{"id":1531,"date":"2026-07-14T14:52:49","date_gmt":"2026-07-14T14:52:49","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/14\/11-antiguas-cunas-uefi-de-linux-firmadas-por-microsoft-podrian-permitir-a-los-atacantes-evitar-el-arranque-seguro-cyberdefensa-mx\/"},"modified":"2026-07-14T14:52:49","modified_gmt":"2026-07-14T14:52:49","slug":"11-antiguas-cunas-uefi-de-linux-firmadas-por-microsoft-podrian-permitir-a-los-atacantes-evitar-el-arranque-seguro-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/14\/11-antiguas-cunas-uefi-de-linux-firmadas-por-microsoft-podrian-permitir-a-los-atacantes-evitar-el-arranque-seguro-cyberdefensa-mx\/","title":{"rendered":"11 antiguas cu\u00f1as UEFI de Linux firmadas por Microsoft podr\u00edan permitir a los atacantes evitar el arranque seguro \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han descubierto 11 aplicaciones antiguas de Interfaz de firmware extensible unificada (UEFI) firmadas por Microsoft de las que se podr\u00eda abusar para evitar el arranque seguro en la mayor\u00eda de los sistemas que utilizan el est\u00e1ndar de firmware moderno.<\/p>\n<p>\u00abUn atacante que explote una de estas aplicaciones vulnerables puede ejecutar c\u00f3digo que no es de confianza durante el arranque del sistema, permitiendo la implementaci\u00f3n de bootkits UEFI maliciosos u otro malware\u00bb, dijo el investigador de ESET Martin Smol\u00e1r. <a href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/forgotten-uefi-shims-undermining-secure-boot\/\" target=\"_blank\">dicho<\/a> en un informe publicado hoy.<\/p>\n<p>Los cargadores de arranque UEFI exponen cualquier m\u00e1quina basada en UEFI que conf\u00ede en Microsoft \u00ab<a href=\"https:\/\/support.microsoft.com\/en-US\/servicing\/os\/secure-boot\/2025\/06\/windows-secure-boot-certificate-expiration-and-ca-updates\" target=\"_blank\">Corporaci\u00f3n Microsoft UEFI CA 2011<\/a>\u00abCertificado de autoridad certificadora (CA) UEFI de terceros, independientemente del sistema operativo instalado. El certificado se utiliza para firmar componentes de arranque de terceros destinados a ejecutarse bajo arranque seguro. Expir\u00f3 el 27 de junio de 2026 y ha sido reemplazado por Microsoft UEFI CA 2023 y Microsoft Option ROM UEFI CA 2023.<\/p>\n<p>El shim es un gestor de arranque UEFI liviano y de c\u00f3digo abierto que act\u00faa como intermediario entre el firmware de la placa base de una computadora y el sistema operativo Linux. Su objetivo principal es permitir que las distribuciones de Linux se inicien cuando el arranque seguro est\u00e1 habilitado. Vale la pena se\u00f1alar que el shim en s\u00ed est\u00e1 firmado con una clave en la que conf\u00eda el firmware, principalmente una firma de Microsoft, ya que sus certificados vienen preinstalados en dispositivos basados \u200b\u200ben UEFI.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La secuencia procede de la siguiente manera: el firmware UEFI carga el shim y valida su firma con la CA de Microsoft almacenada en el firmware. Luego, el shim valida el cargador de arranque de segunda etapa (en la mayor\u00eda de los casos, GRUB 2) con su propio certificado de proveedor integrado. GRUB 2 finalmente valida el kernel utilizando el mismo certificado de proveedor.<\/p>\n<p>La compa\u00f1\u00eda eslovaca de ciberseguridad dijo que los shims, obsoletos pero confiables, pueden explotarse para ejecutar c\u00f3digo arbitrario cuando se inicia el sistema, lo que permite a los delincuentes implementar kits de arranque UEFI como Bootkitty, HybridPetya o BlackLotus incluso cuando las protecciones de arranque seguro est\u00e1n habilitadas.