{"id":298088,"date":"2024-08-07T00:03:00","date_gmt":"2024-08-06T22:03:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=298088"},"modified":"2024-08-07T21:52:29","modified_gmt":"2024-08-07T19:52:29","slug":"achtung-microsofts-uefi-zertifikat-luft-am-19-okt-2026-aus-secure-boot-betroffen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/08\/07\/achtung-microsofts-uefi-zertifikat-luft-am-19-okt-2026-aus-secure-boot-betroffen\/","title":{"rendered":"Achtung: Microsofts UEFI Zertifikat l&auml;uft am 19. Okt. 2026 aus &#8211; Secure Boot betroffen"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2024\/08\/07\/attention-microsofts-uefi-certificate-expires-on-oct-19-2026-secure-boot-affected\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Ich stelle mal ein Thema hier im Blog ein, was noch \"ein paar Tage Zeit hat\", aber arg unangenehme Folgen haben k\u00f6nnte. Im Herbst 2026 l\u00e4uft ein Zertifikat in Windows aus, welches im UEFI daf\u00fcr sorgt, dass der Secure Boot ausgef\u00fchrt werden kann. Zu diesem Zeitpunkt war das Zertifikat 15 Jahre g\u00fcltig, aber alle Maschinen, die nicht aktualisiert werden, werden zum Stichtag nicht mehr im Secure Boot-Modus starten k\u00f6nnen.<\/p>\n<p><!--more--><\/p>\n<h2>Windows und das Secure Boot CA<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/2c54768fd8fa4e22a897481ae4cc3e38\" alt=\"\" width=\"1\" height=\"1\" \/>Ich bin die Tage \u00fcber nachfolgenden <a href=\"https:\/\/x.com\/etguenni\/status\/1819397211945308218\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> von Gunnar Haslinger auf das Thema gesto\u00dfen und stelle es heute mal hier im Blog zur Information ein.<\/p>\n<p><a href=\"https:\/\/x.com\/etguenni\/status\/1819397211945308218\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Microsoft UEFI CA\" src=\"https:\/\/i.postimg.cc\/GhSv8P9s\/image.png\" alt=\"Microsoft UEFI CA\" \/><\/a><\/p>\n<p>Der Sachverhalt, um des es geht, ist mir wenigen Worten beschrieben. Microsoft nutzt ein UEFI-Zertifikat, welches sich in einer Datenbank befindet. Das von Microsoft in Windows propagierte Secure Boot greift auf dieses Zertifikat zu, um die Integrit\u00e4t zu pr\u00fcfen. Secure Boot h\u00e4ngt also von der G\u00fcltigkeit dieses Zertifikats ab. Ist das Zertifikat in der Datei <em>bootmgfw.efi <\/em>auf der UEFI-Partition ung\u00fcltig, kann die Maschine nicht mehr im Secure Boot starten.<\/p>\n<blockquote><p>Eine Beschreibung der Secure Boot-Abl\u00e4ufe und -Hintergr\u00fcnde l\u00e4sst sich in <a href=\"https:\/\/blog.sonnes.cloud\/secure-boot-what-it-is-and-how-to-update-secure-boot-keys\/\" target=\"_blank\" rel=\"noopener\">diesem Blog-Beitrag<\/a> nachlesen.<\/p><\/blockquote>\n<h3>Das Windows Production PCA 2011<\/h3>\n<p>Das bisher verwendete Zertifikat wurde aber vor langer Zeit, konkret im Jahr 2011, ausgestellt und l\u00e4uft am Montag, den 19. Oktober 2026, nach 15 Jahren G\u00fcltigkeit, aus. Maschinen, die Secure Boot verwenden und bis zu diesem Zeitpunkt nicht aktualisiert wurden, k\u00f6nnen dann nicht mehr starten. Das d\u00fcrfte vor allem Windows-Systeme betreffen, die keine Updates per Internet erhalten.<\/p>\n<h3>Das Black Lotus-Problem<\/h3>\n<p>Mit den Sicherheitsupdates von Mai 2023 hat Microsoft ja versucht, die Schwachstelle im Secure Boot, die durch die Hackergruppe BlackLotus und deren UEFI-Bootkit ausgenutzt wird, zu schlie\u00dfen. Die Schwachstelle <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2023-24932\" target=\"_blank\" rel=\"noopener\">CVE-2023-24932<\/a> bezieht sich auf eine Sicherheitsl\u00fccke in dem in Windows-Betriebssystemen verwendeten Secure Boot, die das Ausf\u00fchren nicht vertrauensw\u00fcrdiger Software w\u00e4hrend des Startvorgangs erm\u00f6glicht.<\/p>\n<p>Ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/03\/01\/blacklotus-uefi-bootkit-berwindet-secure-boot-in-windows-11\/\">BlackLotus UEFI-Bootkit \u00fcberwindet Secure Boot in Windows 11<\/a> berichtet. Und im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/06\/25\/windows-und-das-secure-boot-desaster-microsoft-braucht-fast-ein-jahr-zum-fixen\/\">Windows und das (BlackLotus) Secure Boot-Desaster: Wie ist bei euch der Status?