BIOS'en i moderne computere er spækket med usikker kode – det truer pc-sikkerheden

Eksperter har i en UEFI-BIOS-opdatering fundet en lang række OpenSSL-versioner med ældgamle sikkerhedsfejl. Den slags firmware-problemer kan true pc-sikkerheden.

Artikel top billede

(Foto: Computerworld)

Af Aksel Brinck, Alt om Data

Denne artikel er oprindeligt bragt på Alt om Data. Computerworld overtog i november 2022 Alt om Data. Du kan læse mere om overtagelsen her.

Alle computere har et program, der fungerer som en formidler mellem hardwaren og styresystemet. Det kalder man BIOS (Basic Input-Output System) eller i dag UEFI-BIOS (hvor UEFI står for Unified Extensible Firmware Interface). Dette program består af flere hundrede underprogrammer – og her kommer der et problem, viser en undersøgelse ifølge det tyske onlinemedie Heise.

Firmaet Binarly har kigget nærmere på en aktuel business-bærbar i Lenovos Thinkpad-serie, og det viser sig, at BIOS'en er smækfyldt med sikkerhedshuller. Mange af hullerne er velkendte i sikkerhedsmiljøet og er mange år gamle.

Binarlys grundlæggere Alex Matrosov og Claudiu Teodorescu har søgt i BIOS-binærkoden efter varianter af open source-værktøjet OpenSSL, der fungerer som kildekode i mange UEFI-BIOS-implementeringer, skriver mediet.

De binære objekter (BLOBS) i UEFI-BIOS'en stammer fra forskellige leverandører, og mange af dem er baseret på en ældre kildekode. Op til 600 BIOS-images kan der ifølge onlinetjenesten Virustotal være i en Lenovo-computer (og sikkert også andre leverandørers bærbare pc’er).

Et billede på en almindelig tilstand

I det BIOS-image, som Binarly undersøgte, var der 27 funktioner med tre forskellige OpenSSL-versioner. I de fleste var det OpenSSL 1.0.2j fra 2018, men der var også OpenSSL 1.0.0a og 0.9.8zb fra 2014. I for eksempel sidstnævnte er der ifølge Binarly sikkerhedshuller, som har været kendt i otte år.

Binarly ser ifølge Heise disse huller som blot et af talrige eksempler på, at "Firmware-forsyningskædens sikkerhed er brudt." Den manglende sammenhæng i kæden er årsagen til, at sikkerhedshuller ikke bliver lukket i årevis, og de udgør en latent trussel mod pc-sikkerheden både for virksomheder og private brugere.

På mange måder ligner denne udfordring det problem med "patch gab", som vi beskrev i sidste uge. Der er tilsyneladende flere steder en mangel på sammenhæng i den forsyningskæde, der skal forsvare computerbrugeres hardware mod aktuelle sikkerhedstrusler.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Digital transformation | Aarhus C

    Computerworld Summit 2026 - Aarhus

    Styrk din digitale strategi med konkret brug af AI og ny teknologi. Mød 200 it-professionelle, få indsigter, løsninger og netværk på én dag. Computerworld Summit i Aarhus viser hvordan teknologi skaber forretningsværdi – her og nu.

    Infrastruktur | Frederiksberg

    Roundtable: Vækst, skalering og internationalisering i en ny virkelighed

    Vækst og internationalisering kræver it, der kan skifte retning uden at knække. Lær at designe løst koblede platforme, planlægge leverandørskift og skalere til nye markeder uden tab af tempo og kontrol. Deltag i dette lukkede roundtable med...

    Digital transformation | København

    Computerworld Summit 2026 - København

    Styrk din digitale strategi med konkret brug af AI og ny teknologi. Mød 250 it-professionelle, få indsigter, løsninger og netværk på én dag. Computerworld Summit i København viser hvordan teknologi skaber forretningsværdi – her og nu.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. marts 2026 ansat Maria Lyng Refslund som Marketing Project Manager ved netIP Herning. Hun kommer fra en stilling som Marketing Project Manager hos itm8. Nyt job
    Marie Søndergaard, Acting Chief Product Owner hos Energinet, har pr. 26. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Marie Søndergaard

    Energinet

    Mark Michaelsen, teknisk systemejer og projektleder hos Aarhus Kommune, har pr. 26. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Mark Michaelsen

    Aarhus Kommune