<\/p>\n<p>Desde entonces, Microsoft ha revocado los gestores de arranque UEFI del proyecto shim de c\u00f3digo abierto, principalmente de la versi\u00f3n 0.9 y anteriores, como parte de su <a href=\"https:\/\/thehackernews.com\/2026\/06\/microsoft-patches-record-206-flaws.html\" target=\"_blank\">Actualizaci\u00f3n del martes de parches de junio de 2026 tras la divulgaci\u00f3n responsable a principios de febrero. La lista de los cargadores de arranque afectados se encuentra a continuaci\u00f3n:<\/a><\/p>\n<ul>\n<li>Spyrus WTGCreator del cargador de cu\u00f1as UEFI (0.7 o inferior)<\/li>\n<li>RedHat RedHat Enterprise Linux (7.2) desde el cargador de cu\u00f1as UEFI (0.9)<\/li>\n<li>RedHat CentOS (7.2) del cargador de cu\u00f1as UEFI (0.9)<\/li>\n<li>Software Baramundi baramundi Management Suite (hasta 2024R1) desde UEFI shim loader (0.8)<\/li>\n<li>WhiteCanyon\/Blancco WipeDrive (8.0.0 a 8.1.3) del cargador de cu\u00f1as UEFI (0.7)<\/li>\n<li>Junta de Examen de Matriculaci\u00f3n de Finlandia Abitti 1 (1.0) del cargador de cu\u00f1as UEFI (0.8)<\/li>\n<li>NTC IT ROSA, LLC ROSA Linux (R10, R9) del cargador de cu\u00f1as UEFI (0.9)<\/li>\n<li>Oracle America, Inc. OracleLinux (7.2) del cargador de cu\u00f1as UEFI (0.9)<\/li>\n<li>PC-Doctor, Inc. Centro de servicio PC Doctor (15, 16) del cargador de cu\u00f1as UEFI (0.9)<\/li>\n<li>OpenSuse OpenSuse UEFI Cargador de cu\u00f1as (0.9)<\/li>\n<li>OpenSuse OpenSuse Shim (2.1) del cargador UEFI Shim (0.9)<\/li>\n<\/ul>\n<p>Una consecuencia de esta laguna jur\u00eddica es que un atacante podr\u00eda aprovechar estos cargadores de arranque shim susceptibles para eludir los mecanismos de seguridad m\u00e1s nuevos haciendo uso de la t\u00e9cnica de ataque \u00abtraiga su propio controlador vulnerable\u00bb (BYOVD) para ejecutar c\u00f3digo arbitrario durante la fase de arranque inicial, incluso antes de que se inicialice el sistema operativo.<\/p>\n<p>Los sistemas Linux tambi\u00e9n vienen con una caracter\u00edstica de seguridad llamada lista de permitidos de clave de propietario de m\u00e1quina (MOK) que permite a los usuarios autorizar la carga de controladores no firmados mientras UEFI Secure Boot est\u00e1 activo. Aunque se introdujo una lista de denegados MOK en la versi\u00f3n 0.9 de shim como una forma de revocar certificados de firma antiguos asociados con un binario UEFI vulnerable y volver a firmar versiones parcheadas.<\/p>\n<p>En este contexto, un atacante podr\u00eda reemplazar el shim actualizado de la v\u00edctima con un shim UEFI m\u00e1s antiguo firmado por Microsoft y evitar la aplicaci\u00f3n de la lista de denegados MOK aprovechando el hecho de que la lista de permitidos todav\u00eda conf\u00eda en el certificado antiguo. Esto, a su vez, podr\u00eda permitir que el shim de un atacante cargue binarios vulnerables sin restricciones y obtenga la ejecuci\u00f3n de c\u00f3digo arbitrario.<\/p>\n<p>Eso no es todo. El ataque tambi\u00e9n subvierte el Secure Boot Advanced Targeting (SBAT), que est\u00e1 dise\u00f1ado para revocar componentes de arranque vulnerables en lugar de mantener una enorme lista de bloqueo de hashes criptogr\u00e1ficos individuales correspondientes a cada archivo. Dicho de otra manera, el mecanismo se utiliza para actualizar la generaci\u00f3n m\u00ednima aceptable cada vez que se descubre una vulnerabilidad en un componente de la cadena de arranque. Si un intento de arranque utiliza una versi\u00f3n anterior y vulnerable, el sistema lo bloquea y arroja un error.<\/p>\n<p>El Centro de Coordinaci\u00f3n CERT (CERT\/CC), en un aviso emitido el mes pasado, dijo que los cargadores de arranque espec\u00edficos del proveedor no se han actualizado para abordar las vulnerabilidades en el proyecto ascendente despu\u00e9s de que se conocieron p\u00fablicamente y se solucionaron.<\/p>\n<p>\u00abComo resultado, los cargadores de arranque vulnerables permanecieron firmados y confiables para los sistemas de arranque seguro porque no hab\u00edan sido revocados a trav\u00e9s de la lista de revocaci\u00f3n DBX firmada por Microsoft\u00bb, dijo. <a href=\"https:\/\/www.kb.cert.org\/vuls\/id\/616257\" target=\"_blank\">anotado<\/a>. \u00abEsto cre\u00f3 una exposici\u00f3n a largo plazo en la cadena de suministro en la que los componentes de arranque obsoletos y vulnerables a\u00fan pod\u00edan ejecutarse en sistemas completamente parcheados\u00bb.