Дистрибутив: Альт Север 11.1 Система и ядро обновлены до актуального состояния. После обновления grub из тестового задания (411845) при перезагрузке системы, если включен Secure boot, система не загружается. https://packages.altlinux.org/ru/tasks/411845/ То есть: загружается меню grub, но при выборе одного из предложенных пунктов загрузки система не загружается. Заново отображается меню grub. Если при выборе одного из пунктов меню нажать на клавишу 'e' и после f10, то выводится следующая ошибка: ошибка: ../../grub-core/loader/efi/linux.c:grub_arch_efi_linux_boot_image:227:cannot load image Проблема воспроизводится на конкретном ноутбуке: Dell Inspiron 13-5378 Версия биоса: 1.25.0
На проблемном ноутбуке раньше не выполняли "mokutil --disable-validation" для отключения проверок Secure Boot на уровне shim? Состояние этого режима видно в файле /sys/firmware/efi/mok-variables/MokSBStateRT (если --disable-validation не использовали, этот файл будет отсутствовать или содержать нулевой байт, если использовали — там будет байт со значением 0x01). В релизе grub-2.14 обработка режима "mokutil --disable-validation" сломана (при попытке загрузки выдаётся именно такая ошибка, как указано здесь); в текущей разрабатываемой ветке якобы есть фикс: https://gitlab.freedesktop.org/gnu-grub/grub/-/commit/089d0567cee02464268cfc1c29830ab12dd17e68
(In reply to Sergey Vlasov from comment #1) > На проблемном ноутбуке раньше не выполняли "mokutil --disable-validation" > для отключения проверок Secure Boot на уровне shim? Состояние этого режима > видно в файле /sys/firmware/efi/mok-variables/MokSBStateRT (если > --disable-validation не использовали, этот файл будет отсутствовать или > содержать нулевой байт, если использовали — там будет байт со значением > 0x01). > > В релизе grub-2.14 обработка режима "mokutil --disable-validation" сломана > (при попытке загрузки выдаётся именно такая ошибка, как указано здесь); в > текущей разрабатываемой ветке якобы есть фикс: > https://gitlab.freedesktop.org/gnu-grub/grub/-/commit/ > 089d0567cee02464268cfc1c29830ab12dd17e68 Да, выглядит как патч, который можно приложить независимо от того исправляет ли он текущую ошибку. На сколько мне извесно это не первый Dell ноутбук с такой проблемой, возможно какой-то баг прошибки, который приводит к такому поведению и без "mokutil --disable-validation". Спасибо :) Также у меня было предположение что эту ошибку исправит обновление shim (будет в таске https://packages.altlinux.org/en/tasks/423289/) но оно еще не готово к p11: шим из таска в текущем состоянии работает только с новым grub >= 2.14-alt1
Добрый день. Прошу прощения за задержку с ответом. После обновления Альт Сервер 11.1 (с обновленным grub-2.14-alt7 и shim-signed.git=16.1-alt2) либо после чистой установки Альт Образования 11.2 (в образ включены обновленные пакеты) ошибка также воспроизводится, если включен Secure Boot. > На проблемном ноутбуке раньше не выполняли "mokutil --disable-validation" для отключения проверок Secure Boot на уровне shim? > Состояние этого режима видно в файле /sys/firmware/efi/mok-variables/MokSBStateRT (если --disable-validation не использовали, > этот файл будет отсутствовать или содержать нулевой байт, если использовали — там будет > байт со значением 0x01). Есть только /sys/firmware/efi/efivars/MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23, но он пустой. [root@skitenth efi]# ls config_table efivars esrt fw_platform_size fw_vendor runtime runtime-map systab [root@skitenth efi]# cd efivars/ [root@skitenth efivars]# ls -l MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23 -rw-r--r-- 1 root root 5 авг 25 16:24 MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23 [root@skitenth efivars]# cat MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23 [root@skitenth efivars]#
(In reply to Полина Пойденко from comment #3) > Добрый день. > > Прошу прощения за задержку с ответом. > > После обновления Альт Сервер 11.1 (с обновленным grub-2.14-alt7 и > shim-signed.git=16.1-alt2) либо после чистой установки Альт Образования 11.2 > (в образ включены обновленные пакеты) ошибка также воспроизводится, если > включен Secure Boot. > > > На проблемном ноутбуке раньше не выполняли "mokutil --disable-validation" для отключения проверок Secure Boot на уровне shim? > > Состояние этого режима видно в файле /sys/firmware/efi/mok-variables/MokSBStateRT (если --disable-validation не использовали, > > этот файл будет отсутствовать или содержать нулевой байт, если использовали — там будет > байт со значением 0x01). > > Есть только > /sys/firmware/efi/efivars/MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23, > но он пустой. > > [root@skitenth efi]# ls > config_table efivars esrt fw_platform_size fw_vendor runtime > runtime-map systab > [root@skitenth efi]# cd efivars/ > [root@skitenth efivars]# ls -l > MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23 > -rw-r--r-- 1 root root 5 авг 25 16:24 > MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23 > [root@skitenth efivars]# cat > MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23 > [root@skitenth efivars]# Нужно хотя бы `cat -A MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23`, а лучше `hexdump -C MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23`. --- Подготовил таск[1] с коммитом из comment #1, но он пока не подписан, постараюсь в ближайшее время проверить что он не ломает установку и отправить в сизиф. [1] https://packages.altlinux.org/en/tasks/430653/
[root@i3-7100u-5b9086 efivars]# cat -A /sys/firmware/efi/efivars/MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23 ^F^@^@^@^A [root@i3-7100u-5b9086 hexdump -C /sys/firmware/efi/efivars/MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23 00000000 06 00 00 00 01 |.....| 00000005 [root@i3-7100u-5b9086 efivars]# [root@i3-7100u-5b9086 efivars]# cat -A /sys/firmware/efi/mok-variables/MokSBStateRT ^A [root@i3-7100u-5b9086 efivars]# [root@i3-7100u-5b9086 efivars]# hexdump -C /sys/firmware/efi/mok-variables/MokSBStateRT 00000000 01 |.| 00000001 [root@i3-7100u-5b9086 efivars]#
(In reply to Полина Пойденко from comment #5) > [root@i3-7100u-5b9086 efivars]# cat -A > /sys/firmware/efi/efivars/MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23 > ^F^@^@^@^A > [root@i3-7100u-5b9086 hexdump -C > /sys/firmware/efi/efivars/MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23 > 00000000 06 00 00 00 01 |.....| > 00000005 > [root@i3-7100u-5b9086 efivars]# > [root@i3-7100u-5b9086 efivars]# cat -A > /sys/firmware/efi/mok-variables/MokSBStateRT > ^A > [root@i3-7100u-5b9086 efivars]# > [root@i3-7100u-5b9086 efivars]# hexdump -C > /sys/firmware/efi/mok-variables/MokSBStateRT > 00000000 01 |.| > 00000001 > [root@i3-7100u-5b9086 efivars]# Как видно, занчение переменной - 01, значит проверка подписей в shim отключена. Скорее всего действительно ошибка как описано в comment #1, и она должна исправляться в https://gitlab.freedesktop.org/gnu-grub/grub/-/commit/089d0567cee02464268cfc1c29830ab12dd17e68
Или можно включить проверку подписи выполнив от root пользователя команду: ``` mokutil --enable-validation ``` И далее следуя всем инструкциям.
grub-2.14-alt8 -> sisyphus: Mon Aug 24 2026 Egor Ignatov <egori@altlinux> 2.14-alt8 - fix ESP partition number detection (closes: #59896) - backport upstream fix for "cannot load image" error (closes: #59100)