Ciberseguridad · Alerta

Once shims UEFI firmados por Microsoft rompen Secure Boot: por qué no hacía falta ninguna vulnerabilidad nueva

16 de julio de 2026 · 5 min de lectura · Por Redacción Cubix Academia · Nivel profesional

ESET reveló once cargadores de arranque UEFI antiguos, todos firmados por Microsoft y aún sin revocar, que permiten saltarse Secure Boot en casi cualquier equipo. No hace falta descubrir un fallo nuevo: basta con un binario viejo pero todavía de confianza.

sss

Qué ha revelado ESET

El 14 de julio, ESET publicó la investigación de su analista Martin Smolár sobre once cargadores de arranque UEFI (los llamados shims) firmados por Microsoft y todavía válidos ante Secure Boot. Un shim es una pieza del arranque en Linux: como Microsoft no firma el cargador de cada distribución, firma este pequeño intermediario, que a su vez verifica y arranca el cargador real (normalmente GRUB 2). Es, por diseño, la bisagra entre lo firmado por Microsoft y el resto. Los once shims señalados están en versiones 0.9 e inferiores, y cualquiera de ellos sirve para ejecutar código no verificado durante el arranque en prácticamente cualquier máquina que confíe en el certificado «Microsoft Corporation UEFI CA 2011», la autoridad de terceros que Microsoft emplea para firmar componentes que no son suyos. Esa confianza viene enrolada de fábrica en la inmensa mayoría de placas del mercado, sea cual sea el sistema operativo.

Por qué no hace falta ninguna vulnerabilidad nueva

Lo verdaderamente incómodo no es un exploit sofisticado, sino una obviedad que llevaba años a la vista: esos once shims nunca se revocaron. Siguen firmados, de confianza y en circulación. Un atacante con acceso al equipo no necesita romper la criptografía de Secure Boot; le basta con sustituir un shim actualizado por uno de estos, viejo y con fallos conocidos, y dejar que el propio mecanismo de confianza haga el resto. En palabras de la propia ESET, «un atacante no necesita primitivas de explotación complicadas, solo una copia de un shim antiguo, aún de confianza pero sin revocar, y una comprensión básica de cómo funcionan». Es un ataque de degradación (downgrade), no de intrusión.

Inicia sesión para leer este artículo

Es una publicación gratuita: solo hace falta una cuenta, sin suscripción.