programmatūra · 5 min · 21.07.2026

Debian 13.6 nomaina beigušos Secure Boot sertifikātus no sistēmas — fwupd 2.0.20 raksta tieši UEFI datu bāzēs

Debian 13.6 izlaists 11. jūlijā, un tā galvenais jaunums nav kārtējais kļūdu labojumu komplekts. Laidiens iekļauj fwupd 2.0.20, kas ļauj no darbojošās sistēmas atjaunināt Secure Boot sertifikātu bāzes — CA, KEK un DBX. Iemesls ir vienkāršs: 2013. gada UEFI Secure Boot sertifikāts, ar kuru parakstīti sāknētāji uz lielākās daļas datoru, ir beidzies.

Tas skar praktiski visus x86 datorus, kas ražoti pēdējos desmit gados, neatkarīgi no operētājsistēmas. Debian atbildi iebūvē pašā stabilajā laidienā — atjaunināšana notiek caur pakotņu pārvaldnieku, nevis atsevišķu manuālu procedūru.

Kas tieši ir beidzies

Secure Boot ir UEFI funkcija, kas pārbauda sāknētāja un kodola parakstus, pirms tos palaiž. Paraksti balstās uz sertifikātu ķēdi, un tās saknē ir sertificēšanas iestāde (CA), ko rūpnīcā ieraksta mātesplates programmaparatūrā. Uz vairuma datoru šī sakne ir 2011. un 2013. gadā izdotais Microsoft UEFI CA, kas paraksta shim — starpslāni, ko izmanto Debian, Ubuntu, Fedora un citi Linux izplatījumi, lai palaistos ar ieslēgtu Secure Boot.

Debian paziņojumā teikts, ka 2013. gada CA sertifikāta derīgums ir beidzies. Kad tas notiek, jaunus, ar aktuālāko atslēgu parakstītus sāknētājus vecā programmaparatūra vairs neatpazīst, un dators ar ieslēgtu Secure Boot atsakās sāknēties. Risinājums prasa ierakstīt jaunu CA UEFI datu bāzē — darbību, ko līdz šim veica ražotāja BIOS atjauninājums vai lietotājs manuāli.

Ko dara fwupd 2.0.20

fwupd ir Linux dienests programmaparatūras atjaunināšanai. Versija 2.0.20, kas iekļauta Debian 13.6, prot rakstīt tieši Secure Boot sertificēšanas iestādes (CA), atslēgu apmaiņas atslēgas (KEK) un atsaukšanas (DBX) datu bāzēs. Praksē tas nozīmē, ka jaunā UEFI CA nonāk programmaparatūrā ar parastu sistēmas atjauninājumu, nevis ar iejaukšanos BIOS iestatījumos.

Sertifikāts, kas vairāk nekā desmit gadus parakstīja sāknēšanu, tagad tiek nomainīts no komandrindas.

DBX datu bāze glabā atsaukto parakstu sarakstu — tur nonāk sāknētāji un moduļi, kuros atrastas ievainojamības. Tās uzturēšana no fwupd puses nozīmē, ka atsaukumi izplatās pa parasto atjauninājumu kanālu, tāpat kā jebkura cita pakotne.

Tā pati problēma skar Windows

Sertifikātu maiņa notiek visā nozarē. Microsoft 2011. gadā izdotie Secure Boot sertifikāti derīgumu zaudē 2026. gadā: Microsoft Corporation KEK CA 2011 — 24. jūnijā, Microsoft Corporation UEFI CA 2011 — 27. jūnijā. Bez derīga KEK ierīce vairs nevar saņemt jaunus ierakstus atļauto (DB) un aizliegto (DBX) parakstu sarakstos, tāpēc jauni sāknēšanas ievainojamību atsaukumi tai vairs nepienāk.

Nomaiņai Microsoft izdevusi 2023. gada sertifikātus, kas derīgi līdz 2038. gadam, un izplata tos caur Windows Update. Vecākiem datoriem var būt vajadzīgs ražotāja programmaparatūras atjauninājums, un daļa iekārtu to nekad nesaņems. Debian iebūvētais fwupd risina to pašu uzdevumu Linux pusē.

Pārējais laidienā

Debian 13.6 ir seškārtējais Debian 13 (koda nosaukums trixie) atjauninājums. Tas nemaina versiju — visi, kam jau uzstādīts trixie, saņem izmaiņas ar parasto pakotņu atjauninājumu no aktuāla spoguļservera. Laidiens galvenokārt salāpa drošības caurumus.

Konkrētie skaitļi no Debian paziņojuma: curl saņēma 10 drošības labojumu, tostarp pret akreditācijas datu noplūdi un savienojumu atkārtotu izmantošanu; QEMU pārcēla uz jaunu augšupējo stabilo laidienu ar 23 aizvērtām CVE; Apache2 aizvēra 8 CVE, starp tām use-after-free un XSS kļūdas; Samba arī saņēma jaunu augšupējo laidienu. Papildus tam drošības labojumi skāra Linux kodolu, Nginx, Redis, FFmpeg, Thunderbird, Chromium un PHP.

geoip-database atgriezts 2019. gadā

Viena izmaiņa iet pretējā virzienā. Debian atgrieza pakotni geoip-database uz 2019. gada decembra stāvokli. Kā ziņo Phoronix, jaunākās GeoLite versijas atzītas par nesaderīgām ar Debian brīvās programmatūras vadlīnijām (DFSG), tāpēc izplatījums atgriezās pie pēdējās versijas, kas šīm vadlīnijām atbilst.

Datu bāze piesaista IP adreses ģeogrāfiskai atrašanās vietai, un to izmanto tīmekļa serveri, žurnālu analīze un dažādi tīkla rīki. 2019. gada dati nozīmē mazāku precizitāti jaunākiem IP blokiem, taču Debian priekšroku dod licences tīrībai.

Ko darīt

Serveriem un darbstacijām ar automātisku atjaunināšanu izmaiņas atnāk pašas. Manuāli tas ir apt update un apt full-upgrade. Datoros ar ieslēgtu Secure Boot der pārbaudīt, vai fwupd redz programmaparatūras atjauninājumu — fwupdmgr get-updates parāda pieejamos, tostarp Secure Boot CA maiņu, ja mātesplate to atbalsta.

Kas Secure Boot neizmanto, tos CA maiņa neskar. Bet, kam tas ieslēgts un kurš plāno pāriet uz kodoliem vai sāknētājiem, kas parakstīti ar jauno atslēgu, vecā CA derīguma beigas kļūst par praktisku problēmu tieši tad, kad programmaparatūra atsakās palaist jauno sāknētāju. Debian 13.6 to nokārto, pirms lietotājs to pamana. Stabilā Debian 14 pagaidām nav datēta — trixie paliek atbalstīts izplatījums.

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no programmatūrasaistītie