{"id":320368,"date":"2026-01-17T11:40:38","date_gmt":"2026-01-17T10:40:38","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=320368"},"modified":"2026-02-12T08:18:16","modified_gmt":"2026-02-12T07:18:16","slug":"windows-januar-2026-update-tauscht-secure-boot-zertifikate","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/01\/17\/windows-januar-2026-update-tauscht-secure-boot-zertifikate\/","title":{"rendered":"Windows Januar 2026 Update tauscht Secure Boot Zertifikate"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>Im Juni 2026 laufen UEFI Secure Boot-Zertifikate f\u00fcr Windows ab. Im Oktober 2026 trifft es dann das n\u00e4chste ablaufende UEFI-Zertifikat f\u00fcr den Secure Boot. Microsoft hat zum 13. Januar 2026 im Rahmen des Patchday erneut den Ansatz unternommen, das Secure Boot-Zertifikat im UEFI auszutauschen. Hier eine kurze Nachlese zum Sachstand.<\/p>\n<p><!--more--><\/p>\n<h2>Auslaufende UEFI Secure Boot-Zertifikate<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/820ee572c4224681877384bdaef8cc2b\" alt=\"\" width=\"1\" height=\"1\" \/>Vor 15 Jahren wurden erstmals Secure Boot-Zertifikate (f\u00fcr Windows 8-Maschinen) ausgestellt und im UEFI ausgerollt. Erste Zertifikate laufen im Juni 2026 ab.\u00a0Microsoft hat im Techcommunity-Beitrag\u00a0<a href=\"https:\/\/techcommunity.microsoft.com\/blog\/windows-itpro-blog\/act-now-secure-boot-certificates-expire-in-june-2026\/4426856\" target=\"_blank\" rel=\"noopener\">Act now: Secure Boot certificates expire in June 2026<\/a> folgende Tabelle mit der Liste der ablaufenden Zertifikate ver\u00f6ffentlicht.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/FHf8wS5d\/image.png\" alt=\"Windows UEFI secure boot certifcates\" width=\"640\" height=\"386\" data-cmp-info=\"10\" \/><\/p>\n<p>Microsoft hat in den Supportdokumenten zu den Windows Sicherheitsupdates f\u00fcr Windows vom 13. Januar 2026, z.B. f\u00fcr <a href=\"https:\/\/support.microsoft.com\/help\/5074109\" target=\"_blank\" rel=\"noopener\">KB5074109<\/a> f\u00fcr Windows 11 24H2-25H2, erneut an die in diesem Jahr ablaufenden UEFI-Zertifikate erinnert. Hier der betreffende Auszug aus dem Abschnitt \"Ank\u00fcndigungen und Nachrichten\":<\/p>\n<blockquote><p><b class=\"ocpLegacyBold\">Ablauf des Windows Secure Boot-Zertifikats<\/b><\/p>\n<p><b class=\"ocpLegacyBold\">Wichtig:<\/b>\u00a0Die von den meisten Windows-Ger\u00e4ten verwendeten Secure Boot-Zertifikate laufen ab Juni 2026 ab.\u00a0Dies kann sich auf die F\u00e4higkeit bestimmter pers\u00f6nlicher und gesch\u00e4ftlicher Ger\u00e4te auswirken, sicher zu starten, wenn sie nicht rechtzeitig aktualisiert werden.\u00a0Um Unterbrechungen zu vermeiden, empfiehlt es sich, den Leitfaden zu lesen und Ma\u00dfnahmen zu ergreifen, um Zertifikate im Voraus zu aktualisieren.\u00a0Details und Vorbereitungsschritte finden Sie unter\u00a0<a class=\"ocpArticleLink\" href=\"https:\/\/support.microsoft.com\/de-de\/topic\/ablauf-des-windows-secure-boot-zertifikats-und-updates-der-zertifizierungsstelle-7ff40d33-95dc-4c3c-8725-a9b95457578e\" target=\"_blank\" rel=\"noopener\" data-bi-type=\"anchor\">Ablauf des Windows Secure Boot-Zertifikats und CA-Updates<\/a> (englisch <a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/windows-secure-boot-certificate-expiration-and-ca-updates-7ff40d33-95dc-4c3c-8725-a9b95457578e\" target=\"_blank\" rel=\"noopener\">Windows Secure Boot certificate expiration and CA updates<\/a>).