是那些在系统深处“被遗忘”却依然拥有官方数字签名的古董级组件。


这场持久的安全隐患源于管理上的严重疏漏:过时的组件从未被列入吊销名单。安全厂商 ESET 的研究人员震惊地发现,11 个早在十多年前就存在已知安全漏洞的 UEFI“shim”引导加载程序,至今仍被微软系统无条件信任。黑客一旦拿到这些未被吊销的旧版 shim 副本,就能利用其有效签名轻松绕过 Windows 和 Linux 的安全启动防线,甚至在操作系统加载前植入极难清除的顽固恶意固件。

作为安全启动的核心信任根,微软负责签署自家引导程序以及兼容 Linux 等系统所需的 shim 折中方案。然而,这套依靠签名链条建立的防御体系一旦遭遇漏洞,必须立刻实施主动吊销才能闭环。令人遗憾的是,受影响的 Red Hat、openSUSE 和 Oracle 等知名发行商的 shim 在漏洞曝光多年后依然畅行无阻,甚至能允许加载带有多年前低门槛漏洞的组件。

随着安全启动机制在吊销列表、版本控制等层面的设计日益繁复,多层级维护的脱节让过期机制彻底失效。目前,Windows 用户可通过安装最新安全补丁免疫此风险,Linux 用户则需通过 fwupd 等工具核实更新。但安全界对此体系的脆弱现状深感忧虑,多方专家直言该信任模型已千疮百孔,大量缺乏追踪的签名组件正沦为黑客的万能钥匙,整个安全启动生态急需一次推倒重来的彻底重启。