Сегодня 26 ноября 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Ошибка в прошивке UEFI ставит под угрозу безопасную загрузку Windows, но уже вышло обновление

Исследователи из компании Binarly обнаружили опасную уязвимость в механизме безопасной загрузки (Secure Boot), которая позволяет злоумышленникам отключать защиту и запускать вредоносный код до загрузки операционной системы. Проблема, получившая идентификатор CVE-2025-3052, связана с подписанным UEFI-модулем, используемым для обновления BIOS.

 Источник изображения: Muha Ajjan / Unsplash

Источник изображения: Muha Ajjan / Unsplash

Уязвимость затрагивает модуль, изначально разработанный для защищённых устройств DT Research, но подписанный доверенным сертификатом Microsoft UEFI CA 2011. Поскольку этот сертификат используется в большинстве современных систем, включая загрузчик Linux shim (маленький, но важный компонент загрузочного процесса), уязвимый код может выполняться на огромном количестве компьютеров, отмечает HotHardware.

Проблема возникает из-за некорректной обработки переменной NVRAM с именем IhisiParamBuffer. Модуль использует её содержимое как указатель памяти без проверки, позволяя атакующему получить контроль над памятью и полностью отключить протокол Secure Boot. Это открывает путь для скрытых буткитов (вредоносные программы, модифицирующие загрузочный сектор), которые работают на уровне прошивки и остаются невидимыми для антивирусов и систем мониторинга.

 Источник изображения: Binarly

Источник изображения: Binarly

По данным Binarly, уязвимость затронула не только один модуль. Microsoft в ходе совместного исследования выявила как минимум 14 проблемных компонентов. Однако всё не так плохо, ибо уже вышло исправление в рамках июньского обновления Patch Tuesday 2025 года, которое включает обновлённый список отзыва (dbx), блокирующий выполнение опасных модулей.

Специалисты рекомендуют установить последние обновления Windows, поскольку именно через них осуществляется актуализация списка dbx. Без этого хакер, получивший административные права, может отключить Secure Boot и установить вредоносное ПО, удаление которого потребует полного форматирования диска и сброса параметров UEFI.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Новый геймплейный трейлер Warhammer 40,000: Dark Heresy показал в деле огрина Когга, поумневшего благодаря аугментации коры головного мозга 18 мин.
После скандала Character.AI закрыла свободные чаты для детей — вместо них появились безопасные «Истории» 35 мин.
Китай штампует новые ИИ-модели еженедельно — США уже проигрывают гонку открытого ИИ 39 мин.
Переосмысление классики психологических квестов: культовая российская игра Sublustrum получит новую жизнь на ПК и консолях 2 ч.
В этот день в 1996 году в США выдали патент на MP3 – формат аудио, перевернувший музыкальную индустрию 2 ч.
«ChatGPT — это продукт, а не друг»: подростки спрашивали ИИ о преступлениях — теперь ими занимается полиция 2 ч.
Ubisoft представила Teammates — прототип игры с ИИ-напарниками, реагирующими на голосовые команды 3 ч.
Пожизненный доступ к злодейскому ИИ WormGPT 4 предложили за $220, но есть и бесплатная альтернатива 3 ч.
Суд запретил OpenAI использовать слово «камео» в названии продуктов 3 ч.
YouTube исправит «предложку» — тестируется ручной выбор предпочтительного контента 6 ч.
Китай смоделировал, как «выключить» Starlink роем дронов 49 мин.
Продажи Tesla рушатся по всему миру — Маск увлёкся роботами, а стоило бы новыми машинами 57 мин.
Китай против Nvidia: владельцу TikTok запретили использовать «зелёные» чипы в новых дата-центрах 2 ч.
AWS вложит $26 млрд в ИИ-инфраструктуру в Индиане, покрыв расходы на новые ЛЭП и электростанции для своих ЦОД 3 ч.
Очередной рекорд разгона DDR5 — покорена планка в 13 500 МТ/с 3 ч.
Россия доставила во Францию ключевое оборудование для международного термоядерного реактора ИТЭР 3 ч.
Твердотельные трансформаторы сингапурской Amperesand обещают произвести революцию в питании ИИ ЦОД 3 ч.
iPhone 17 переворачивает рынок: Apple близка к тому, чтобы обогнать Samsung по поставкам смартфонов 4 ч.
Airbus чуть не остановила выпуск самолётов из-за нехватки топлива для генераторов ЦОД в критический момент 4 ч.
Apple выпустит iPad mini с OLED-дисплеем в третьем квартале 2026 года, но это не точно 4 ч.