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiBxLQDy7VdLze43eMmpRllTXaPKPfB_veNUxQlqIu3-68GBJtegkhDGCqtaiSymOQviROdxln1FSd4zdMp5Jv9jeF1xQxLPc9uo9H7zW2nWHNax0wT0Y8JRj-zyUfbaCLqhxSfQT2sCfhWMBPL6UVgsh5RYVNVxwus_mW_BY9Ptwz3z7iF0_LWOnte-gqg\/s1600\/sy-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El resultado es que un atacante con privilegios administrativos o la capacidad de modificar el proceso de arranque podr\u00eda abusar de uno de los cargadores de arranque vulnerables mencionados anteriormente para eludir las protecciones de arranque seguro y ejecutar c\u00f3digo arbitrario antes de que se cargue el sistema operativo, allanando el camino para una persistencia arraigada que puede sobrevivir a los reinicios del sistema operativo y, en algunos casos, a su reinstalaci\u00f3n.<\/p>\n<p>Debido a que todo esto ocurre antes de que se inicialicen el sistema operativo y los productos de seguridad, el c\u00f3digo malicioso ejecutado a trav\u00e9s de los cargadores de arranque tambi\u00e9n puede eludir la detecci\u00f3n mediante controles de seguridad integrados y soluciones de detecci\u00f3n y respuesta de endpoints (EDR).<\/p>\n<p>Los problemas se rastrean bajo los identificadores CVE. <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2026-8863\" target=\"_blank\">CVE-2026-8863<\/a> y CVE-2026-10797, este \u00faltimo haciendo referencia a un <a href=\"https:\/\/github.com\/rhboot\/shim\/commit\/d241bbbdbfb98b4f878342ef180e3994205b170a\" target=\"_blank\">problema de larga data<\/a> en una correcci\u00f3n que permit\u00eda omitir el mecanismo de revocaci\u00f3n basado en certificados modificando el encabezado de firma del gestor de arranque de la segunda etapa.<\/p>\n<p>ESET ha advertido que la caducidad del certificado \u00abMicrosoft Corporation UEFI CA 2011\u00bb no influye en el proceso de verificaci\u00f3n de Secure Boot siempre que los gestores de arranque firmados con el certificado caducado no sean revocados expl\u00edcitamente mediante hash.<\/p>\n<p>\u00abLo que hace que estas viejas correcciones sean peligrosas no es una vulnerabilidad novedosa, es que no se necesita ninguna vulnerabilidad nueva para evitar el arranque seguro UEFI\u00bb, dijo ESET. \u00abUn atacante no necesita primitivos de explotaci\u00f3n complicados: solo una copia de un binario shim antiguo, a\u00fan confiable, pero no revocado y una comprensi\u00f3n b\u00e1sica de c\u00f3mo funcionan los shims UEFI. Eso es suficiente para eludir una caracter\u00edstica de seguridad tan esencial como UEFI Secure Boot\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han descubierto 11 aplicaciones antiguas de Interfaz de firmware extensible unificada (UEFI) firmadas por Microsoft de las que se podr\u00eda abusar para evitar el arranque seguro en la mayor\u00eda de los sistemas que utilizan el est\u00e1ndar de firmware moderno. \u00abUn atacante que explote una de estas aplicaciones vulnerables puede ejecutar c\u00f3digo [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[3746,3213,151,3747,24,369,79,15,52,50,681,680,127,1219,3748],"class_list":["post-1531","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-antiguas","tag-arranque","tag-atacantes","tag-cunas","tag-cyberdefensa-mx","tag-evitar","tag-firmadas","tag-linux","tag-los","tag-microsoft","tag-permitir","tag-podrian","tag-por","tag-seguro","tag-uefi"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1531","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1531"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1531\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1531"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1531"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1531"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}