วิกฤตใบรับรอง Secure Boot บน Huawei MateBook Linux: คู่มือเอาตัวรอด UEFI CA หมดอายุ 2026
27 มิถุนายน 2026 ใบรับรอง root Microsoft UEFI CA 2011 หมดอายุ สำหรับผู้ใช้ Windows ส่วนใหญ่ นี่คือแค่อัปเดตพื้นหลัง สำหรับผู้ใช้ Linux บนฮาร์ดแวร์ OEM ที่ไม่รองรับ — โดยเฉพาะ Huawei MateBooks ที่อยู่นอกทั้ง LVFS และ whitelist ของ Microsoft — นี่คือระเบิดเวลานับถอยหลัง
กายวิภาคของการหมดอายุ
Secure Boot’s trust chain อาศัยใบรับรองสามตัวที่ Microsoft ออกในปี 2011:
| ใบรับรอง | บทบาท | หมดอายุ |
|---|---|---|
Microsoft Corporation KEK CA 2011 |
Key Exchange Key | มิ.ย. 2026 |
Microsoft UEFI CA 2011 |
ตรวจสอบ bootloaders บุคคลที่สาม | มิ.ย. 2026 |
Microsoft Windows Production PCA 2011 |
เซ็น Windows Boot Manager | ต.ค. 2026 |
กับดัก Huawei: ถูกละทิ้งโดยระบบนิเวศอัปเดต
Huawei รักษา whitelist SKU ที่จำกัดและเข้มงวด — เฉพาะรุ่นเหล่านี้เท่านั้นที่สามารถหมุนใบรับรองผ่าน Windows Update มีเพียง 19 SKUs ที่ รับประกัน ว่าจะได้รับใบรับรอง 2023 MateBook 14 2022 (BoF-XX / M1010) — หายไปจากรายการ
นอกจากนี้ Huawei ไม่ได้เผยแพร่ firmware updates ไปยัง LVFS ผู้ใช้ Linux ไม่สามารถรับ BIOS หรือ certificate updates อย่างเป็นทางการผ่าน fwupdmgr
Setup Mode: เส้นชีวิต
ผู้เขียนพบว่าอุปกรณ์ติดอยู่ใน Setup Mode (PK ว่างเปล่า) ซึ่งหมายถึงเฟิร์มแวร์ ไม่บังคับ การตรวจสอบลายเซ็นสำหรับการเขียนตัวแปร เปิดทางให้เขียน unsigned .esl files ไปยัง db ได้
ขั้นตอนการแก้ไข
# ดาวน์โหลด Microsoft UEFI CA 2023wget -O MicUEFICA2023.der "https://go.microsoft.com/fwlink/?linkid=2239872"wget -O WinUEFICA2023.der "https://go.microsoft.com/fwlink/?linkid=2239776"
# แปลงและเขียนopenssl x509 -in MicUEFICA2023.der -inform DER -out MicUEFICA2023.pemcert-to-efi-sig-list -g "$GUID" MicUEFICA2023.pem MicUEFICA2023.eslsudo efi-updatevar -f MicUEFICA2023.esl dbsudo efi-updatevar -a -f WinUEFICA2023.esl dbสรุป
การหมดอายุใบรับรอง UEFI 2026 ไม่ใช่ปัญหา Windows — มันคือ ปัญหา trust anchor ระดับเฟิร์มแวร์ “Linux ไม่ต้องการลายเซ็น Microsoft” จริงทางเทคนิคสำหรับ boot วันนี้ แต่ผิดอย่างมหันต์สำหรับการบำรุงรักษาในอนาคต