<\/a> bin ich auf die Problematik eingegangen, dass Administratoren manuell eingreifen m\u00fcssen, um den Secure Boot abzusichern.<\/p>\n<h2>Neues Windows UEFI CA 2023<\/h2>\n<p>Um das Problem mit dem auslaufenden Zertifikat zu l\u00f6sen, hat Microsoft das Update KB5025885 zur Absicherung bereitgestellt (siehe <a href=\"https:\/\/borncity.com\/blog\/2023\/05\/13\/kb5025885-secure-boot-absicherung-gegen-schwachstelle-cve-2023-24932-black-lotus\/\">KB5025885: Secure Boot-Absicherung gegen Schwachstelle CVE-2023-24932 (Black Lotus)<\/a> vom Mai 2023). Es gibt zudem einen <a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/kb5025885-how-to-manage-the-windows-boot-manager-revocations-for-secure-boot-changes-associated-with-cve-2023-24932-41a975df-beb2-40c1-99a3-b3ff139f832d\" target=\"_blank\" rel=\"noopener\">Supportbeitrag zum Update KB5025885<\/a>, in dem sich der Hinweis findet, doch das Windows-Sicherheitsupdate vom 9. Juli 2024 oder ein sp\u00e4teres kumulatives Sicherheitsupdate unter Windows zu installieren, um die ben\u00f6tigten Absicherungen gegen Black Lotus zu bereitzustellen.<\/p>\n<p>In diesem Blog-Beitrag findet sich auch der Hinweis, dass mit dem Update ein neues Zertifikat (Windows UEFI CA 2023) bereitgestellt wird, um das alte Windows Production PCA 2011 zu ersetzen. Administratoren in Unternehmensumgebungen finden im Supportbeitrag zu <a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/kb5025885-how-to-manage-the-windows-boot-manager-revocations-for-secure-boot-changes-associated-with-cve-2023-24932-41a975df-beb2-40c1-99a3-b3ff139f832d\" target=\"_blank\" rel=\"noopener\">KB5025885<\/a> entsprechende Hinweise, welche Schritte zus\u00e4tzlich auszuf\u00fchren sind. Wer seine Windows-Systeme mit einem Schutz vor Black Lotus und der Secure Boot-Schwachstelle <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2023-24932\">CVE-2023-24932<\/a> versieht, ist auch auf das oben skizzierte Szenario eines auslaufenden UEFI-Zertifikats vorbereitet.<\/p>\n<p>Im Laufe des Jahres 2024 f\u00fchrt Microsoft dann verschiedene H\u00e4rtungsma\u00dfnahmen aus, die ich im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/03\/15\/update-zur-windows-hrtung-in-2024-2025-stand-mrz-2024\/\">Update zur Windows-H\u00e4rtung in 2024\/2025 \u2013 Stand M\u00e4rz 2024<\/a> angerissen habe. Auf neowin.net gibt es <a href=\"https:\/\/www.neowin.net\/news\/kb5025885-microsoft-announces-windows-cve-2023-24932-black-lotus-patch-deployment-phase\/\" target=\"_blank\" rel=\"noopener\">diesen Artikel<\/a>, der ebenfalls auf die H\u00e4rtungsma\u00dfnahmen hinweist.<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2023\/03\/01\/blacklotus-uefi-bootkit-berwindet-secure-boot-in-windows-11\/\">BlackLotus UEFI-Bootkit \u00fcberwindet Secure Boot in Windows 11<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/05\/13\/kb5025885-secure-boot-absicherung-gegen-schwachstelle-cve-2023-24932-black-lotus\/\">KB5025885: Secure Boot-Absicherung gegen Schwachstelle CVE-2023-24932 (Black Lotus)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/03\/15\/update-zur-windows-hrtung-in-2024-2025-stand-mrz-2024\/\">Update zur Windows-H\u00e4rtung in 2024\/2025 \u2013 Stand M\u00e4rz 2024<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Ich stelle mal ein Thema hier im Blog ein, was noch \"ein paar Tage Zeit hat\", aber arg unangenehme Folgen haben k\u00f6nnte. Im Herbst 2026 l\u00e4uft ein Zertifikat in Windows aus, welches im UEFI daf\u00fcr sorgt, dass der Secure Boot &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/08\/07\/achtung-microsofts-uefi-zertifikat-luft-am-19-okt-2026-aus-secure-boot-betroffen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,301],"tags":[24,4328,3288],"class_list":["post-298088","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows","tag-problem","tag-sicherheit","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/298088","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=298088"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/298088\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=298088"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=298088"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=298088"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}