Zwischen Juni und Oktober 2026 laufen die bisherigen Microsoft Secure-Boot-Zertifikate (aus dem Jahr 2011) ab. Microsoft stellt auf neue, bis 2038 gültige 2023er-Zertifikate um. Ohne dieses Update können keine neuen sicherheitsrelevanten Boot-Komponenten geladen werden, was Geräte anfällig für Bootkits macht.
- 24. Juni 2026: Microsoft Corporation KEK CA 2011
- 27. Juni 2026: Microsoft UEFI CA 2011
- 19. Oktober 2026: Microsoft Windows Production PCA 2011
Auswirkungen bei Nicht-Umsetzung
Laut Microsoft:
- Windows startet weiterhin normal.
- Normale Windows Updates funktionieren weiterhin.
- Neue Secure-Boot-Schutzmechanismen und Bootloader-Updates können jedoch nicht mehr angewendet werden.
- Langfristig steigt das Risiko für Bootkits und UEFI-Angriffe. [learn.microsoft.com]
Prüfen, ob Handlungsbedarf besteht
Zunächst sollte überprüft werden, welche Systeme Secure Boot verwenden und ob bereits die aktuellen Zertifikate installiert sind. Unter Windows 11 sowie Windows Server 2019 und neuer lässt sich dies mit den folgenden PowerShell-Befehlen feststellen:
Powershell:
Confirm-SecureBootUEFI ([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')
Die Interpretation der Ergebnisse ist einfach
Beide Befehle liefern True
→ Secure Boot ist aktiviert und die aktuellen Zertifikate (Windows UEFI CA 2023) sind bereits vorhanden. Es besteht kein weiterer Handlungsbedarf.
Der erste Befehl liefert False
→ Secure Boot ist deaktiviert. Das Gerät ist von der Zertifikatsumstellung nicht betroffen.
Der erste Befehl liefert True, der zweite False
→ Secure Boot ist aktiv, die neuen Secure-Boot-Zertifikate wurden jedoch noch nicht installiert. Diese Geräte sollten näher untersucht und gegebenenfalls für die Zertifikatsaktualisierung vorbereitet werden. [learn.microsoft.com]
Prüfen der SecureBoot DB und KEK Zertifikate
Das PowerShell-Modul UEFIv2 von Mike Niehaus installieren und die Ausführung von RemoteSigned Scripts zulassen:
|
1
2
3
|
Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -ForceInstall-PackageProvider -Name NuGet -Force -Confirm:$FalseInstall-Module -Name UEFIv2 -Force -Confirm:$False |
|
1
2
|
Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -ForceImport-Module .\UEFIv2.psm1 |
Damit nun den aktuellen Zustand der SecureBoot-Zertifikate abfragen:
Quelle: UEFI SecureBoot DB Update: Microsoft 2023er CAs installieren
Tools:
SecureBoot_2026_UpdateScripts_v1.0





