Lenovo发布UEFI固件更新修复Secure Boot绕过高危漏洞

Lenovo近日警告称,旗下多款一体机台式电脑存在严重BIOS安全漏洞,攻击者可能通过这些漏洞绕过Secure Boot安全机制。受影响设备包括IdeaCentre AIO 3 24ARR9、27ARR9,以及Yoga AIO 27IAH10、32ILL10和32IRH8等多款型号。这些漏洞出现在采用Insyde品牌定制UEFI固件的系统中。

这些安全隐患由研究团队Binarly发现,涉及固件的System Management Mode(SMM)权限提升与固件持久化风险。攻击者如利用这些漏洞,能够在操作系统加载前植入隐匿性恶意程序,从而规避传统安全防护措施,包括Secure Boot。

Insyde也发布公告说明,此类漏洞主要源于Lenovo在InsydeH2O UEFI固件中的OEM定制,未必影响所有使用该固件的系统。此次发现共涉及六项高危漏洞(CVE-2025-4421至CVE-2025-4426),其中几项评分高达8.2分,部分漏洞可导致SMM级别代码执行、内存破坏以及固件设置被恶意更改。

Lenovo已紧急发布固件更新以修复相关漏洞,提醒用户尽快进行升级,以防范可能的安全隐患。

来源