GRUB の機能削減とセキュリティー強化
GRUB の機能削減とセキュリティー強化が予定されています。多機能な GRUB
GRUB と言えば Ubuntu など OS を起動するためのブートローダー及びブートマネージャーです。GRUB は OS を起動する前に起動するため、OS が提供している便利な機能に頼ることが出来ません。
そのため GRUB は GRUB で OS を起動するために必要な様々な機能を持っています。
GRUB 自身が OS のような機能を持っていると思えば分かりやすいでしょう。
また GRUB には起動メニューの背景に画像を設定したり、起動メニューの外観をカスタマイズする機能など、OS の起動に関連しない機能も提供しています。
GRUB の攻撃対象領域を減らしたい
機能が豊富であればあるほど、悪意ある攻撃者は機能の脆弱性をつける機会が増えていきます。家で言えば窓が豊富にあるようなもので、窓の数が多ければ多いほど侵入経路が増えていきます。
しかもその窓のいくつかは不要な窓だったり、利用機会が低い窓だったりします。
というわけで Ubuntu 26.10 では、UEFI セキュアブートで使用される GRUB から利用頻度の低い機能を削除し、セキュリティーを強化する方針が出されました。
GRUB から削除する機能
現在方針として出されている GRUB から削除する機能を紹介します。パーティションテーブル
先程も紹介したように GRUB は OS を起動する前に起動するため、OS が提供している便利な機能に頼ることが出来ません。そもそも Linux kernel が配置されているパーティションにアクセスできないと何もできないため、GRUB 自身がパーティションテーブルを解釈するための機能を持っています。
GRUB では以下のパーティションテーブルがサポートから外される予定です。
- part_apple
その一方で以下のファイルシステムは引き続きサポートされます。
- part_gpt
- part_msod
一般的な PC の UEFI/BIOS 環境で使用されるパーティションテーブルは引き続きサポートされるため、こちらは特に影響はないかと思います。
ファイルシステム
Linux kernel は /boot に配置されているため、GRUB は /boot にアクセスできる必要があります。そのため GRUB 自身がファイルシステムを解釈するための機能を持っています。
Linux では様々なファイルシステムを利用できますが、GRUB では以下のファイルシステムがサポートから外されます。
- btrfs
- hfsplus
- xfs
- zfs
その一方で以下のファイルシステムは引き続きサポートされます。
- ext4
- fat
- iso9660
- squashfs(Snap で必要)
複雑な /boot 構成
LVM や md-raid(RAID 1 を除く)及び LUKS で暗号化された /boot など、複雑な構成の /boot がサポートから削除されます。これらの機能は Debian から受け継がれた機能ですが、Ubuntu では一度もテストされておらず、Ubuntu のインストーラーは常にシンプルな ext4 パーティションで /boot を構成してきたためです。
これらの機能の削除は /boot が対象であり、Linux kernel 起動後の環境では、LUKS や LVM、RAID といったこれらの機能を引き続き利用できます。
言い換えるとこれらの機能の削除は GRUB が対象であり、Linux kernel は影響を受けないということです。
ちなみにこの件においてセキュリティーにとって重要なのは暗号化ではなく、配置されているデータの完全性を保証することです。
Ubuntu が提供している TPM を利用したディスク全体の暗号化(TPM/FDE)では、システム起動の初期段階で、完全性を正しく検証する仕組みを提供しています。
画像フォーマット
画像フォーマットのサポートが削除されます。- jpeg
- png
そもそも Ubuntu では起動メニューで画像を使用しておりません。


