Canonical изменила схему загрузки Ubuntu 26.10 на системах с включённым Secure Boot. Подписанная сборка GRUB — та, что используется только при активной проверке подписи, — больше не умеет читать /boot с Btrfs, XFS, ZFS, LVM, шифрования LUKS и software RAID (кроме RAID1). Заодно из неё убрали поддержку HFS+, таблиц разделов Apple, а также загрузку изображений JPEG и PNG.
Причина простая: GRUB должен прочитать каталог /boot, чтобы найти ядро и загрузить систему. Если файлы лежат на одном из перечисленных типов файловых систем, подписанный загрузчик до них не доберётся — система не стартует. Ubuntu 26.10 по-прежнему поддерживает /boot на ext4, FAT и ISO9660 (последнее — для загрузки с CD/DVD), а также на squashfs для snap-пакетов. Но всё это работает только при включённом Secure Boot.
Что остаётся при выключенном Secure Boot
Если Secure Boot отключён, загружается полная версия GRUB со всем набором функций. Любые экзотические схемы размещения /boot и настройки вроде фоновых картинок в меню продолжают работать как раньше. То есть ограничения касаются исключительно сценария с проверкой подписи.
Почему Canonical пошла на это
Планами по урезанию GRUB Canonical поделилась ещё в начале года. Реакция была нервной: пользователи с нестандартными конфигурациями загрузки — некоторые из них созданы через «экспериментальные» функции установщика — не обрадовались перспективе остаться без загрузки. Именно поэтому изменение внесли после LTS-выпуска: тем, кому нужны одновременно Secure Boot и полный функционал GRUB, предлагают остаться на Ubuntu 26.04 LTS. Эта версия поддерживается до 2036 года с Ubuntu Pro или до 2041 года с Ubuntu Pro и Legacy Add-on.
Логика безопасности здесь такая. GRUB — самое раннее звено в цепочке загрузки Ubuntu. В стандартной схеме с Secure Boot прошивка устройства загружает программу shim, которая проверяет и запускает GRUB. Дальше парсеры загрузчика перебирают файловые системы и схемы разделов, чтобы найти ядро и загрузить его. Но именно эти парсеры в последние годы становились источником множества уязвимостей обхода Secure Boot. Языковые модели ускоряют поиск таких дыр и, потенциально, их эксплуатацию. В Canonical рассуждают так: чем меньше парсеров работает до загрузки ядра, тем меньше возможностей разорвать «цепочку доверия», на которой держится защищённая загрузка.
Кого изменения не коснутся
Как бы громко это ни звучало, затрагивает оно только загрузку Ubuntu 26.10 на устройстве с включённым Secure Boot и только сам путь загрузки. LVM, RAID, LUKS, Btrfs и ZFS остаются доступными в Ubuntu 26.10 при включённом Secure Boot — но лишь после того, как система загрузится. Для работы с ними ничего не пропадает.
Если есть сомнения, коснётся ли это вас, проверьте свою схему размещения /boot на соответствие списку поддерживаемых типов до обновления до 26.10. Впрочем, большинства пользователей изменение не затронет: стандартный установщик ОС настраивает разметку предсказуемым образом, совместимым с Secure Boot. Остальным стоит учесть, что Ubuntu 26.10 получила и другие изменения в загрузке, а тем, кто ещё на 24.04 LTS, пригодится открытое прямое обновление на 26.04.
Частые вопросы
Кого касается это изменение?
Только тех, кто загружает Ubuntu 26.10 с включённым Secure Boot и держит /boot на Btrfs, XFS, ZFS, LVM, LUKS или software RAID (кроме RAID1). При стандартной разметке от установщика проблемы не возникнет.
Система перестанет загружаться сразу после обновления?
Если /boot лежит на неподдерживаемом типе файловой системы и Secure Boot включён, подписанный GRUB не сможет прочитать каталог с ядром, и загрузка не пройдёт. Проверять разметку стоит до обновления.
Как проверить, где у меня находится /boot?
Посмотрите вывод lsblk или findmnt /boot — они покажут устройство и файловую систему, на которой смонтирован каталог. Если это ext4, FAT или ISO9660, всё в порядке.
Что делать, если /boot на Btrfs или LVM, а Secure Boot нужен?
Вариант один — остаться на Ubuntu 26.04 LTS: там полный набор функций GRUB сохраняется. Поддержка этой версии идёт до 2036 года с Ubuntu Pro или до 2041 года с Ubuntu Pro и Legacy Add-on.
Если отключить Secure Boot, всё заработает?
Да. Без проверки подписи загружается полная сборка GRUB, и нестандартные схемы /boot вместе с настройками вроде фоновых изображений работают как обычно.
Пропадут ли LVM, RAID, LUKS, Btrfs и ZFS из системы?
Нет. Они остаются доступными для использования и монтирования в Ubuntu 26.10 с Secure Boot — ограничение касается только этапа загрузки, до старта ядра.
Зачем вообще урезать GRUB?
Чтобы сократить число парсеров, работающих до загрузки ядра. Они не раз становились источником уязвимостей обхода Secure Boot, а меньше кода в цепочке доверия — меньше шансов её разорвать.
Что ещё вырезали из подписанного GRUB?
Кроме файловых систем, убрали поддержку HFS+, таблиц разделов Apple и загрузку изображений JPEG и PNG.
Можно ли обновиться до 26.10, если у меня нестандартная разметка?
Можно, но загрузка с Secure Boot не сработает. Либо переходите на поддерживаемый тип /boot, либо отключайте Secure Boot, либо оставайтесь на 26.04 LTS.
Источник: omgubuntu.co.uk