<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>59100</bug_id>
          
          <creation_ts>2026-05-12 15:31:50 +0300</creation_ts>
          <short_desc>После обновления grub, при включенном Secure boot, система не загружается</short_desc>
          <delta_ts>2026-08-27 20:16:14 +0300</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>4</classification_id>
          <classification>Development</classification>
          <product>Sisyphus</product>
          <component>grub</component>
          <version>unstable</version>
          <rep_platform>x86_64</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>RESOLVED</bug_status>
          <resolution>FIXED</resolution>
          
          
          <bug_file_loc></bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords></keywords>
          <priority>P5</priority>
          <bug_severity>normal</bug_severity>
          <target_milestone>---</target_milestone>
          
          
          <everconfirmed>1</everconfirmed>
          <reporter name="Полина Пойденко">polipoki</reporter>
          <assigned_to name="Egor Ignatov">egori</assigned_to>
          <cc>antohami</cc>
    
    <cc>nickel</cc>
    
    <cc>placeholder</cc>
    
    <cc>rider</cc>
    
    <cc>vsu</cc>
          
          <qa_contact>qa-sisyphus</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>287133</commentid>
    <comment_count>0</comment_count>
    <who name="Полина Пойденко">polipoki</who>
    <bug_when>2026-05-12 15:31:50 +0300</bug_when>
    <thetext>Дистрибутив: Альт Север 11.1
Система и ядро обновлены до актуального состояния. 

После обновления grub из тестового задания (411845) при перезагрузке системы, если включен Secure boot, система не загружается.
https://packages.altlinux.org/ru/tasks/411845/

То есть: загружается меню grub, но при выборе одного из предложенных пунктов загрузки система не загружается. Заново отображается меню grub.

Если при выборе одного из пунктов меню нажать на клавишу &apos;e&apos; и после f10, то выводится следующая ошибка:

ошибка: ../../grub-core/loader/efi/linux.c:grub_arch_efi_linux_boot_image:227:cannot load image

Проблема воспроизводится на конкретном ноутбуке: Dell Inspiron 13-5378
Версия биоса: 1.25.0</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>290989</commentid>
    <comment_count>1</comment_count>
    <who name="Sergey Vlasov">vsu</who>
    <bug_when>2026-07-10 15:22:12 +0300</bug_when>
    <thetext>На проблемном ноутбуке раньше не выполняли &quot;mokutil --disable-validation&quot; для отключения проверок Secure Boot на уровне shim?  Состояние этого режима видно в файле /sys/firmware/efi/mok-variables/MokSBStateRT (если --disable-validation не использовали, этот файл будет отсутствовать или содержать нулевой байт, если использовали — там будет байт со значением 0x01).

В релизе grub-2.14 обработка режима &quot;mokutil --disable-validation&quot; сломана (при попытке загрузки выдаётся именно такая ошибка, как указано здесь); в текущей разрабатываемой ветке якобы есть фикс:
https://gitlab.freedesktop.org/gnu-grub/grub/-/commit/089d0567cee02464268cfc1c29830ab12dd17e68</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>291010</commentid>
    <comment_count>2</comment_count>
    <who name="Egor Ignatov">egori</who>
    <bug_when>2026-07-10 17:35:34 +0300</bug_when>
    <thetext>(In reply to Sergey Vlasov from comment #1)
&gt; На проблемном ноутбуке раньше не выполняли &quot;mokutil --disable-validation&quot;
&gt; для отключения проверок Secure Boot на уровне shim?  Состояние этого режима
&gt; видно в файле /sys/firmware/efi/mok-variables/MokSBStateRT (если
&gt; --disable-validation не использовали, этот файл будет отсутствовать или
&gt; содержать нулевой байт, если использовали — там будет байт со значением
&gt; 0x01).
&gt; 
&gt; В релизе grub-2.14 обработка режима &quot;mokutil --disable-validation&quot; сломана
&gt; (при попытке загрузки выдаётся именно такая ошибка, как указано здесь); в
&gt; текущей разрабатываемой ветке якобы есть фикс:
&gt; https://gitlab.freedesktop.org/gnu-grub/grub/-/commit/
&gt; 089d0567cee02464268cfc1c29830ab12dd17e68