<\/p><\/blockquote>\n<p>Von Microsoft hei\u00dft es, dass Nutzer m\u00f6glicherweise Ma\u00dfnahmen ergreifen m\u00fcssen, um sicherzustellen, dass Ihr Windows-Ger\u00e4t auch nach Ablauf der Zertifikate im Jahr 2026 sicher bleibt. Sowohl die UEFI Secure Boot DB als auch die KEK m\u00fcssen mit den entsprechenden neuen Zertifikatsversionen f\u00fcr 2023 aktualisiert werden.<\/p>\n<h2>Zertifikate sollen per Update ausgetauscht werden<\/h2>\n<p>Ich hatte bereits 2025 im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2025\/06\/30\/microsofts-uefi-secure-boot-zertifikat-laeuft-im-juni-2026-ab\/\" rel=\"bookmark\">Microsofts UEFI Secure Boot-Zertifikat l\u00e4uft im Juni 2026 ab<\/a> auf das Thema hingewiesen. Im letzten Jahr hatte Microsoft auch mehrfach versucht, Zertifikate im UEFI mittels Updates auszutauschen, was aber zu Problemen f\u00fchrte (siehe auch Links zu Artikeln am Beitragsende.<\/p>\n<h3>Zertifikate-Update von einigen Ger\u00e4ten im Januar 2026<\/h3>\n<p>In den Supportartikeln zu den Sicherheitsupdates vom 13. Januar 2026 f\u00fcr die diversen Windows-Versionen hei\u00dft es von Microsoft:<\/p>\n<blockquote><p><b class=\"ocpLegacyBold\">[Secure Boot]<\/b>\u00a0Starting with this update, Windows quality updates include a subset of high confidence device targeting data that identifies devices eligible to automatically receive new Secure Boot certificates. Devices will receive the new certificates only after demonstrating sufficient successful update signals, ensuring a safe and phased deployment.\u200b\u200b\u200b\u200b\u200b\u200b\u200b<\/p><\/blockquote>\n<p>Mit dem Januar 2026-Update rollt Microsoft also neue Secure Boot-Zertifikate aus, allerdings nur an Maschinen, deren Konstellation die automatisch Installation im UEFI erm\u00f6glichen. Nur wenn das UEFI bzw. das Windows-System bei der Abfrage signalisiert, dass das UEFI Secure Boot-Zertifikat erfolgreich und sicher aktualisieren kann, wird der Maschine ein aktualisiertes Zertifikat bereitgestellt.<\/p>\n<h3>Rollout in Wellen<\/h3>\n<p>Bolko weist in <a href=\"https:\/\/borncity.com\/blog\/2026\/01\/14\/patchday-windows-10-11-updates-13-januar-2026\/#comment-243712\">diesem Kommentar<\/a> sogar darauf hin, dass das Rollout in Wellen erfolgt. Erst wenn gen\u00fcgend Ger\u00e4te erfolgreich aktualisiert wurden, erhalten auch andere Ger\u00e4te des selben Modells dieses Update in nachfolgenden Wellen.<\/p>\n<h3>Was ist mit Maschinen, die patzen?<\/h3>\n<p>Die gro\u00dfe Frage, die auch Bolko in seinem oben erw\u00e4hnten Kommentar anspricht, gilt den Maschinen, bei denen der Austausch der Secure Boot-Zertifikate im UEFI scheitert oder abgelehnt wird. Bolko verwies auf meinen Blog-Beitrag <a href=\"https:\/\/www.borncity.com\/blog\/2025\/06\/14\/vorsicht-windows-juni-2025-updates-bricken-fujitsu-rechner\/\" target=\"_blank\" rel=\"noopener\">Vorsicht: Windows Juni 2025-Updates bricken Fujitsu-Rechner<\/a>, wo ein spezieller Fall besprochen wurde.<\/p>\n<p>Zudem hatte ich im November 2025 im Artikel <a href=\"https:\/\/borncity.com\/blog\/2025\/11\/20\/windows-10-chaos-beim-austausch-neuer-secure-boot-keys\/\" rel=\"bookmark\">Windows 10: Chaos beim Austausch neuer Secure Boot-Keys?