TL;DR

  • Ubuntu 26.10은 Secure Boot가 켜진 시스템에서 공격 표면을 줄이기 위해 GRUB의 /boot 지원 범위를 제한하며, ext4·FAT·ISO9660만 지원함.
  • Secure Boot용 서명 빌드의 GRUB은 Btrfs·XFS·ZFS·LVM·LUKS 암호화·소프트웨어 RAID(RAID1 제외)를 지원하지 않음.
  • HFS+·Apple 파티션 테이블·JPEG 및 PNG 이미지 로딩도 제거되며, 해당 파일시스템에 /boot가 있으면 시스템이 부팅되지 않음.
  • Secure Boot가 꺼져 있으면 GRUB의 전체 기능을 불러오므로 특수한 /boot 구성과 배경 이미지 같은 사용자 지정 설정을 계속 사용할 수 있음.
  • Canonical은 커널 로드 전 실행되는 파일시스템 파서를 줄여 Secure Boot의 신뢰 체인을 깨뜨릴 가능성을 낮추며, 대부분의 사용자는 영향을 받지 않음.

변경 사항

  • Canonical은 부팅 과정의 공격 표면을 줄이기 위해 Secure Boot가 켜진 시스템에서 Ubuntu 26.10의 부팅 방식을 변경함.
  • Secure Boot가 켜진 시스템에서만 사용되는 Ubuntu 26.10의 서명된 GRUB 빌드는 다음 항목의 /boot를 더 이상 지원하지 않음.
  • Btrfs, XFS, ZFS, LVM, LUKS 암호화, 소프트웨어 RAID(RAID1 제외)
  • HFS+, Apple 파티션 테이블 지원, JPEG 및 PNG 이미지 로딩도 제거됨.
  • GRUB은 커널을 불러오고 Ubuntu를 부팅하기 위해 /boot 디렉터리를 읽어야 함. 해당 파일이 지원되지 않는 파일시스템에 있으면 GRUB이 파일에 접근하지 못해 시스템이 부팅되지 않음.
  • Secure Boot가 켜진 상태에서도 /boot는 ext4, FAT, ISO9660에서 지원되며, ISO9660은 CD/DVD 부팅에 사용됨. 스냅을 위한 squashfs도 지원됨.
  • Secure Boot가 꺼져 있으면 GRUB의 전체 기능 집합이 로드되므로 특수한 /boot 구성과 배경 이미지 등 GRUB 사용자 지정 설정이 평소처럼 작동함.

Canonical이 변경을 추진하는 이유

  • Canonical은 올해 초 GRUB 기능을 줄일 계획을 공유함. 실험적 운영체제 설치 프로그램 기능으로 맞춤형 부팅 구성을 만든 일부 사용자는 부팅하지 못할 수 있다는 소식에 강하게 반발함.
  • Canonical은 이 변경을 LTS 릴리스 이후에 적용함. Secure Boot와 GRUB의 전체 기능이 필요한 사용자는 Ubuntu 26.04 LTS를 계속 사용할 수 있음.
  • Ubuntu 26.04 LTS는 Ubuntu Pro 사용 시 2036년까지, Ubuntu Pro와 Legacy Add-on을 함께 사용하면 2041년까지 지원됨.

보안 목적

  • GRUB은 Ubuntu 부팅 체인에서 가장 먼저 실행되는 부분임. 일반적인 Secure Boot 구성에서는 기기 펌웨어가 shim이라는 프로그램을 불러오고, shim이 GRUB을 검증한 뒤 로드함.
  • 이후 파서는 파일시스템과 파티션 구성을 조사해 파일을 읽고 커널을 찾아 로드함.
  • 이러한 파서는 최근 수년간 여러 Secure Boot 우회 취약점의 원인이 됨. 대형 언어 모델(LLM)은 취약점을 더 빠르게 찾아내고 잠재적으로 악용하는 데 영향을 줄 수 있음.
  • Canonical은 커널이 로드되기 전에 실행되는 파서 수를 줄이면 부팅을 보호하는 신뢰 체인을 깨뜨릴 기회가 줄어든다고 설명함.

대부분의 사용자는 영향을 받지 않음

  • 변경은 Secure Boot가 켜진 기기에서 Ubuntu 26.10을 부팅할 때만 적용되며, 부팅 경로에만 영향을 줌.
  • Secure Boot가 켜진 Ubuntu 26.10 시스템에서도 LVM·RAID·LUKS·Btrfs·ZFS를 사용할 수 있으며, 시스템이 부팅된 뒤에 접근할 수 있음.
  • Ubuntu 26.10으로 업그레이드하기 전에 사용자 지정 /boot 구성이 지원 파일시스템 목록에 포함되는지 확인할 필요가 있음.
  • 표준 운영체제 설치 프로그램이 Secure Boot에 적합한 표준 구성으로 시스템을 설정하므로 대부분의 Ubuntu 사용자는 영향을 받지 않음.