{"id":313060,"date":"2025-06-30T01:57:07","date_gmt":"2025-06-29T23:57:07","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=313060"},"modified":"2025-06-30T09:38:13","modified_gmt":"2025-06-30T07:38:13","slug":"microsofts-uefi-secure-boot-zertifikat-laeuft-im-juni-2026-ab","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/06\/30\/microsofts-uefi-secure-boot-zertifikat-laeuft-im-juni-2026-ab\/","title":{"rendered":"Microsofts UEFI Secure Boot-Zertifikat l\u00e4uft im Juni 2026 ab"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2025\/06\/30\/microsofts-uefi-secure-boot-certificate-expires-in-june-2026\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Ich greife erneut ein Thema hier im Blog auf, was noch ein Jahr Zeit hat, aber arg unangenehme Folgen haben\u00a0 d\u00fcrfte. Im Juni 2026 laufen UEFI Secure Boot-Zertifikate ab. Im Oktober 2026 trifft es dann das n\u00e4chste ablaufende UEFI-Zertifikat f\u00fcr den Secure Boot. Microsoft hat vorige Woche auf diesen Umstand hingewiesen und Administratoren aufgefordert zu reagieren.<\/p>\n<p><!--more--><br \/>\n<img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/b3b5efeebad445f2add366e2f7450f5e\" alt=\"\" width=\"1\" height=\"1\" \/>Zum Thema der ablaufenden UEFI-Zertifikaten, die beim Secure Boot von Windows gebraucht werden, hatte ich mehrfach hier im Blog Artikel ver\u00f6ffentlicht (siehe Artikelende). Es ging da aber um einen Zertifikatsablauf im Oktober 2026. Aber bereits im Juni 2026 wird das Thema brisant. Denn Microsoft hat vorige Woche den Techcommunity-Beitrag <a href=\"https:\/\/techcommunity.microsoft.com\/blog\/windows-itpro-blog\/act-now-secure-boot-certificates-expire-in-june-2026\/4426856\" target=\"_blank\" rel=\"noopener\">Act now: Secure Boot certificates expire in June 2026<\/a> ver\u00f6ffentlicht, der auf ein weiteres Zertifikatablauf-Problem hinweist. Verschiedene Leser hatte mich per E-Mail auf dieses Thema oder auf den Beitrag <a href=\"https:\/\/www.heise.de\/news\/Vorbereiten-auf-Einschlag-Microsoft-warnt-vor-Secure-Boot-Zertifikat-Update-10461866.html\" target=\"_blank\" rel=\"noopener\">hier<\/a> hingewiesen (danke).<\/p>\n<h2>UEFI-Secure Boot-Zertifikat l\u00e4uft im Juni 2026 ab<\/h2>\n<p>Im Beitrag weist Microsoft darauf hin, dass die Microsoft-Zertifikate, die in Secure Boot verwendet werden, alle im Juni 2026 ablaufen. Der Hintergrund ist, dass diese UEFI-Zertifikate vor 15 Jahren (f\u00fcr Windows 8-Maschinen) erstmals ausgestellt wurden.<\/p>\n<h3>Die Struktur der Secure Boot-Zertifikatskette verstehen<\/h3>\n<p>Das in Windows 8 eingef\u00fchrte Secure Boot stellt \u00fcber eine Vertrauenshierarchie, die auf Zertifikaten im UEFI basiert, sicher, dass beim Systemstart nur autorisierte Software ausgef\u00fchrt wird. An erster Position dieser Kette steht der Plattformschl\u00fcssel (PK), der in der Regel vom OEM oder einem Beauftragten verwaltet wird und als Vertrauensbasis dient.<\/p>\n<p>Der Plattformschl\u00fcssel (PK) autorisiert Aktualisierungen der Key Enrollment Key (KEK)-Datenbank, die wiederum Aktualisierungen von zwei kritischen Signaturdatenbanken autorisiert:\u00a0die Allowed Signature Database (DB) und die Forbidden Signature Database (DBX).<\/p>\n<p>Diese mehrschichtige Struktur stellt sicher, dass nur validierte Updates die Boot-Policy des Systems \u00e4ndern k\u00f6nnen, um eine sichere Boot-Umgebung zu gew\u00e4hrleisten (siehe <a href=\"https:\/\/techcommunity.microsoft.com\/blog\/windows-itpro-blog\/updating-microsoft-secure-boot-keys\/4055324\" target=\"_blank\" rel=\"noopener\">Aktualisieren von Secure Boot-Schl\u00fcsseln<\/a>).<\/p>\n<h3>Ablaufende Zertifikate f\u00fcr Windows<\/h3>\n<p>Microsoft hat im Technet-Beitrag folgende Tabelle mit der Liste der ablaufenden Zertifikate ver\u00f6ffentlich. Es geht hier im Beitrag um die beiden Zertifikate<em> Microsoft Corporation KEK CA 2011<\/em> und <em>Microsoft Corporation UEFI CA 2011<\/em> (oder UEFI-Zertifikate von Drittanbietern, z.B. f\u00fcr Linux-Systeme), die beide im Juni 2026 ablaufen.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/FHf8wS5d\/image.png\" alt=\"Windows UEFI secure boot certifcates\" width=\"640\" height=\"386\" \/><\/p>\n<p>Diese ablaufenden Zertifikate werden durch die neuen Zertifikate <em>Microsoft Corporation KEK 2K CA 2023\u00a0<\/em>und\u00a0<em>Microsoft Corporation UEFI CA 2023<\/em> oder\u00a0<em>Microsoft Option ROM UEFI CA 2023<\/em> ersetzt.<\/p>\n<blockquote><p>Auf den Ablauf des Microsoft Windows Production PCA 2011-Zertifikats zum Oktober 2026 hatte ich in den Artikels am Beitragsende hingewiesen.<\/p><\/blockquote>\n<h2>Welche Systeme sind betroffen?<\/h2>\n<p>Betroffen vom UEFI-Zertifikatsablauf sind sowohl physische als auch virtuelle Maschinen\u00a0 (VMs), auf denen eine unterst\u00fctzte Version von Windows 10, Windows 11, Windows Server 2025, Windows Server 2022, Windows Server 2019, Windows Server 2016, Windows Server 2012, Windows Server 2012 R2 l\u00e4uft. Das sind alle Systeme, die seit 2012 ver\u00f6ffentlicht wurden. Diese schlie\u00dft auch Systeme aus dem Long-Term Servicing Channel (LTSC) ein.<\/p>\n<p>Nicht betroffen sind Systeme, die a) kein Secure Boot zur Absicherung des Windows-Starts verwenden und b) neue Systeme mit Copilot+PC aus 2025 &#8211; letztere haben bereits das neue UEFI-Zertifikat aus 2023.<\/p>\n<blockquote><p>Erinnerung: Es k\u00f6nnen auch Apple Macs betroffen sein, wenn Windows auf dieser Hardware per Bootcamp oder per Parallels virtualisiert installiert ist. Die Aktualisierung dieser Zertifikate wird durch Microsoft aber nicht unterst\u00fctzt. Wer auf Bootcamp und Windows verzichtet, oder einen der Apple Macs mit Silicon-Chip (M1-M3) verwendet, ist ebenfalls nicht betroffen.<\/p><\/blockquote>\n<h2>Was bedeutet der Zertifikatsablauf?<\/h2>\n<p>Mein erster Gedanke war, dass die Systeme beim Zertifikatsablauf Windows nicht mehr booten (siehe auch <a href=\"https:\/\/borncity.com\/blog\/2024\/08\/27\/frage-blacklotus-schwachstelle-und-ablaufendes-uefi-zertifikat-was-droht-uns\/\" rel=\"bookmark\">Frage: BlackLotus-Schwachstelle und ablaufendes UEFI-Zertifikat \u2013 was droht uns?<\/a>). Allerdings tritt dieses Szenario nicht auf, die Systeme starten Windows weiterhin, wenn Secure Boot aktiviert ist. Ist Secure Boot deaktiviert und alles auf Legacy Boot umgestellt, juckt der Zertifikatsablauf nur indirekt (wird relevant, wenn man nach Juni 2026 im BIOS\/UEFI wieder auf Secure Boot gehen m\u00f6chte).