<\/a> noch auf gewisse Ungereimtheiten im Support-Beitrag\u00a0<a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/registry-key-updates-for-secure-boot-windows-devices-with-it-managed-updates-a7be69c9-4634-42e1-9ca1-df06f43f360d\" target=\"_blank\" rel=\"noopener\">Registry key updates for Secure Boot: Windows devices with IT-managed updates<\/a> hingewiesen, die inzwischen aber korrigiert worden sind.<\/p>\n<h3>Maschine auf Zertifikatsprobleme testen<\/h3>\n<p>Im Support-Beitrag <a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/registry-key-updates-for-secure-boot-windows-devices-with-it-managed-updates-a7be69c9-4634-42e1-9ca1-df06f43f360d\" target=\"_blank\" rel=\"noopener\">Registry key updates for Secure Boot: Windows devices with IT-managed updates<\/a> finden sich im Abschnitt \"Device testing using registry keys \" auch Hinweise f\u00fcr Administratoren, wie man \u00fcberpr\u00fcfen kann, ob eine Maschine den Zertifikatstausch zul\u00e4sst und das Zertifikat bekommen hat.<\/p>\n<p>Dazu sind bestimmte Registry-Keys zu setzen. Die Ergebnisse werden in den im Supportbeitrag beschriebenen Registrierungsschl\u00fcsseln <em>UEFICA2023Status<\/em> und <em>UEFICA2023Error<\/em> sowie im Ereignisprotokolle (z.B. unter \"Sicheres Starten \u2013 DB- und DBX-Variablenaktualisierungsereignisse\") gemeldet.<\/p>\n<h3>Ist Secure Boot aktiv?<\/h3>\n<p>Ob Secure Boot auf einem Windows-System \u00fcberhaupt aktiviert ist, l\u00e4sst sich leicht pr\u00fcfen, indem man die Tastenkombination <em>Windows+R<\/em> dr\u00fcckt und msinfo32 eintippt. Wird der Befehl abgesetzt, erscheint das Fenster mit den Systeminformationen.<\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/01\/WinSecureBoot.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-320372\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/01\/WinSecureBoot.jpg\" alt=\"Systeminformationen\" width=\"640\" height=\"414\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/01\/WinSecureBoot.jpg 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/01\/WinSecureBoot-300x194.jpg 300w\" sizes=\"auto, (max-width: 640px) 100vw, 640px\" \/><\/a><\/p>\n<p>In der System\u00fcbersicht sollte im rechten Teilfenster der Zustand unter \"Sicherer Startzustand\" angezeigt werden. Ich habe Secure Boot bei meiner Windows 10-Maschine (und bei den Linux-Notebooks) deaktiviert.<\/p>\n<p>Alternativ l\u00e4sst sich der PowerShell-Befehl <em>Confirm-SecureBootUEFI<\/em> verwenden, der als Ergebnis True oder False anzeigen sollte. Dell hat <a href=\"https:\/\/www.dell.com\/support\/kbdoc\/de-de\/000385747\/anleitung-zum-%C3%BCberpr%C3%BCfen-von-secure-boot-zertifikaten#:~:text=Betroffene%20Betriebssysteme:&amp;text=Die%20Secure%20Boot%2DZertifikate%20k%C3%B6nnen,ausf%C3%BChren%2C%20um%20Zugriffsprobleme%20zu%20vermeiden.&amp;text=Hinweis:%20Die%20Active%20DB%20ist,um%20den%20Computer%20zu%20starten.\" target=\"_blank\" rel=\"noopener\">hier<\/a> ein Supportdokument bereitgestellt, welches Hinweise gibt, wie man die Zertifikate mittels PowerShell pr\u00fcfen kann.<\/p>\n<blockquote><p>Auf GitHub gibt es noch\u00a0<a href=\"https:\/\/github.com\/cjee21\/Check-UEFISecureBootVariables\/\" target=\"_blank\" rel=\"noopener\">Check-UEFISecureBootVariables<\/a>, PowerShell-Skripte zum \u00dcberpr\u00fcfen der UEFI-Variablen KEK, DB und DBX Secure Boot sowie Skripte f\u00fcr andere Secure Boot-bezogene Elemente.