TGViewer
Записки IT специалиста Записки IT специалиста @interface31 · 9.01K subscribers
Post #6857 1.19K
Ubuntu 26.10 прекращает поддержку Btrfs, XFS и ZFS для каталога /boot при включённом Secure Boot

🙎‍♂️ Автор: Joey Sneddon

Компания Canonical изменила процедуру загрузки Ubuntu 26.10 на системах с включённым Secure Boot, чтобы сократить поверхность атаки (attack surface) на этапе начальной загрузки.

Подписанная сборка загрузчика GRUB в Ubuntu 26.10, которая используется исключительно при активном Secure Boot, больше не поддерживает размещение каталога /boot на файловых системах Btrfs, XFS, ZFS, а также поверх томов LVM, шифрования LUKS и программных RAID-массивов (за исключением RAID1).

Кроме того, из этой сборки удалена поддержка файловой системы HFS+, схемы разметки Apple Partition Map (APM), а также модулей загрузки фоновых изображений в форматах JPEG и PNG.

Поскольку загрузчику GRUB необходим доступ к каталогу /boot для считывания ядра и последующей загрузки операционной системы, при нахождении ядра на одной из указанных файловых систем или конфигураций томов GRUB не сможет их прочитать, и система просто не загрузится.

В то же время при включённом Secure Boot Ubuntu 26.10 по-прежнему поддерживает /boot на:

▫️ext4;
▫️FAT (включая системный раздел EFI);
▫️ISO9660 (для загрузки с CD/DVD-носителей);
▫️Squashfs (для snap-пакетов).

Если же режим Secure Boot отключён, загружается полная сборка GRUB без функциональных ограничений. Это означает, что любые нестандартные конфигурации /boot и кастомизация интерфейса GRUB (включая графические фоновые заставки) продолжат работать как обычно.

🔸 Зачем Canonical пошла на эти изменения?

Canonical анонсировала планы по облегчению (урезанию) кодовой базы GRUB ещё в начале этого года. Реакция сообщества тогда оказалась, мягко говоря, прохладной: пользователи со специфическими схемами разбивки дисков (некоторые из которых ранее настраивались через экспериментальные опции официального установщика) были крайне недовольны перспективой потери работоспособности своих систем.

Именно поэтому Canonical решила внедрить данное изменение в промежуточном выпуске сразу после LTS-релиза. Пользователи, которым критически необходимы как включённый Secure Boot, так и полный набор функций GRUB, могут оставаться на Ubuntu 26.04 LTS (эта версия обеспечивается поддержкой до 2036 года в рамках подписки Ubuntu Pro или до 2041 года с пакетом Legacy Add-on).

❗️Главная цель нововведения — информационная безопасность.

GRUB находится на самых ранних этапах цепочки доверенной загрузки (boot chain) Ubuntu. При стандартной загрузке с Secure Boot микропрограмма материнской платы (UEFI) передаёт управление подписанному загрузочному коду shim, который проверяет цифровую подпись и запускает бинарник GRUB. Далее встроенные в GRUB парсеры анализируют разметку диска и файловые структуры, чтобы найти файл ядра Linux и передать ему управление.

Однако именно эти парсеры файловых систем за последние годы стали источником множества критических уязвимостей, позволявших обойти Secure Boot (а развитие LLM лишь ускоряет поиск и потенциальную эксплуатацию подобных брешей).

Логика инженеров Canonical проста: чем меньше сторонних парсеров выполняется в пространстве загрузчика до передачи управления ядру Linux, тем меньше потенциальных возможностей скомпрометировать цепочку доверия (chain of trust).

🔸Затронет ли это большинство пользователей?

Несмотря на кажущуюся радикальность изменений на машинах с включённым Secure Boot и затрагивают исключительно путь загрузки (boot path).

LVM, программный RAID, шифрование LUKS, Btrfs и ZFS полностью поддерживаются и доступны в Ubuntu 26.10 даже при включённом Secure Boot — но строго после того, как управление передано ядру Linux.

Если вы опасаетесь проблем с совместимостью, перед обновлением до 26.10 обязательно проверьте конфигурацию вашего каталога /boot на соответствие списку поддерживаемых файловых систем.

Впрочем, подавляющее большинство пользователей данные изменения не затронут: штатный инсталлятор дистрибутива изначально размечает дисковое пространство по стандартной, полностью совместимой с Secure Boot схеме (с выделенным /boot или корнем на ext4/FAT).
  • 👍 7
  • 👎 3
  • ❤ 1
More from @interface31
  1. Oct 10, 2026Post #6860
  2. Oct 9, 2026Роутеры Mikrotik и Wi-Fi В комментариях некоторые читатели удивились, мол почему мы назвал…
  3. Oct 9, 2026Post #6858
  4. Oct 9, 2026Post #6856
  5. Oct 8, 2026Караван-сарай или величественный собор? Наткнулся я тут случайно на такой проект, как CBSD…
  6. Oct 8, 2026Post #6854
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →