Tietoturvayritys ESETin tutkijat ovat löytäneet Lenovon BIOS-koodista, tai UEFIsta kun puhutaan Windows-lppäreistä, kolme haavoittuvuutta. Kyse on laiteohjelmiston eli firmwaren ajureista, jotka voivat päästää hyökkääjään muokkaamaan konetta.
ESET on raportoinut aukoista Lenovolle jo marraskuussa ja yhtiö on joko toimittanut tai toimittamassa päivityksiä laiteohjelmistoonsa. Kaksi haavoittuvuuksista (CVE-2021-3971 ja CVE-2021-3972) vaikuttavat UEFI-laiteohjelmiston ohjaimiin, jotka oli alun perin tarkoitettu käytettäväksi vain Lenovon kuluttajatietokoneiden valmistusprosessissa. Valitettavasti ne sisällytettiin vahingossa myös tuotanto-BIOSin levykuvatiedostoissa.
ESETin mukaan hyökkääjä voi aktivoida nämä laiteohjelmiston ohjaimet ja poistaa suoraan SPI-flash-suojaukset (BIOS-ohjausrekisteribitit ja Protected Range -rekisterit) tai UEFI Secure Boot -ominaisuuden pääkäyttäjätilasta käyttöjärjestelmän ajon aikana. Se tarkoittaa, että näiden haavoittuvuuksien hyödyntäminen antaisi hyökkääjille mahdollisuuden ottaa käyttöön ja suorittaa onnistuneesti erilaisia haittaohjelmia.
Ongelma koskee siis yli sataa Lenovon läppärimallia. Lista koneista löytyy täällä. Lenovo on myös ehittänyt käyttäjille työkalun, jolla UEFI-laiteohjelmiston saa päivitettyä. Osassa koneita päivitys on luvassa vasta toukokuussa.