BIOS'en i moderne computere er spækket med usikker kode – det truer pc-sikkerheden

Eksperter har i en UEFI-BIOS-opdatering fundet en lang række OpenSSL-versioner med ældgamle sikkerhedsfejl. Den slags firmware-problemer kan true pc-sikkerheden.

Artikel top billede

(Foto: Computerworld)

Af Aksel Brinck, Alt om Data

Denne artikel er oprindeligt bragt på Alt om Data. Computerworld overtog i november 2022 Alt om Data. Du kan læse mere om overtagelsen her.

Alle computere har et program, der fungerer som en formidler mellem hardwaren og styresystemet. Det kalder man BIOS (Basic Input-Output System) eller i dag UEFI-BIOS (hvor UEFI står for Unified Extensible Firmware Interface). Dette program består af flere hundrede underprogrammer – og her kommer der et problem, viser en undersøgelse ifølge det tyske onlinemedie Heise.

Firmaet Binarly har kigget nærmere på en aktuel business-bærbar i Lenovos Thinkpad-serie, og det viser sig, at BIOS'en er smækfyldt med sikkerhedshuller. Mange af hullerne er velkendte i sikkerhedsmiljøet og er mange år gamle.

Binarlys grundlæggere Alex Matrosov og Claudiu Teodorescu har søgt i BIOS-binærkoden efter varianter af open source-værktøjet OpenSSL, der fungerer som kildekode i mange UEFI-BIOS-implementeringer, skriver mediet.

De binære objekter (BLOBS) i UEFI-BIOS'en stammer fra forskellige leverandører, og mange af dem er baseret på en ældre kildekode. Op til 600 BIOS-images kan der ifølge onlinetjenesten Virustotal være i en Lenovo-computer (og sikkert også andre leverandørers bærbare pc’er).

Et billede på en almindelig tilstand

I det BIOS-image, som Binarly undersøgte, var der 27 funktioner med tre forskellige OpenSSL-versioner. I de fleste var det OpenSSL 1.0.2j fra 2018, men der var også OpenSSL 1.0.0a og 0.9.8zb fra 2014. I for eksempel sidstnævnte er der ifølge Binarly sikkerhedshuller, som har været kendt i otte år.

Binarly ser ifølge Heise disse huller som blot et af talrige eksempler på, at "Firmware-forsyningskædens sikkerhed er brudt." Den manglende sammenhæng i kæden er årsagen til, at sikkerhedshuller ikke bliver lukket i årevis, og de udgør en latent trussel mod pc-sikkerheden både for virksomheder og private brugere.

På mange måder ligner denne udfordring det problem med "patch gab", som vi beskrev i sidste uge. Der er tilsyneladende flere steder en mangel på sammenhæng i den forsyningskæde, der skal forsvare computerbrugeres hardware mod aktuelle sikkerhedstrusler.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Digital transformation | Ballerup

    Computerworld Cloud & AI Festival 2026

    Eksplosiv udvikling i cloud og AI kræver overblik og viden. Computerworld samler 3.000 it-professionelle, 70+ leverandører og 120+ talere om AI, infrastruktur, data, compliance og sikkerhed. To dage med viden og netværk. Tilmeld dig nu.

    Digital transformation | Frederiksberg

    Roundtable: AI i drift – fra eksperimenter til ansvar, værdi og kontrol

    AI-initiativerne breder sig hurtigt, men skaleringen halter. Kun hver fjerde virksomhed har flyttet en større del af sine AI-eksperimenter i produktion. Computerworld samler en udvalgt kreds af CIO’er og digitale beslutningstagere til et...

    Navnenyt fra it-Danmark

    Allan Hougaard, der arbejder med softwareudvikling og -arkitektur hos Sparinvest, har pr. 30. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Allan Hougaard

    Sparinvest

    Netip A/S har pr. 1. maj 2026 ansat Morten Thune som Systemkonsulent ved netIP's kontor i Rønnede. Han har tidligere beskæftiget sig med tilsvarende opgaver og har derudover 30 års erfaring med IT i alle afskygninger. Nyt job

    Morten Thune

    Netip A/S

    Lector ApS har pr. 9. juli 2026 ansat Simeon Dimitrov som IT-konsulent i Lectors TeamShare-gruppe. Han skal især beskæftige sig med cloud og infrastruktur samt design og optimering af Lectors infrastruktur og løsninger. Han kommer fra en stilling som DevOps Engineer hos Kraftvaerk. Han har tidligere beskæftiget sig med Azure og onprem infrastruktur, automatisering, implementering og optimering af cloudløsninger. Nyt job

    Simeon Dimitrov

    Lector ApS

    Steen Marquard,  Jabra, er pr. 15. juni 2026 udnævnt som Regional President for Norden og UK. Han er uddannet HD(O). Han beskæftiger sig med I sin nye rolle får Steen ansvar for at videreudvikle salget af virksomhedens professionelle lyd- og videoløsninger, samt styrke samarbejdet med channel teams og partnere på tværs af regionen. Udnævnelse