{"id":300010,"date":"2024-08-19T16:02:15","date_gmt":"2024-08-19T14:02:15","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=300010"},"modified":"2024-08-23T23:47:48","modified_gmt":"2024-08-23T21:47:48","slug":"windows-august-2024-update-legt-linux-boot-lahm","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/08\/19\/windows-august-2024-update-legt-linux-boot-lahm\/","title":{"rendered":"Windows August 2024-Update legt Linux-Boot lahm"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/11\/Linux.jpg\" width=\"64\" height=\"76\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2024\/08\/21\/windows-august-2024-update-paralyzes-linux-boot\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Nutzer, die Windows und Linux \u00fcber Secure Boot auf Rechnern verwenden, d\u00fcrften seit dem 13. August 2024 ein Problem haben. Microsoft hat mit dem August 2024 Patchday etwas am Boot-Prozess ge\u00e4ndert und Boot-Eintr\u00e4ge von DBX auf Secure Boot Advanced Targeting (SBAT) umgestellt. Als Folge starten Linux-Installationen auf den betreffenden Systemen nicht mehr im Secure Boot-Modus. Die bedeutet imho, den Secure Boot-Modus abschalten und auf aktualisierte Linux-Distributionen warten.<\/p>\n<p><!--more--><\/p>\n<h2>SBAT durch August 2024-Updates<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/32b6f393edef4d9ab5c8b86a7ec609a7\" alt=\"\" width=\"1\" height=\"1\" \/>Ich habe es nur am Rande wahrgenommen, Microsoft hat bei den Updates f\u00fcr Windows im August 2024 Secure Boot Advanced Targeting (SBAT) f\u00fcr alle unterst\u00fctzten Windows Versionen eingef\u00fchrt. In den betreffenden Supportbeitr\u00e4gen hei\u00dft es dazu:<\/p>\n<blockquote><p><b>[Secure Boot Advanced Targeting (SBAT) and Linux Extensible Firmware Interface (EFI)] <\/b>This update applies SBAT to systems that run Windows. This stops vulnerable Linux EFI (Shim bootloaders) from running. This SBAT update will not apply to systems that dual-boot Windows and Linux. After the SBAT update is applied, older Linux ISO images might not boot. If this occurs, work with your Linux vendor to get an updated ISO image.<\/p><\/blockquote>\n<p>Diese Updates f\u00fchren Secure Boot Advanced Targeting (SBAT) auf Windows-Systemen ein. Ziel ist es, zu verhindern, dass anf\u00e4llige Linux EFI (Shim-Bootloader) ausgef\u00fchrt werden. Microsoft schreibt dabei: \"Dieses SBAT-Update gilt nicht f\u00fcr Systeme, die Windows und Linux im Dual-Boot-Modus ausf\u00fchren\" und warnt gleichzeitig: \"Nach der Anwendung des SBAT-Updates lassen sich \u00e4ltere Linux-ISO-Images m\u00f6glicherweise nicht mehr booten. Wenden Sie sich in diesem Fall an Ihren Linux-Anbieter, um ein aktualisiertes ISO-Image zu erhalten.\"<\/p>\n<h2>Lesermeldungen \u00fcber Boot-Probleme<\/h2>\n<p>In <a href=\"https:\/\/borncity.com\/blog\/2024\/08\/14\/patchday-windows-10-server-updates-13-august-2024\/#comment-190698\">diesem Kommentar<\/a> fragte FFred nach Informationen nach den Folgen der Einf\u00fchrung von Secure Boot Advanced Targeting (SBAT), und Bolko <a href=\"https:\/\/borncity.com\/blog\/2024\/08\/14\/patchday-windows-10-server-updates-13-august-2024\/#comment-190828\">verwies<\/a> auf einen Beitrag bei <a href=\"https:\/\/www.heise.de\/news\/Windows-Update-legt-erneut-Linuxe-lahm-9838170.html\" target=\"_blank\" rel=\"noopener\">heise<\/a>, wo Probleme mit dem Booten von Linux-Systemen thematisiert wurden. Leser Paul meldete sich in <a href=\"https:\/\/borncity.com\/blog\/2024\/08\/14\/patchday-windows-10-server-updates-13-august-2024\/#comment-190839\">diesem Kommentar<\/a> und berichtete von Boot-Problemen.<\/p>\n<blockquote><p>Sowas habe ich heute NACH dem Augustupdate KB5041580 (W10) mit meinem Ventoy USB-Stick (UEFI, Version 1.0.98) festgestellt, der VOR diesem Update n0ch bei eingeschaltetem Secure-Boot funktionierte.