Сегодня 17 февраля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → uefi bios

Ошибка в прошивке UEFI ставит под угрозу безопасную загрузку Windows, но уже вышло обновление

Исследователи из компании Binarly обнаружили опасную уязвимость в механизме безопасной загрузки (Secure Boot), которая позволяет злоумышленникам отключать защиту и запускать вредоносный код до загрузки операционной системы. Проблема, получившая идентификатор CVE-2025-3052, связана с подписанным UEFI-модулем, используемым для обновления BIOS.

 Источник изображения: Muha Ajjan / Unsplash

Источник изображения: Muha Ajjan / Unsplash

Уязвимость затрагивает модуль, изначально разработанный для защищённых устройств DT Research, но подписанный доверенным сертификатом Microsoft UEFI CA 2011. Поскольку этот сертификат используется в большинстве современных систем, включая загрузчик Linux shim (маленький, но важный компонент загрузочного процесса), уязвимый код может выполняться на огромном количестве компьютеров, отмечает HotHardware.

Проблема возникает из-за некорректной обработки переменной NVRAM с именем IhisiParamBuffer. Модуль использует её содержимое как указатель памяти без проверки, позволяя атакующему получить контроль над памятью и полностью отключить протокол Secure Boot. Это открывает путь для скрытых буткитов (вредоносные программы, модифицирующие загрузочный сектор), которые работают на уровне прошивки и остаются невидимыми для антивирусов и систем мониторинга.

 Источник изображения: Binarly

Источник изображения: Binarly

По данным Binarly, уязвимость затронула не только один модуль. Microsoft в ходе совместного исследования выявила как минимум 14 проблемных компонентов. Однако всё не так плохо, ибо уже вышло исправление в рамках июньского обновления Patch Tuesday 2025 года, которое включает обновлённый список отзыва (dbx), блокирующий выполнение опасных модулей.

Специалисты рекомендуют установить последние обновления Windows, поскольку именно через них осуществляется актуализация списка dbx. Без этого хакер, получивший административные права, может отключить Secure Boot и установить вредоносное ПО, удаление которого потребует полного форматирования диска и сброса параметров UEFI.


window-new
Soft
Hard
Тренды 🔥
Новая игра авторов «Русы против ящеров» отправит в мир, где люди обленились из-за ИИ, а на работу пошли коты — трейлер и детали «МурЗавода» 22 мин.
Alibaba представила открытую LLM Qwen 3.5 с поддержкой ИИ-агентов и 201 языка — местами она быстрее Gemini 3 Pro 43 мин.
Культовая российская тактика «Операция Silent Storm» спустя 23 года после релиза начала новую жизнь — Nival открыла исходный код игры 54 мин.
Пентагон пригрозил «болезненно» наказать Anthropic за запрет применять Claude для слежки и автономного оружия 2 ч.
Московский суд взыскал с Google Ireland 160 млрд рублей по делу о банкротстве ООО «Гугл» 2 ч.
Apple бросила вызов YouTube и Spotify, кардинально обновив «Подкасты» 3 ч.
Амбициозный корейский боевик Crimson Desert от создателей Black Desert — это «премиальный опыт», а не рассадник микротранзакций 17 ч.
Тысячи пользователей пожаловались на сбои в работе соцсети X 19 ч.
Календарь релизов — 16–22 февраля: Styx: Blades of Greed, Norse: Oath of Blood и Forgotlings 19 ч.
Две Assassin’s Creed, эвакуационный шутер по Второй мировой и не только: инсайдер выяснил, какие игры Ubisoft отменила вместе с ремейком «Принца Персии» 20 ч.
В Китае создали голографический 3D-принтер, печатающий модель целиком менее чем за секунду 5 мин.
Из-за дорогих частот 5G в России не окупится даже за 10 лет — операторам могут отдать спектр даром, но с обременениями 14 мин.
Steam Deck теперь будет «периодически» отсутствовать в продаже — и Valve объяснила, почему 53 мин.
Kawasaki выпустила первый в мире серийный ДВС, которые генерирует электроэнергию на газовой смеси с 30 % водорода 59 мин.
BCS: только каждый пятый дата-центр в Европе готов к ИИ, а строить новые оказалось непросто 2 ч.
Прогноз — мультиоблачно: Policliud развернёт тысячу суверенных микро-ЦОД за пять лет 2 ч.
SK hynix предлагает гибридную память HBM/HBF для ускорения ИИ-инференса 3 ч.
Apple приступила к тестированию сквозного шифрования RCS-сообщений на iPhone 4 ч.
В России стартовали продажи доступных смартфонов Realme C85 и C85 Pro с батареями на 7000 мА·ч 5 ч.
Новая статья: Обзор смартфона realme C85 Pro: непотопляемый 12 ч.