它死了,吉姆!(UEFI CA 过期)
摘要
2011年的旧微软UEFI CA已经过期,但由于Debian及其他发行版的协调努力,新的双重签名shim二进制文件正在部署,以防止启动失败。
<p><a href="https://lobste.rs/s/xz51yj/it_s_dead_jim_uefi_ca_expiry">评论</a></p>
查看缓存全文
缓存时间: 2026/06/28 01:53
# Steve 的博客
来源:https://blog.einval.com/2026/06/27
2026年6月27日,星期六**它死了,吉姆\!**
我之前写过关于即将到来的UEFI CA 轮换(https://blog.einval.com/2026/06/05#secure_boot_ca_rollover_docs)的文章。嗯,现在它已经发生了——旧的 Microsoft UEFI CA(2011年)**昨天**到期了:
**第三方市场根证书(用于签名选项 ROM 和其他软件)**
``
Subject: C=US, ST=Washington, L=Redmond, O=Microsoft Corporation, CN=Microsoft Corporation UEFI CA 2011
Validity
Not Before: Jun 27 21:22:45 2011 GMT
Not After : Jun 27 21:32:45 2026 GMT
``
**它死了——不会再回来了……**
世界似乎并没有在昨天终结,所以我猜我们做得还不错?:-)
## 我们做得如何?
经过幕后大量的推动,Debian 和许多其他发行版成功获得了与新旧 CA 双重签名的新 shim 二进制文件。shim 审查团队的成员在过去几周内完成了出色的审查工作。自从我在五月份开始推动以来,我们已经成功接受了 21 份审查——参见这里 (https://github.com/rhboot/shim-review/issues?q=is%3Aissue%20-label%3Ameta%20-label%3APSA%20created%3A%3E2026-05-01) 的列表。干得好!微软也一直在快速工作——其中许多 shim 提交都很快被微软接受并签名,某些情况下周转时间不到一天。
并非所有这些已签名的 shim 都已发布并被相关发行版使用,但预计在未来几周和几个月内会看到它们投入使用。
这些二进制文件在可预见的未来应该足以供人们使用,直到我们需要进行下一次 CA 轮换,或者(更可悲的是,更有可能)我们发现 shim 中存在问题,需要新版本发布。
## 接下来是什么?
我们现在已经在 Debian 的 unstable 和 testing(Forky)中部署了**一个**新的双重签名 shim 二进制文件。大约两周后,我们将在 Debian 12(bookworm)和 Debian 13(trixie)的下一个点发布中推出非常类似的新的双重签名 shim 二进制文件。我们还将在这两个点发布中升级 `fwupd`,以改善 DB 和 KEK 更新的工作。
有关这些更新的更多信息,请参见 https://wiki.debian.org/SecureBoot/CAChanges。为了你的系统安全,请尽可能验证你的系统已更新。如果不更新,将来可能无法启动。
22:33 ::\# (https://blog.einval.com/2026/06/27#its_dead_jim)::/debian/efi (https://blog.einval.com/debian/efi)::0 条评论 (https://blog.einval.com/debian/efi/its_dead_jim.comments)
相似文章
安全启动和CA证书轮换——给发行版的提醒
本文提醒Linux发行版注意微软用于安全启动的UEFI CA证书即将到期,介绍了新证书以及在缺少旧证书的较新硬件上可能出现的启动问题。
Linux 与 Secure Boot 证书到期
本文讨论了即将到期的 Microsoft Secure Boot 证书(Linux 发行版依赖它通过 shim 进行引导),以及更新系统固件以适配替换密钥所涉及的复杂性。
Windows和Linux安全关键截止日期即将到来
Windows和Linux用户面临关键截止日期,需更新保护系统免受UEFI启动套件攻击的加密密钥,因为三个微软签名的安全启动证书将于6月24日到期。
Windows和Linux用户:更新Secure Boot密钥的截止日期临近
即将到来的截止日期要求Windows和Linux用户更新Secure Boot密钥,以防止基于UEFI的引导套件。如果未更新,6月24日Microsoft签名证书的过期可能使系统易受攻击。
微软的Secure Boot已被攻破十年,至今才被发现
ESET研究人员发现,由于未撤销的已签名shims,微软的Secure Boot在13年间一直存在可被轻易绕过的漏洞,攻击者可借此在Windows和Linux设备上安装持久性固件恶意软件。