Да, выглядит как патч, который можно приложить независимо от того исправляет ли он текущую ошибку. На сколько мне извесно это не первый Dell ноутбук с такой проблемой, возможно какой-то баг прошибки, который приводит к такому поведению и без &quot;mokutil --disable-validation&quot;. Спасибо :)

Также у меня было предположение что эту ошибку исправит обновление shim (будет в таске https://packages.altlinux.org/en/tasks/423289/) но оно еще не готово к p11: шим из таска в текущем состоянии работает только с новым grub &gt;= 2.14-alt1</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>293219</commentid>
    <comment_count>3</comment_count>
    <who name="Полина Пойденко">polipoki</who>
    <bug_when>2026-08-26 16:41:26 +0300</bug_when>
    <thetext>Добрый день.

Прошу прощения за задержку с ответом.

После обновления Альт Сервер 11.1 (с обновленным grub-2.14-alt7 и shim-signed.git=16.1-alt2) либо после чистой установки Альт Образования 11.2 (в образ включены обновленные пакеты) ошибка также воспроизводится, если включен Secure Boot.

&gt; На проблемном ноутбуке раньше не выполняли &quot;mokutil --disable-validation&quot; для отключения проверок Secure Boot на уровне shim?
&gt; Состояние этого режима видно в файле /sys/firmware/efi/mok-variables/MokSBStateRT (если --disable-validation не использовали,
&gt; этот файл будет отсутствовать или содержать нулевой байт, если использовали — там будет &gt; байт со значением 0x01).

Есть только /sys/firmware/efi/efivars/MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23, но он пустой.

[root@skitenth efi]# ls
config_table  efivars  esrt  fw_platform_size  fw_vendor  runtime  runtime-map  systab
[root@skitenth efi]# cd efivars/
[root@skitenth efivars]# ls -l MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23 
-rw-r--r-- 1 root root 5 авг 25 16:24 MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23
[root@skitenth efivars]# cat MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23 
[root@skitenth efivars]#</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>293221</commentid>
    <comment_count>4</comment_count>
    <who name="Egor Ignatov">egori</who>
    <bug_when>2026-08-26 17:51:46 +0300</bug_when>
    <thetext>(In reply to Полина Пойденко from comment #3)
&gt; Добрый день.
&gt; 
&gt; Прошу прощения за задержку с ответом.
&gt; 
&gt; После обновления Альт Сервер 11.1 (с обновленным grub-2.14-alt7 и
&gt; shim-signed.git=16.1-alt2) либо после чистой установки Альт Образования 11.2
&gt; (в образ включены обновленные пакеты) ошибка также воспроизводится, если
&gt; включен Secure Boot.
&gt; 
&gt; &gt; На проблемном ноутбуке раньше не выполняли &quot;mokutil --disable-validation&quot; для отключения проверок Secure Boot на уровне shim?
&gt; &gt; Состояние этого режима видно в файле /sys/firmware/efi/mok-variables/MokSBStateRT (если --disable-validation не использовали,
&gt; &gt; этот файл будет отсутствовать или содержать нулевой байт, если использовали — там будет &gt; байт со значением 0x01).
&gt; 
&gt; Есть только
&gt; /sys/firmware/efi/efivars/MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23,
&gt; но он пустой.
&gt; 
&gt; [root@skitenth efi]# ls
&gt; config_table  efivars  esrt  fw_platform_size  fw_vendor  runtime 
&gt; runtime-map  systab
&gt; [root@skitenth efi]# cd efivars/
&gt; [root@skitenth efivars]# ls -l
&gt; MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23 
&gt; -rw-r--r-- 1 root root 5 авг 25 16:24
&gt; MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23
&gt; [root@skitenth efivars]# cat
&gt; MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23 
&gt; [root@skitenth efivars]#

Нужно хотя бы `cat -A MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23`, а лучше `hexdump -C MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23`.

