0xbekoo/CVE-2026-8863
GitHub: 0xbekoo/CVE-2026-8863
针对 CVE-2026-8863 漏洞,提供受影响 UEFI Secure Boot shim 二进制文件的 Authenticode 哈希与版本信息,用于 dbx 吊销列表的构建与更新。
Stars: 0 | Forks: 0
## CVE-2026-8863
受 CVE-2026-8863 影响的已签名 UEFI Secure Boot shim 二进制文件集合,包含内置的 shim 版本、Authenticode 签名者和每个镜像的吊销哈希。
**SHA256** 和 **SHA1** 列是 **Authenticode PE 哈希** —— 即 `pesign -h` 生成的值 —— 因为这正是 UEFI Secure Boot 吊销(`dbx`)所要匹配的内容,也是 ESET 等供应商发布的值。这特意**不是**磁盘上文件的哈希值(`sha256sum`):Authenticode 哈希计算会跳过头部校验和、证书表目录条目和附加的签名块,因此两者绝不会匹配。
提供字节级完全相同的已签名 shim 的发行版被折叠到同一行中 —— 无论有多少个发行版携带它,一个 Authenticode 哈希对应一个 `dbx` 条目。
## 概述
| 发行版 | 发行版本 | shim | 内置供应商 CA |
|---------------------------|-------------------------------------------------------------------|--------------|--------------------------------|
| **CentOS** | 7.2, 7.3 | `0.9` | Red Hat Inc. |
| **Fedora** | Server 24-1.2, 25-1.3, 26-1.5, SoaS 22.3, SoaS 23.10 | `0.8` | Fedora Secure Boot CA |
| **openSUSE** | Leap 42.1 | `0.9` | openSUSE Secure Boot CA |
| **Rockstor Linux** | 3.8-12 / 3.8-9.02, 3.9.0 / 3.9.1 | `0.7`, `0.9` | Red Hat Inc. |
| **ROSA Linux** | R7, R8 / R9 | `0.9` | NTC IT ROSA LLC |
| **Scientific Linux (SL)** | 7.2, 7.3 | `0.9` | Red Hat Secure Boot (CA key 1) |
来自 **6** 个发行版的 **14** 个 shim 镜像被折叠为 **6** 个唯一的 Authenticode 哈希;它们全部属于 **SBAT 之前**(`0.7`, `0.8`, `0.9`)的版本,没有 `.sbat` 部分,因此只能通过 `dbx` 哈希吊销来使它们退役。
## CentOS
| 发行版本 | shim | 内置供应商 CA | 签名者 | 颁发者 CA | Authenticode SHA256 | Authenticode SHA1 |
|----------|-------|--------------------|-----------------------------------------|------------------------------------|--------------------------------------------------------------------|--------------------------------------------|
| 7.2, 7.3 | `0.9` | Red Hat Inc. | Microsoft Windows UEFI Driver Publisher | Microsoft Corporation UEFI CA 2011 | `eb86fa1386fe6e4533b8b938dcc1250616d2f1c14c15e2fcf80834a161018a0a` | `25469dfdfa56e50fdf4e208fcfac7c8757341019` |
## Fedora
| 发行版本 | shim | 内置供应商 CA | 签名者 | 颁发者 CA | Authenticode SHA256 | Authenticode SHA1 |
|---------------------------------------------------|-------|-----------------------|-----------------------------------------|------------------------------------|--------------------------------------------------------------------|--------------------------------------------|
| Server 24-1.2, 25-1.3, 26-1.5, SoaS 22.3, SoaS 23.10 | `0.8` | Fedora Secure Boot CA | Microsoft Windows UEFI Driver Publisher | Microsoft Corporation UEFI CA 2011 | `dbaf9e056d3d5b38b68553304abc88827ebc00f80cb9c7e197cdbc5822cd316c` | `a070bfbb64dc542d7b6b22de52d9b4d994b0d2f1` |
## openSUSE
| 发行版本 | shim | 内置供应商 CA | 签名者 | 颁发者 CA | Authenticode SHA256 | Authenticode SHA1 |
|-----------|-------|-------------------------|-------------------------------------------------------------------------|---------------------------------------------------------------|--------------------------------------------------------------------|--------------------------------------------|
| Leap 42.1 | `0.9` | openSUSE Secure Boot CA | Microsoft Windows UEFI Driver Publisher
openSUSE Secure Boot Signkey | Microsoft Corporation UEFI CA 2011
openSUSE Secure Boot CA | `410260b1b6f5af5fbeeb9ea3220658435e876cb3247126ee907a437f312db373` | `c86eeef7791b534ddfef6b79818187dee6919271` | ## Rockstor Linux | 发行版本 | shim | 内置供应商 CA | 签名者 | 颁发者 CA | Authenticode SHA256 | Authenticode SHA1 | |-------------------|-------|--------------------|---------------------------------------------------------|--------------------------------------------------------------------------|--------------------------------------------------------------------|--------------------------------------------| | 3.8-12 / 3.8-9.02 | `0.7` | Red Hat Inc. | Microsoft Windows UEFI Driver Publisher
Red Hat Inc. | Microsoft Corporation UEFI CA 2011