<\/p><\/blockquote>\n<h3>Bei Intune gibt es einen Stopp<\/h3>\n<p>Interessant ist, dass Microsoft im Support-Beitrag\u00a0<a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/microsoft-intune-method-of-secure-boot-for-windows-devices-with-it-managed-updates-1c4cf9a3-8983-40c8-924f-44d9c959889d\" target=\"_blank\" rel=\"noopener\">Microsoft Intune method of Secure Boot for Windows devices with IT-managed updates<\/a>, erschienen am 4. Dezember 2025, in den \"Known Issues\" zum 16. Dezember 2025 folgendes eingestellt hat:<\/p>\n<blockquote>\n<div class=\"ocpExpandoHeadTitleContainer\" role=\"none\">Microsoft Intune Error Code 65000 on Pro editions of Windows<\/div>\n<div id=\"ID0EBBF-panel\" class=\"ocpebw\" role=\"region\" aria-labelledby=\"ID0EBBF-button\">\n<div class=\"ocpExpandoBody\">\n<p><b class=\"ocpLegacyBold\">Symptoms<\/b><\/p>\n<p>Secure Boot configuration settings deployed through\u00a0<a class=\"ocpExternalLink\" href=\"https:\/\/learn.microsoft.com\/intune\/intune-service\/fundamentals\/deployment-guide-enrollment\" target=\"_blank\" rel=\"noopener\" data-bi-area=\"bkmk_KnownIssues\" data-bi-type=\"anchor\">Microsoft Intune Mobile Device Management (MDM)<\/a>\u00a0are currently blocked on Pro editions of Windows 10 and Windows 11.<\/p>\n<ul>\n<li>Attempts to apply these policies result in Microsoft Intune\u00a0<b class=\"ocpLegacyBold\">Error Code 65000<\/b>.<\/li>\n<li>Event logs might record\u00a0<b class=\"ocpLegacyBold\">POLICYMANAGER_E_AREAPOLICY_NOTAPPLICABLEINEDITION<\/b>, indicating the feature is unavailable on this edition.<\/li>\n<\/ul>\n<p><b class=\"ocpLegacyBold\">Workaround<\/b><\/p>\n<p>The issue is under investigation, and additional information will be shared as soon as it becomes available.<\/p>\n<\/div>\n<\/div>\n<\/blockquote>\n<div id=\"ID0EBBF-panel\" class=\"ocpebw\" role=\"region\" aria-labelledby=\"ID0EBBF-button\">\n<p>Dieser Klemmer wird also bei Microsoft weiterhin untersucht und ist bisher nicht abger\u00e4umt. Auf reddit.com wird in <a href=\"https:\/\/www.reddit.com\/r\/sysadmin\/comments\/1q7gsr6\/windows_secure_boot_uefi_certificates_expiring\/\" target=\"_blank\" rel=\"noopener\">diesem Thread<\/a> \u00fcber die obige Frage diskutiert und in <a href=\"https:\/\/www.reddit.com\/r\/sysadmin\/comments\/1q7gsr6\/comment\/nyga5gt\/\" target=\"_blank\" rel=\"noopener\">dieser Antwort<\/a> listet jemand ein Intune Detection Script, was pr\u00fcft, ob das\u00a0Windows UEFI CA 2023-Zertifikat gefunden wird.<\/p>\n<\/div>\n<h2>Frage an die Leserschaft<\/h2>\n<p>Das Thema bewegt viele Administratoren &#8211; auf reddit.com gibt es <a href=\"https:\/\/www.reddit.com\/r\/sysadmin\/comments\/1qd3cfg\/my_confusion_with_microsofts_secure_boot_changes\/\" target=\"_blank\" rel=\"noopener\">diesen aktuellen Thread<\/a>, auf administrator.de hat jemand <a href=\"https:\/\/administrator.de\/forum\/uefi-secure-boot-zertifikate-windows-server-676429.html\" target=\"_blank\" rel=\"noopener\">diesen Thread<\/a> zum Thema er\u00f6ffnet. Diskussionen zu Problemen &#8211; auch mit obigem Registry-Key &#8211; finden sich in <a href=\"https:\/\/community.spiceworks.com\/t\/trouble-with-windows-secure-boot-certificates-rollout\/1248238\" target=\"_blank\" rel=\"noopener\">diesem Thread<\/a> vom 12. Januar 2026.<\/p>\n<p>Wie ist der Update-Status bez\u00fcglich UEFI Secure Boot-Zertifikatsaustausch? Ist das Ganze bereits vom Tisch? Gibt es Probleme bei euch? Steht der Zertifikatswechsel noch an?