<\/p>\n<p>Es gibt aber ein gr\u00f6\u00dferes Problem: Sind diese CAs ablaufen, erhalten die Systeme keine Sicherheitsupdates mehr f\u00fcr den Windows Boot Manager und die Secure Boot-Komponenten. Systeme (egal ob physische Ger\u00e4te oder virtuelle Maschinen), die auf Secure Boot angewiesen sind:<\/p>\n<ul>\n<li>Verlieren nach Juni 2026 die M\u00f6glichkeit, Secure Boot-Sicherheitsupdates zu installieren (relevant, falls Root-Kits, die neue Schwachstellen ausnutzen, bekannt werden).<\/li>\n<li>K\u00f6nnen Software von Drittanbietern, die nach Juni 2026 mit neuen Zertifikaten signiert wurde, nicht mehr vertrauen.<\/li>\n<li>Erhalten bis Oktober 2026 (und danach) keine Sicherheitsupdates mehr f\u00fcr den Windows Boot Manager.<\/li>\n<\/ul>\n<p>Abhilfe schafft nur, die betreffenden Systeme mit den oben genannten 2023er Secure Boot-Zertifikaten zu aktualisieren.<\/p>\n<p>Microsoft holt in diesem Zusammenhang dann die Keule \"Eine kompromittierte Sicherheit beim Start bedroht die Gesamtsicherheit der betroffenen Windows-Ger\u00e4te, insbesondere aufgrund von Bootkit-Malware.\" hervor. Erw\u00e4hnt wird dass ein solcher \"ungesicherter\" Boot-Ablauf auch heute noch vom BlackLotus UEFI-Bootkit (CVE-2023-24932) als Cyberangriffsvektor genutzt werden kann.<\/p>\n<h2>Was muss ich tun?<\/h2>\n<p>Wer sicherstellen will oder muss, dass die UEFI Secure Boot-Zertifikatskette auf die 2023er Zertifikate abgestimmt ist, muss sicherstellen, dass auf den Systemen die Zertifikate aktualisiert werden. Microsoft will (voraussichtlich) in den kommenden Monaten die aktualisierten Secure Boot-Zertifikate im Rahmen der monatlichen Patchdays per Windows Update ausrollen.<\/p>\n<p>In diesem Kontext r\u00e4t Microsoft Administratoren, bei den OEM-Anbietern nachzuschauen, ob neue BIOS\/UEFI-Firmware-Updates vorhanden sind und diese einzuspielen, bevor die Zertifikate per Windows Update aktualisiert werden. D\u00fcrfte den letzten \"Update-Problemen\" geschuldet sein, sie die Blog-Beitr\u00e4ge <a href=\"https:\/\/borncity.com\/blog\/2025\/06\/15\/windows-10-juni-2025-update-kb5060533-verursacht-surface-hub-v1-bootfehler\/\">Windows 10: Juni 2025-Update KB5060533 verursacht Surface Hub v1-Bootfehler<\/a> und <a href=\"https:\/\/borncity.com\/blog\/2025\/06\/14\/vorsicht-windows-juni-2025-updates-bricken-fujitsu-rechner\/\" rel=\"bookmark\">Vorsicht: Windows Juni 2025-Updates bricken Fujitsu-Rechner<\/a>.<\/p>\n<p>Aber auch der Versuch Microsofts, das im Oktober 2026 auslaufende Zertifikat \u00fcber Windows Update zu aktualisieren, ist gr\u00fcndlich schief gegangen (siehe <a href=\"https:\/\/borncity.com\/blog\/2024\/08\/27\/frage-blacklotus-schwachstelle-und-ablaufendes-uefi-zertifikat-was-droht-uns\/\" rel=\"bookmark\">Frage: BlackLotus-Schwachstelle und ablaufendes UEFI-Zertifikat \u2013 was droht uns?<\/a>). Von dieser Warte gesehen, d\u00fcrften die kommenden Monate spannend werden, was den jeweiligen Patchday betrifft.<\/p>\n<p>Redmond weist vorsorglich darauf hin, dass Microsoft-Support nur f\u00fcr unterst\u00fctzte Client-Versionen von Windows 11 und Windows 10 verf\u00fcgbar ist. Sobald Windows 10 im Oktober 2025 das Ende des Supports erreicht, sollten Administratoren \u00fcberlegen, Extended Security Updates (ESU) f\u00fcr Windows 10, Version 22H2, zu beziehen, um ggf. weitere UEFI-Zertifikats-Updates zu beziehen.