DigiCert EV Code Signing CA (SHA2) | `6dbbead23e8c860cf8b47f74fbfca5204de3e28b881313bb1d1eccdc4747934e` | `3aab12bb9c4b6fc88d1de18f24e45dccd409fc92` | | 3.9.0 / 3.9.1 | `0.9` | Red Hat Inc. | Microsoft Windows UEFI Driver Publisher | Microsoft Corporation UEFI CA 2011 | `eb86fa1386fe6e4533b8b938dcc1250616d2f1c14c15e2fcf80834a161018a0a` | `25469dfdfa56e50fdf4e208fcfac7c8757341019` | ## ROSA Linux | 发行版本 | shim | 内置供应商 CA | 签名者 | 颁发者 CA | Authenticode SHA256 | Authenticode SHA1 | |------------|-------|--------------------|-----------------------------------------|------------------------------------|--------------------------------------------------------------------|--------------------------------------------| | R7, R8 / R9 | `0.9` | NTC IT ROSA LLC | Microsoft Windows UEFI Driver Publisher | Microsoft Corporation UEFI CA 2011 | `236a9cb0d71951c36398a32eb660ce2cd4a52ccfa7cf751cc6a35d9de549e19b` | `2c5f622319caa15a51fa355459b690174bbb439d` | ## Scientific Linux (SL) | 发行版本 | shim | 内置供应商 CA | 签名者 | 颁发者 CA | Authenticode SHA256 | Authenticode SHA1 | |----------|-------|--------------------------------|-----------------------------------------|------------------------------------|--------------------------------------------------------------------|--------------------------------------------| | 7.2, 7.3 | `0.9` | Red Hat Secure Boot (CA key 1) | Microsoft Windows UEFI Driver Publisher | Microsoft Corporation UEFI CA 2011 | `7b2a3f5c96f95bd8086ce54b0825e300f9c8f11fe3401bb631b3215c8de9eb10` | `9c95950a60d19a64610dc042334503f8dcaebcc4` | ### 验证 ``` # Authenticode PE hash — 存入 dbx 的值(与上表匹配) pesign -h -d sha256 -i BOOTX64.EFI pesign -h -d sha1 -i BOOTX64.EFI ```
openSUSE Secure Boot Signkey | Microsoft Corporation UEFI CA 2011
openSUSE Secure Boot CA | `410260b1b6f5af5fbeeb9ea3220658435e876cb3247126ee907a437f312db373` | `c86eeef7791b534ddfef6b79818187dee6919271` | ## Rockstor Linux | 发行版本 | shim | 内置供应商 CA | 签名者 | 颁发者 CA | Authenticode SHA256 | Authenticode SHA1 | |-------------------|-------|--------------------|---------------------------------------------------------|--------------------------------------------------------------------------|--------------------------------------------------------------------|--------------------------------------------| | 3.8-12 / 3.8-9.02 | `0.7` | Red Hat Inc. | Microsoft Windows UEFI Driver Publisher
Red Hat Inc. | Microsoft Corporation UEFI CA 2011
DigiCert EV Code Signing CA (SHA2) | `6dbbead23e8c860cf8b47f74fbfca5204de3e28b881313bb1d1eccdc4747934e` | `3aab12bb9c4b6fc88d1de18f24e45dccd409fc92` | | 3.9.0 / 3.9.1 | `0.9` | Red Hat Inc. | Microsoft Windows UEFI Driver Publisher | Microsoft Corporation UEFI CA 2011 | `eb86fa1386fe6e4533b8b938dcc1250616d2f1c14c15e2fcf80834a161018a0a` | `25469dfdfa56e50fdf4e208fcfac7c8757341019` | ## ROSA Linux | 发行版本 | shim | 内置供应商 CA | 签名者 | 颁发者 CA | Authenticode SHA256 | Authenticode SHA1 | |------------|-------|--------------------|-----------------------------------------|------------------------------------|--------------------------------------------------------------------|--------------------------------------------| | R7, R8 / R9 | `0.9` | NTC IT ROSA LLC | Microsoft Windows UEFI Driver Publisher | Microsoft Corporation UEFI CA 2011 | `236a9cb0d71951c36398a32eb660ce2cd4a52ccfa7cf751cc6a35d9de549e19b` | `2c5f622319caa15a51fa355459b690174bbb439d` | ## Scientific Linux (SL) | 发行版本 | shim | 内置供应商 CA | 签名者 | 颁发者 CA | Authenticode SHA256 | Authenticode SHA1 | |----------|-------|--------------------------------|-----------------------------------------|------------------------------------|--------------------------------------------------------------------|--------------------------------------------| | 7.2, 7.3 | `0.9` | Red Hat Secure Boot (CA key 1) | Microsoft Windows UEFI Driver Publisher | Microsoft Corporation UEFI CA 2011 | `7b2a3f5c96f95bd8086ce54b0825e300f9c8f11fe3401bb631b3215c8de9eb10` | `9c95950a60d19a64610dc042334503f8dcaebcc4` | ### 验证 ``` # Authenticode PE hash — 存入 dbx 的值(与上表匹配) pesign -h -d sha256 -i BOOTX64.EFI pesign -h -d sha1 -i BOOTX64.EFI ```
标签:UEFI, 哈希撤销, 固件安全, 子域名枚举, 安全启动, 漏洞分析, 系统安全, 路径探测, 防御加固