<br \/>\nBeim Bootversuch vom USB-Stick kam eine Fehlermeldung, die ich so zum ersten mal sah:<br \/>\n\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2013<br \/>\nVerifying shim SBAT data failed: Security Policy Violation<br \/>\nSomething has gone seriously wrong: SBAT self-check failed: Security Policy Violation<br \/>\n\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2013<br \/>\nDie Meldung erschien f\u00fcr gut 5 Sekunden auf schwarzem Hintergrund und dann schaltete sich der Rechner aus.<br \/>\nNach dem Ausschalten von Secure-Boot ging es dann.<br \/>\nDa hat ihm das Windowsupdate wohl seinen Sicherheitsschl\u00fcssel aus dem BIOS weggeputzt, vermute ich.<\/p><\/blockquote>\n<p>Blog-Leser Peter hat sich zum 18. August 2024 mit <a href=\"https:\/\/borncity.com\/blog\/2024\/08\/14\/patchday-windows-10-server-updates-13-august-2024\/#comment-190899\">diesem Kommentar<\/a> gemeldet und schreibt, dass SBAT nach dem August 2024-Update &#8211; im Gegensatz zu obiger Microsoft-Aussage &#8211; auch im Dual Boot-Betrieb ausgef\u00fchrt werde. Auch er erhielt die Meldung \"Verifying shim SBAT data failed: Security Policy Violation\" und der Rechner schaltet sich aus. Einzige L\u00f6sung ist, Secure Boot f\u00fcr die Maschine abzuschalten.<\/p>\n<h2>Noch eine Meldung mit Workaround<\/h2>\n<p>Ich hatte bereits einen Blog-Beitrag zum Thema auf dem Schirm, als noch die Mail von Blog-Leser Tibor eintraf, der nach Installation des Windows 11-Updates beim Start des Systems mit der Fehlermeldung:<\/p>\n<blockquote><p>Verifying shim SBAT data failed: Security Policy Validation<\/p><\/blockquote>\n<p>begl\u00fcckt wurde. Der betreffende Rechner hat sich nach Sekunden abgeschaltet. Er betreibt auf seinem Rechner Linux Mint 20.3 und Windows 11 im Dual Boot. Als er dann zum Thema recherchierte, kam er dem oben skizzierten Grund auf die Spur und schrieb:<\/p>\n<blockquote><p>Recherchen zu diesem Begriff machten mich v\u00f6llig fassungslos: Microsoft hat in meinem UEFI BIOS mit aktiviertem Secure Boot<br \/>\nund TPM herumgepfuscht, sodass ich nun nur noch Windows 11 mit aktiviertem Secure Boot starten konnte.<br \/>\nOhne Secure Boot ging beides!<\/p><\/blockquote>\n<p>Nach langem Suchen hat er zwei L\u00f6sungen in Foren gefunden und diese dann f\u00fcr sich kombiniert. Das hat ihm letztendlich (in seinem Fall) geholfen:<\/p>\n<p>1. Disable Secure Boot<br \/>\n2. Boot linux mint 22 from Boot stick<br \/>\n3. open a terminal<br \/>\n4. Delete the SBAT policy with:<br \/>\nsudo mokutil &#8211;set-sbat-policy delete<br \/>\nsudo mokutil &#8211;list-sbat-revocations (sollte nur 1 eintrag sein)<br \/>\n5. Reboot and re-enable secure boot in your BIOS.<br \/>\n6. Reboot your PC and log back into Ubuntu to update the SBAT policy with<br \/>\nsudo mokutil &#8211;set-sbat-policy latest<\/p>\n<p>Der Leser schrieb dazu noch, dass es Ank\u00fcndigungen von Microsoft dazu bereits gab. Aber niemand hatte wohl auf dem Radar, dass sich das so heftig auswirkt. Der Leser merkte noch an, dass bei einigen \u00e4lteren PC\u00b4s mit 3. Generation Intel-CPU noch nicht mal die obige Fehlermeldung angezeigt wird. Stattdessen verabschiedet sich das Ger\u00e4t in eine Bootschleife. Er sieht die Linux Community teilweise in der Schuld, da dort immer wieder zum Abschalten von Secure Boot geraten werde.<\/p>\n<h2>Alptr\u00e4ume wahr geworden<\/h2>\n<p>Wenn ich es richtig in Erinnerung habe, warnten Entwickler aus der Linux-Community bereits vor mehr als 14 Jahren, dass Microsofts Secure Boot der Kill-Switch sei, um Linux auf Windows-Rechnern still zu legen. Aus der Windows-Ecke hie\u00df es immer, dass die Linux-Entwickler ja nur einen g\u00fcltigen Secure Boot-Lader bereitstellen m\u00fcssten. In Folge wurden solche Lader f\u00fcr Linux entwickelt, so dass Systeme mit Secure Boot sowohl Windows als auch Linux booten konnten.