Dressurausbildung Daniel Köck

Dresssurausbildung Koeck

Stern inaktivStern inaktivStern inaktivStern inaktivStern inaktiv
 

Zwischen Juni und Oktober 2026 laufen die bisherigen Microsoft Secure-Boot-Zertifikate (aus dem Jahr 2011) ab. Microsoft stellt auf neue, bis 2038 gültige 2023er-Zertifikate um. Ohne dieses Update können keine neuen sicherheitsrelevanten Boot-Komponenten geladen werden, was Geräte anfällig für Bootkits macht. 

Drei zentrale Zertifikate verlieren phasenweise ihre Gültigkeit: 
  • 24. Juni 2026: Microsoft Corporation KEK CA 2011
  • 27. Juni 2026: Microsoft UEFI CA 2011
  • 19. Oktober 2026: Microsoft Windows Production PCA 2011 

Microsoft

Auswirkungen bei Nicht-Umsetzung

Laut Microsoft:

  • Windows startet weiterhin normal.
  • Normale Windows Updates funktionieren weiterhin.
  • Neue Secure-Boot-Schutzmechanismen und Bootloader-Updates können jedoch nicht mehr angewendet werden.
  • Langfristig steigt das Risiko für Bootkits und UEFI-Angriffe. [learn.microsoft.com]

Prüfen, ob Handlungsbedarf besteht

Zunächst sollte überprüft werden, welche Systeme Secure Boot verwenden und ob bereits die aktuellen Zertifikate installiert sind. Unter Windows 11 sowie Windows Server 2019 und neuer lässt sich dies mit den folgenden PowerShell-Befehlen feststellen:

Powershell:

Confirm-SecureBootUEFI
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')

SecureBoot Zertifikate 1

Die Interpretation der Ergebnisse ist einfach

Beide Befehle liefern True

→ Secure Boot ist aktiviert und die aktuellen Zertifikate (Windows UEFI CA 2023) sind bereits vorhanden. Es besteht kein weiterer Handlungsbedarf. 

Der erste Befehl liefert False

→ Secure Boot ist deaktiviert. Das Gerät ist von der Zertifikatsumstellung nicht betroffen. 

Der erste Befehl liefert True, der zweite False

→ Secure Boot ist aktiv, die neuen Secure-Boot-Zertifikate wurden jedoch noch nicht installiert. Diese Geräte sollten näher untersucht und gegebenenfalls für die Zertifikatsaktualisierung vorbereitet werden. [learn.microsoft.com]

Prüfen der SecureBoot DB und KEK Zertifikate

Das PowerShell-Modul UEFIv2 von Mike Niehaus installieren und die Ausführung von RemoteSigned Scripts zulassen:

1
2
3
Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -Force
Install-PackageProvider -Name NuGet -Force -Confirm:$False
Install-Module -Name UEFIv2 -Force -Confirm:$False

 

1
2
Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -Force
Import-Module .\UEFIv2.psm1

Damit nun den aktuellen Zustand der SecureBoot-Zertifikate abfragen:

SecureBoot Zertifikate 2

Quelle: UEFI SecureBoot DB Update: Microsoft 2023er CAs installieren

Tools: 

CheckCA2023

SecureBoot_2026_UpdateScripts_v1.0

 

Copyright © winxperts4all.com. All Rights Reserved.