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/03\/01\/blacklotus-uefi-bootkit-berwindet-secure-boot-in-windows-11\/\">BlackLotus UEFI-Bootkit \u00fcberwindet Secure Boot in Windows 11<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/05\/13\/kb5025885-secure-boot-absicherung-gegen-schwachstelle-cve-2023-24932-black-lotus\/\">KB5025885: Secure Boot-Absicherung gegen Schwachstelle CVE-2023-24932 (Black Lotus)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/06\/25\/windows-und-das-secure-boot-desaster-microsoft-braucht-fast-ein-jahr-zum-fixen\/\">Windows und das (BlackLotus) Secure Boot-Desaster: Wie ist bei euch der Status?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/03\/15\/update-zur-windows-hrtung-in-2024-2025-stand-mrz-2024\/\">Update zur Windows-H\u00e4rtung in 2024\/2025 \u2013 Stand M\u00e4rz 2024<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/08\/07\/achtung-microsofts-uefi-zertifikat-luft-am-19-okt-2026-aus-secure-boot-betroffen\/\">Achtung: Microsofts UEFI Zertifikat l\u00e4uft am 19. Okt. 2026 aus \u2013 Secure Boot betroffen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/08\/27\/frage-blacklotus-schwachstelle-und-ablaufendes-uefi-zertifikat-was-droht-uns\/\" rel=\"bookmark\">Frage: BlackLotus-Schwachstelle und ablaufendes UEFI-Zertifikat \u2013 was droht uns?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/06\/15\/windows-10-juni-2025-update-kb5060533-verursacht-surface-hub-v1-bootfehler\/\">Windows 10: Juni 2025-Update KB5060533 verursacht Surface Hub v1-Bootfehler<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/06\/14\/vorsicht-windows-juni-2025-updates-bricken-fujitsu-rechner\/\" rel=\"bookmark\">Vorsicht: Windows Juni 2025-Updates bricken Fujitsu-Rechner<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/02\/25\/script-zur-secure-boot-absicherung-gegen-cve-2023-24932-black-lotus\/\" rel=\"bookmark\">FAQ und Script zur Secure Boot-Absicherung gegen CVE-2023-24932 (Black Lotus)<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Ich greife erneut ein Thema hier im Blog auf, was noch ein Jahr Zeit hat, aber arg unangenehme Folgen haben\u00a0 d\u00fcrfte. Im Juni 2026 laufen UEFI Secure Boot-Zertifikate ab. Im Oktober 2026 trifft es dann das n\u00e4chste ablaufende UEFI-Zertifikat f\u00fcr &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/06\/30\/microsofts-uefi-secure-boot-zertifikat-laeuft-im-juni-2026-ab\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8537,426,301],"tags":[24,4328,3288],"class_list":["post-313060","post","type-post","status-publish","format-standard","hentry","category-problem","category-sicherheit","category-windows","tag-problem","tag-sicherheit","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/313060","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=313060"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/313060\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=313060"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=313060"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=313060"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}