<\/p>\n<p>Nun ist also ein solches Szenario wahr geworden &#8211; heise hat es <a href=\"https:\/\/www.heise.de\/news\/Windows-Update-legt-erneut-Linuxe-lahm-9838170.html\" target=\"_blank\" rel=\"noopener\">hier<\/a> beschrieben. Bisher wurden die ben\u00f6tigten Signaturen zum Booten in der DBX-Datenbank des BIOS\/UEFI abgelegt. Heise schreibt, dass diese Datenbank bei einigen BIOS-Systemen zu klein f\u00fcr viele Signatur-Eintr\u00e4ge sei. Mit den August 2024-Updates wurde nun von Microsoft das von der Open-Source-Community entwickelte Secure Boot Advanced Targeting (SBAT) nachger\u00fcstet &#8211; eine Erkl\u00e4rung zum UEFI shim-Boot-Loader findet sich <a href=\"https:\/\/github.com\/rhboot\/shim\/blob\/main\/SBAT.md\" target=\"_blank\" rel=\"noopener\">hier<\/a>.<\/p>\n<p>Mit den August 2024-Updates hat Microsoft begonnen, die in der UEFI DBX-Datenbank hinterlegten Keys f\u00fcr die Boot-Lader zu sperren. Nun seien es die Linux-Boot-Loader Shim und Grub, die einen Systemstart verweigern, weil die Integrit\u00e4t des Secure Boot nicht mehr gew\u00e4hrleistet ist, erkl\u00e4rt heise. Auf Hacker News gibt es <a href=\"https:\/\/news.ycombinator.com\/item?id=41242943\" target=\"_blank\" rel=\"noopener\">hier<\/a> noch einen Erkl\u00e4rungsversuch.<\/p>\n<p>Momentan ist unklar, welche Linux-Distributionen betroffen sind. Aktuell hei\u00dft es zur L\u00f6sung aber wohl \"Secure Boot abschalten und auf eine aktualisierte Linux-Distribution warten\", um das Problem zu l\u00f6sen.<\/p>\n<p>Alles Probleme, die der Nutzer nicht braucht. Und ob die Systeme durch Secure Boot und obige Schlenker wirklich sicherer werden, darf bezweifelt werden.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Microsoft hat das Problem eingestanden &#8211; n\u00e4heres habe ich im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2024\/08\/22\/microsoft-uert-sich-zu-per-windows-august-2024-update-lahm-gelegtem-linux-boot\/\">Microsoft \u00e4u\u00dfert sich zu per Windows August 2024-Update lahm gelegtem Linux-Boot<\/a> zusammengetragen.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/08\/14\/microsoft-security-update-summary-13-august-2024\/\">Microsoft Security Update Summary (9. Juli 2024)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/08\/14\/patchday-windows-10-server-updates-13-august-2024\/\">Patchday: Windows 10\/Server-Updates (13. August 2024)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/08\/14\/patchday-windows-11-server-2022-updates-13-august-2024\/\">Patchday: Windows 11\/Server 2022-Updates (13. August 2024)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/08\/14\/windows-server-2012-r2-und-windows-7-13-august-2024\/\">Windows Server 2012 \/ R2 und Windows 7 (13. August 2024)<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Nutzer, die Windows und Linux \u00fcber Secure Boot auf Rechnern verwenden, d\u00fcrften seit dem 13. August 2024 ein Problem haben. Microsoft hat mit dem August 2024 Patchday etwas am Boot-Prozess ge\u00e4ndert und Boot-Eintr\u00e4ge von DBX auf Secure Boot Advanced Targeting &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/08\/19\/windows-august-2024-update-legt-linux-boot-lahm\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[95,11,185,301],"tags":[4305,8492,24,4315,3288],"class_list":["post-300010","post","type-post","status-publish","format-standard","hentry","category-linux","category-problemlosung","category-update","category-windows","tag-linux","tag-patchday-8-2024","tag-problem","tag-update","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/300010","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=300010"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/300010\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=300010"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=300010"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=300010"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}