---
Подготовил таск[1] с коммитом из comment #1, но он пока не подписан, постараюсь в ближайшее время проверить что он не ломает установку и отправить в сизиф.

[1] https://packages.altlinux.org/en/tasks/430653/</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>293223</commentid>
    <comment_count>5</comment_count>
    <who name="Полина Пойденко">polipoki</who>
    <bug_when>2026-08-26 18:10:27 +0300</bug_when>
    <thetext>[root@i3-7100u-5b9086 efivars]# cat -A /sys/firmware/efi/efivars/MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23
^F^@^@^@^A
[root@i3-7100u-5b9086 hexdump -C /sys/firmware/efi/efivars/MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23
00000000  06 00 00 00 01                                    |.....|
00000005
[root@i3-7100u-5b9086 efivars]# 
[root@i3-7100u-5b9086 efivars]# cat -A /sys/firmware/efi/mok-variables/MokSBStateRT
^A
[root@i3-7100u-5b9086 efivars]# 
[root@i3-7100u-5b9086 efivars]# hexdump -C /sys/firmware/efi/mok-variables/MokSBStateRT 
00000000  01                                                |.|
00000001
[root@i3-7100u-5b9086 efivars]#</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>293224</commentid>
    <comment_count>6</comment_count>
    <who name="Egor Ignatov">egori</who>
    <bug_when>2026-08-26 18:19:30 +0300</bug_when>
    <thetext>(In reply to Полина Пойденко from comment #5)
&gt; [root@i3-7100u-5b9086 efivars]# cat -A
&gt; /sys/firmware/efi/efivars/MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23
&gt; ^F^@^@^@^A
&gt; [root@i3-7100u-5b9086 hexdump -C
&gt; /sys/firmware/efi/efivars/MokSBStateRT-605dab50-e046-4300-abb6-3dd810dd8b23
&gt; 00000000  06 00 00 00 01                                    |.....|
&gt; 00000005
&gt; [root@i3-7100u-5b9086 efivars]# 
&gt; [root@i3-7100u-5b9086 efivars]# cat -A
&gt; /sys/firmware/efi/mok-variables/MokSBStateRT
&gt; ^A
&gt; [root@i3-7100u-5b9086 efivars]# 
&gt; [root@i3-7100u-5b9086 efivars]# hexdump -C
&gt; /sys/firmware/efi/mok-variables/MokSBStateRT 
&gt; 00000000  01                                                |.|
&gt; 00000001
&gt; [root@i3-7100u-5b9086 efivars]#

Как видно, занчение переменной - 01, значит проверка подписей в shim отключена. Скорее всего действительно ошибка как описано в comment #1, и она должна исправляться в https://gitlab.freedesktop.org/gnu-grub/grub/-/commit/089d0567cee02464268cfc1c29830ab12dd17e68</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>293225</commentid>
    <comment_count>7</comment_count>
    <who name="Egor Ignatov">egori</who>
    <bug_when>2026-08-26 18:20:50 +0300</bug_when>
    <thetext>Или можно включить проверку подписи выполнив от root пользователя команду:
```
mokutil --enable-validation
```
И далее следуя всем инструкциям.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>293270</commentid>
    <comment_count>8</comment_count>
    <who name="Repository Robot">repository-robot</who>
    <bug_when>2026-08-27 20:16:14 +0300</bug_when>
    <thetext>grub-2.14-alt8 -&gt; sisyphus:

Mon Aug 24 2026 Egor Ignatov &lt;egori@altlinux&gt; 2.14-alt8
- fix ESP partition number detection (closes: #59896)
- backport upstream fix for &quot;cannot load image&quot; error (closes: #59100)</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>