BERLIN / LONDON (IT BOLTWISE) – Am 24. und 27. Juni 2026 laufen zentrale Secure-Boot-Zertifikate aus und zwingen damit Windows- und Linux-Umgebungen zu einem rechtzeitigen Update. Der Wechsel betrifft die Vertrauenskette im Boot-Prozess und kann bei nicht aktualisierter Firmware dazu führen, dass Secure-Boot-Updates künftig nicht mehr installiert werden. Für Unternehmen wird die Lage zusätzlich dadurch komplex, dass ein Secure-Boot-Update bei manchen Systemen BitLocker-Wiederherstellungsabfragen auslösen kann. Microsoft verteilt die neuen Zertifikate vor allem über Windows-Updates, während Linux-Distributionen ihre signierten Shim-Bootloader nachziehen.

Der Secure-Boot-Mechanismus rückt in diesem Sommer besonders stark in den Mittelpunkt von IT-Betrieb und Endpoint-Security: Zwei von Microsoft verwendete Zertifizierungsinstanzen verlieren innerhalb weniger Tage ihre Gültigkeit. Am 24. Juni 2026 endet die Wirksamkeit des Key Exchange Key (KEK) CA 2011, nur drei Tage später folgt mit dem UEFI CA 2011 ein zweiter Baustein der Vertrauenskette. Für Administratoren ist die Zeit damit nicht nur „Kalender-relevant“, sondern technisch greifbar: Ohne passende Zertifikate und Firmware-Unterstützung lassen sich künftig keine Secure-Boot-bezogenen Updates mehr nachziehen, selbst wenn das Betriebssystem zunächst noch bootet.
Technisch betrachtet verändert der Zertifikatswechsel nicht einfach nur ein statisches Trust-Anchor-Label, sondern wirkt auf den gesamten Verifizierungsfluss beim Systemstart. Moderne UEFI-Firmware prüft signierte Boot-Komponenten anhand hinterlegter Schlüssel und Zertifikate; dabei entsteht eine messbare Kette, die je nach Plattform in TPM-Logik abgebildet werden kann. Bei einer unkoordinierten Update-Strategie entsteht so leicht ein Bruch zwischen „was die Firmware als vertrauenswürdig bewertet“ und „was das Betriebssystem in den Schutzmechanismen erwartet“. Gerade deshalb ist der Umstand entscheidend, dass Microsoft die neuen Zertifikate in erster Linie über automatische Windows-Updates ausrollt und der Status in der Windows-Sicherheits-App für Nutzer sichtbar wird.
Aus Marktsicht ist dieser Zeitpunkt bemerkenswert, weil er in eine Phase fällt, in der gleichzeitig mehrere Schwachstellen und Sicherheitsmitteilungen in den Fokus geraten. Berichten zufolge adressiert das Umfeld unter anderem die Lücken rund um BitLocker-Umgehungen, darunter CVE-2026-45585 und CVE-2026-50507, sowie konkret die Risiken des auslaufenden UEFI-CA über CVE-2026-21265. Zusätzlich wird mitgeteilt, dass ein Update Anfang Juni insgesamt 208 Sicherheitslücken schloss und fünf davon bereits aktiv ausgenutzt wurden. Ein Security-Experte bringt es dabei auf den Punkt: „Wenn die Vertrauenskette im Boot schwankt, reichen reine OS-Patches nicht mehr aus—dann muss auch die Boot-Integrität mitgezogen werden.“
Für Windows-Umgebungen sind die operativen Risiken besonders dort spürbar, wo BitLocker stark standardisiert ist und Recovery-Prozesse als „letzte Instanz“ gelten. In der Praxis empfiehlt sich ein koordiniertes Vorgehen: Secure-Boot-Update, parallele Firmware-/BIOS-Revisionen und eine bewusste BitLocker-Handling-Strategie. Hintergrund ist die Beobachtung, dass KB5094126 vom 9. Juni 2026 bei manchen Geräten BitLocker-Wiederherstellungsabfragen auslösen kann—selbst dort, wo BitLocker gar nicht aktiv war. Als Ursache wird berichtet, dass Änderungen am Secure-Boot-Update die TPM-Plattformkonfigurationsregister (PCR) beeinflussen, wodurch das System eine vermeintliche Sicherheitsverletzung wahrnimmt.
