3 C
Czech
Sobota 7. února 2026
ITBoxZávažné UEFI zranitelnosti postihují přes 100 modelů notebooků společnosti Lenovo

Závažné UEFI zranitelnosti postihují přes 100 modelů notebooků společnosti Lenovo

Společnost Lenovo vydala bezpečnostní aktualizaci pro více než 100 modelů notebooků, který opravuje kritické zranitelnosti. Byly zjištěny celkem tři bezpečnostní chyby, které umožňují hackerům skrytě nainstalovat škodlivý firmware, který je téměř nemožné odstranit nebo v některých případech odhalit.

Tři zranitelnosti, které se týkají více než 1 milionu notebooků, mohou hackerům umožnit upravit UEFI počítače. UEFI je zkratka pro Unified Extensible Firmware Interface, což je software, který propojuje firmware zařízení počítače s jeho operačním systémem. Je to první část softwaru, která se spustí při zapnutí prakticky každého moderního počítače, a představuje tak počáteční článek bezpečnostního řetězce.

Všechny tři zranitelnosti byly objeveny výzkumníky společnosti ESET a zodpovědně nahlášeny společnosti Lenovo v říjnu loňského roku. Týkají se více než 100 modelů spotřebitelských notebooků, včetně IdeaPad 3, Legion 5 Pro-16ACH6 H a Yoga Slim 9-14ITL05. Zranitelnosti mají identifikátory CVE-2021-3970, CVE-2021-3971 a CVE-2021-3972.

Podle bezpečnostních výzkumníků umožňuje CVE-2021-3970 libovolné čtení/zápis do SMRAM (System Management Mode hardware protected memory), což může vést ke spuštění škodlivého kódu na vysoce privilegované úrovni.

Další dvě zranitelnosti si jsou hodně podobné. Nacházejí se v ovladačích firmwaru UEFI určených pouze pro použití během výrobního procesu. Inženýři společnosti Lenovo tyto ovladače nedopatřením zahrnuli i do ovladačů již vyrobených notebooků.

Díky těmto zranitelnostem by mohl útočník vypnout ochranu paměti flash UEFI nebo funkci UEFI Secure Boot. Útočníci by pak navíc mohli nasadit a úspěšně spustit škodlivý software. Ten by byl obtížně odhalen, protože by se načetl dříve než operační systém. Dokonce by nepomohla ani reinstalace operačního systému, která ve většině případech odstraní jakýkoliv marware.

Některé starší modely aktualizaci nedostanou

Všechny tři zranitelnosti Lenovo objevené společností ESET vyžadují lokální přístup, což znamená, že útočník již musí mít kontrolu nad zranitelným počítačem. Laťka pro takový přístup je vysoká a pravděpodobně by vyžadovala zneužití jedné nebo více jiných kritických zranitelností na jiném místě, které by již uživatele vystavily značnému riziku.

Přesto jsou tyto zranitelnosti závažné, protože mohou infikovat zranitelné notebooky malwarem, který jde daleko za hranice běžných možností běžného malwaru. Někteří lidé s postiženými notebooky bohužel záplatu nedostanou, protože některé modely jsou již příliš staré. Pokud se obáváte, že je váš notebook Lenovo zranitelný, můžete se podívat do obsáhlé tabulky zde.

Reklama

Doporučujeme

Česká výprava zaujala, Vanity Fair ji dal do své top pětky

Móda si na zahájení zimní olympiády Milano Cortina na chvíli ukradla pozornost sportu. Vanity Fair vybral pět reprezentací, které při nástupu výprav na stadionu San Siro zaujaly nejvíc tím, co měly na sobě.

Kuba kvůli nedostatku paliva omezuje úřady, dopravu i výuku

Kuba kvůli nedostatku paliva sáhla k tvrdému úspornému režimu, který zasáhne úřady, dopravu, školy i turistický sektor. Vláda plánuje omezit provoz veřejné správy na čtyři dny v týdnu a současně zredukovat spoje veřejné dopravy, aby snížila spotřebu energie a pohonných hmot.

Polsko znovu uzavřelo část vzdušného prostoru kvůli ruským útokům na Ukrajinu

Vzdušný prostor na jihovýchodě Polska byl v sobotu dočasně uzavřen v souvislosti s nasazením polského vojenského letectva po nočních ruských úderech na Ukrajinu. Opatření se týkalo oblasti kolem letišť Lublin a Řešov, která na určitou dobu přerušila civilní provoz.