<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/01\/13\/microsoft-security-update-summary-13-januar-2026\/\">Microsoft Security Update Summary<\/a> (13. Januar 2026)<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/01\/14\/patchday-windows-10-11-updates-13-januar-2026\/\">Patchday: Windows 10\/11 Updates<\/a> (13. Januar 2026)<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/01\/14\/320207\/\">Patchday: Windows Server-Updates<\/a> (13. Januar 2026)<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/06\/30\/microsofts-uefi-secure-boot-zertifikat-laeuft-im-juni-2026-ab\/\" rel=\"bookmark\">Microsofts UEFI Secure Boot-Zertifikat l\u00e4uft im Juni 2026 ab<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/08\/07\/achtung-microsofts-uefi-zertifikat-luft-am-19-okt-2026-aus-secure-boot-betroffen\/\" rel=\"bookmark\">Achtung: Microsofts UEFI Zertifikat l\u00e4uft am 19. Okt. 2026 aus \u2013 Secure Boot betroffen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/08\/27\/frage-blacklotus-schwachstelle-und-ablaufendes-uefi-zertifikat-was-droht-uns\/\" rel=\"bookmark\">Frage: BlackLotus-Schwachstelle und ablaufendes UEFI-Zertifikat \u2013 was droht uns?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/02\/05\/windows-10-11-kb5053484-neues-ps-script-fuer-zertifikate-in-boot-medien\/\" rel=\"bookmark\">Windows 10\/11 KB5053484: Neues PS-Script f\u00fcr Zertifikate in Boot-Medien<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/11\/20\/windows-10-chaos-beim-austausch-neuer-secure-boot-keys\/\" rel=\"bookmark\">Windows 10: Chaos beim Austausch neuer Secure Boot-Keys?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/02\/25\/script-zur-secure-boot-absicherung-gegen-cve-2023-24932-black-lotus\/\" rel=\"bookmark\">FAQ und Script zur Secure Boot-Absicherung gegen CVE-2023-24932 (Black Lotus)<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Im Juni 2026 laufen UEFI Secure Boot-Zertifikate f\u00fcr Windows ab. Im Oktober 2026 trifft es dann das n\u00e4chste ablaufende UEFI-Zertifikat f\u00fcr den Secure Boot. Microsoft hat zum 13. Januar 2026 im Rahmen des Patchday erneut den Ansatz unternommen, das Secure &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/01\/17\/windows-januar-2026-update-tauscht-secure-boot-zertifikate\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8537,426,185,3694,2557],"tags":[15513,1463,4328,1108,4315,3288],"class_list":["post-320368","post","type-post","status-publish","format-standard","hentry","category-problem","category-sicherheit","category-update","category-windows-10","category-windows-server","tag-patchday-1-2026","tag-secure-boot","tag-sicherheit","tag-uefi","tag-update","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/320368","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=320368"}],"version-history":[{"count":7,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/320368\/revisions"}],"predecessor-version":[{"id":321459,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/320368\/revisions\/321459"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=320368"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=320368"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=320368"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}