Bei der Hardware-Härtung wird außerdem deutlich, dass Hersteller die sichere Migration nicht nur „softwareseitig“, sondern mit BIOS-Mindestständen absichern. Dell nennt beispielsweise für bestimmte PowerEdge-Generationen konkrete BIOS-Versionen: Ein R660 benötigt mindestens Version 2.8.2, ein R750 mindestens 1.19.2. Solche Anforderungen wirken auf den ersten Blick wie reine Listenpflege, sind aber in der Realität entscheidend, weil UEFI-Funktionen und PCR-/TPM-Interaktionen firmwareabhängig sind. Besonders anfällig werden dabei Geräte beschrieben, bei denen die Partitionierung und die Größe der EFI-Partition eine Rolle spielen; in diesem Kontext werden unter anderem HP-Enterprise-Modelle wie das EliteBook 840 G10 mit einer 100-MB-EFI-Partition erwähnt.
Damit rückt die Frage nach der fachlichen Abstimmung in den Vordergrund: Administratoren sollten BitLocker vor dem Update gezielt pausieren und Recovery-Keys so behandeln, dass sie im Zeitfenster ohne produktionskritische Verzögerung verfügbar sind. Das ist nicht nur „Best Practice“, sondern reduziert das Risiko, dass Teams nach dem Update im Incident-Modus landen. Aus Sicherheitsüberlegungen ist zudem relevant, dass Lücken in der Boot-Ebene typischerweise von Angreifern genutzt werden, um Bootkits oder Rootkits zu platzieren—also Schadsoftware, die vor dem eigentlichen Betriebssystemstart aktiv wird. Genau an dieser Stelle wird der Secure-Boot-Zertifikatswechsel zu einem Governance-Thema: Er entscheidet mit darüber, ob künftige Secure-Boot-Updates überhaupt installiert werden können.
Auch Linux-Distributionen stehen nicht am Rand, sondern müssen ihren Boot-Pfad ebenfalls absichern. Viele Distributionen nutzen den von Microsoft geprägten UEFI-Kontext, um ihre signierten „Shim“-Bootloader weiterführen zu können. Red Hat Enterprise Linux 8, 9 und 10 sowie AlmaLinux und Rocky Linux haben laut Berichten bereits doppelt signierte Shims ausgeliefert, was den Übergang über die neue Vertrauensbasis erleichtern soll. Parallel arbeiten auch Teams rund um Ubuntu, Fedora und Debian an Updates, um Boot-Fehler zu vermeiden. Der historische Hintergrund macht den Handlungsdruck plausibel: Bereits frühere CA-Übergänge haben gezeigt, dass selbst gut konfigurierte Systeme bei auslaufenden Zertifikaten ohne rechtzeitige Paketpflege in eine „bootbar, aber nicht weiter updatebar“-Situation geraten.
Für den Ausblick ist relevant, dass Microsoft zusätzlich auf die Windows-Landschaft plant und dabei Kompatibilitäten einkalkuliert: Das kommende Windows 11 26H2 werde im Herbst als Enablement Package ausgeliefert und baue auf dem 24H2-Code auf, inklusive der Voraussetzung, dass das kumulative Update vom Mai 2026 installiert ist. Neue Hardware-Anforderungen seien dabei nicht geplant, dennoch sollten IT-Abteilungen mit Kompatibilitätstests beginnen—insbesondere dort, wo Sicherheitskonfigurationen wie Credential Guard und WDAC-Richtlinien im Einsatz sind. Unternehmen sollten die nächsten Wochen daher als Projektfenster begreifen: Zertifikatsstatus prüfen, Firmware-Mindeststände einhalten, BitLocker-Runbooks aktualisieren und CI-/Patch-Pipelines so gestalten, dass Boot-relevante Komponenten schneller verifiziert werden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Secure-Boot-Zertifikate laufen am 24. und 27. Juni ab: Windows & Linux im Fokus" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Secure-Boot-Zertifikate laufen am 24. und 27. Juni ab: Windows & Linux im Fokus" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Secure-Boot-Zertifikate laufen am 24. und 27. Juni ab: Windows & Linux im Fokus« bei Google Deutschland suchen, bei Bing oder Google News!