Zemřela Jana Brejchová, jedna z největších hvězd českého filmu

Patřila k nejvýraznějším tvářím českého filmu a vysloužila si přezdívku česká Bardotka. Jana Brejchová zemřela po dlouhé nemoci ve věku 86 let. Za sebou zanechala desítky výrazných rolí, které formovaly několik filmových generací.

Počet červených veverek v Anglii zůstává kriticky nízký

Červené veverky dříve obývaly většinu Británie. Jejich počet se odhaduje na 3,4 milionu. Dnes jich je podle odhadů zhruba 287 000 v celé Velké Británii a v Anglii jen asi 38 900. Většina přežívá ve Skotsku a na izolovaných místech jako je ostrov Wight.

Blair Waldorf se vrací. Kultovní hrdinka Gossip Girl dostane vlastní příběh

Ikona Upper East Side znovu vstupuje na scénu. Blair Waldorf se po letech vrací v novém románu, který naváže na svět Gossip Girl a ukáže ji v úplně jiné životní fázi. Fanoušky čeká návrat známé energie, ambicí i společenských her, tentokrát ale s dospělejší perspektivou.

Můj přítel, bojovník a vítěz. Trump podpořil Viktora Orbána v parlamentních volbách

Americký prezident Donald Trump veřejně podpořil maďarského premiéra Viktora Orbána v době, kdy se Maďarsko připravuje na klíčové parlamentní volby, které se uskuteční 12. dubna. Orbán v nich čelí dosud nejsilnější politické výzvě a podle průzkumů mu hrozí ztráta moci, kterou drží nepřetržitě od roku 2010.

Amazon agresivně investuje do AI a investorům se to nelíbí

Společnost Amazon se připojila k ostatním amerických technologickým gigantům a oznámila masivní investice do umělé inteligence (AI). Finance nasměruje na projekty a infrastrukturu, tedy zejména datová centra. Investoři ale nereagovali nadšeně. Firma vykázala propad akcií.

Evropská komise shledala TikTok návykovým designem v rozporu s nařízením DSA

Evropská komise (EK) předběžně shledala čínskou sociální síť pro sdílení krátkých videí TikTok návykovým designem v rozporu s unijním nařízením o digitálních službách (DSA). Komise, která je exekutivním orgánem Evropské unie a má rozsáhlé pravomoci, o tom dnes informovala v tiskovém sdělení.

Technologičtí lídři sypou do infrastruktury pro AI obří peníze

Alphabet, Amazon, Meta a Microsoft letos míří k souhrnným kapitálovým výdajům kolem 650 miliard dolarů. Peníze tečou hlavně do nových datových center a infrastruktury pro umělou inteligenci od specializovaných čipů až po kabeláž a záložní generátory.

Výbuch v mešitě v Islámábádu si vyžádal nejméně 11 obětí a 20 zraněných

Při výbuchu v šíitské mešitě v době páteční modlitby v Islámábádu zemřelo několik věřících. Podle tamní policie si exploze vyžádala nejméně 11 obětí a 20 zraněných, přičemž pákistánské úřady zmiňují dokonce až více než 80 zraněných, píše agentura AFP. Podle policie se jednalo o cílený útok a vyšetřování dále pokračuje, uvádí agentura Reuters.

Američané zaútočili v Pacifiku na další loď. Dva mrtví

Americká armáda ve čtvrtek již podruhé v tomto roce zaútočila na loď údajně pašující drogy ve východním Pacifiku. Dva lidé zemřeli. Celkem bylo při úderech na plavidla podezřelá z přepravy drog zabito více než sto osob. Koncem loňského roku došlo k více než třiceti takovým zásahům.

V Moskvě kdosi postřelil zástupce šéfa vojenské rozvědky GRU

Neznámý člověk postřelil v Moskvě zástupce šéfa ruské vojenské rozvědky GRU Vladimira Alexejeva. S odvoláním na ruský vyšetřovací výbor o tom dnes ráno informuje server Meduza. Generálporučík je v nemocnici, informace o jeho zdravotním stavu nejsou k dispozici, podle některých zdrojů je v kritickém stavu, dodal web.
Reklama
Reklama
Reklama
Reklama