LONDON (IT BOLTWISE) – Zum 24., 27. Juni und 19. Oktober 2026 laufen zentrale Microsoft-Zertifikate aus, die Secure Boot über Jahre abgesichert haben. Besonders ältere Windows- und Linux-Systeme könnten dann für Boot-Level-Angriffe anfälliger werden, weil Updates für die Vertrauenskette ausbleiben. Für Unternehmen und Cloud-Betreiber rückt damit das Lifecycle- und Zertifikatsmanagement in den Fokus. Wer die Übergänge verpasst, riskiert einen „eingefrorenen“ Sicherheitsstatus – trotz weiter funktionierendem Betrieb.

Secure Boot wirkt für viele Nutzer wie ein unsichtbarer Garant im Hintergrund: Der Firmware-Prozess prüft beim Booten Signaturen und stellt damit sicher, dass nur von vertrauenswürdigen Keys autorisierter Code startet. Genau diese Vertrauensbasis gerät nun bei Millionen Geräten in Bewegung, weil zentrale Zertifikate aus dem Microsoft-Ökosystem im Jahr 2026 ihr Ablaufdatum erreichen. Wie Sicherheitsforscher berichten, entsteht dadurch kein sofortiger Komplettausfall, sondern ein „Sicherheits-Drift“: Systeme, die nicht rechtzeitig auf Ersatzzertifikate umgestellt wurden, erhalten später keine Boot-bezogenen Sicherheitsupdates mehr und bleiben in ihrem aktuellen Zustand verwundbar.
Konkret sind es drei Zertifikate, die für verschiedene Stufen der Secure-Boot-Kette relevant sind. Am 24. Juni 2026 läuft das Microsoft-KEK-CA-2011-Zertifikat ab; dieses ist essenziell, um signierte Signaturdatenbanken sowie die Sperrliste (DBX) aktualisieren zu können. Am 27. Juni 2026 endet das Microsoft-UEFI-CA-2011-Zertifikat, das unter anderem Drittanbieter-Treiber und Linux-Shims signiert. Am 19. Oktober 2026 schließlich läuft das Windows-Production-PCA-2011-Zertifikat ab, das Windows-Bootloader signiert. Für Administratoren ist das entscheidend: Jede dieser „Vertrauensschichten“ hat ihren eigenen Update-Mechanismus und damit eine eigene Betriebslogik.
Technisch betrachtet hängt die Wirkung an der Frage, welche Schlüssel und Zertifikatsinhalte in der Firmware tatsächlich vorhanden sind und wann DBX-Updates sauber durchlaufen. Secure Boot basiert auf einer Kette aus Key-Enrollment und Verifikation: Die Firmware prüft, ob neue Updates zu DB/DBX durch die zuständigen Key-Exchange-/Signing-Mechanismen akzeptiert werden. Wenn Firmware nur ältere Schlüssel enthält, kann sie ab einem bestimmten Zeitpunkt zwar noch starten, aber neue oder aktualisierte Signaturen werden möglicherweise nicht mehr akzeptiert. Das erhöht die Angriffsfläche auf Boot-Level-Ebene, insbesondere bei Manipulationen, die sich auf ältere, verwundbare Bootloader-Varianten stützen. Historisch ist das Problem nicht neu: Schon in früheren Secure-Boot-Zyklen mussten Hersteller und Distributionen Ersatzketten einpflegen, weil Key-Lifetimes planbar auslaufen.
Aus Marktsicht ist die Warnung mehr als ein reines Patch-Thema. Sicherheitsforscher von Eclypsium verknüpfen die Zertifikats-Abläufe mit der Befürchtung eines „gespaltenen Sicherheitsökosystems“: Einerseits halten moderne Systeme den Secure-Boot-Status aktuell und unterstützen den Zertifikatswechsel reibungslos. Andererseits verbleiben ältere Hardwaregenerationen, aber auch bestimmte VM-Setups, in einem Zustand, in dem die Boot-Sicherheitskette zwar technisch existiert, praktisch jedoch nicht mehr aktualisiert wird. Zudem melden sowohl Anwender als auch Cloud-Teams erste Hürden bei automatisierten Update-Pipelines. Der vergleichbare Ansatz großer Wettbewerber ist inzwischen klar: Microsoft treibt UEFI- und Zertifikatsmechanismen in OS- und Updateszenarien voran, während Cloud-Anbieter die Umstellungen über Dokumentationen und Image-/Template-Workflows begleiten.
In der Praxis zeigt sich das Problem besonders dort, wo der Bootpfad nicht „klassisch“ durch das Betriebssystem läuft. Betroffen sind laut Berichten ältere Unternehmenshardware vor 2020, IoT-Geräte sowie ARM-Plattformen und spezifische VM-Konfigurationen. In Cloud-Setups treten beispielsweise bei Azure Virtual Machines mit Ubuntu 20.04 und 24.04 Fehler bei der Aktualisierung zertifikatsbezogener Variablen auf; Microsoft empfiehlt dann manuelle Update-Methoden, weil automatisierte fwupd-Prozesse in einigen Linux-VMs nicht zuverlässig funktionieren. Ähnliches adressiert auch Google Cloud in seinen Anleitungen für Compute-Engine-Nutzer, um Shielded-VM-Instanzen auf einen neuen Standard umzustellen. Diese Parallelität zeigt: Der Zertifikatswechsel ist ein Infrastrukturthema, nicht nur ein Update eines einzelnen Clients.
Für Linux- und Dual-Boot-Nutzer liegt der „kritische Knoten“ im Ablauf am 27. Juni. Bestehende Installationen laufen oft zunächst weiter, aber künftige Distribution-Updates oder Shim-Bootloader-Updates werden dann mit dem 2023er-Zertifikat signiert. Wenn die Firmware-Key-Store-Informationen weiterhin auf den alten Schlüsseln basieren, kann der Bootvorgang trotz funktionierendem OS scheitern oder in einen restriktiven Sicherheitsmodus kippen. Linux-Entwickler empfehlen typischerweise, mit dem Befehl „fwupdmgr update“ das neue Zertifikat in die Signaturdatenbank einzuspielen. Dabei ist wichtig, den bisherigen Key-Stand nicht blind zu „entfernen“, da ältere Hardwarekomponenten weiterhin auf die vorhandenen Vertrauenselemente angewiesen sein können. Diese Trennschärfe zwischen Update und radikalem Key-Reset ist in der Betriebspraxis häufig der entscheidende Unterschied.
Windows-Nutzer und besonders Unternehmen profitieren zwar von Windows Update als primärem Kanal, dennoch bleibt Transparenz notwendig. IT-Administratoren sollten den Status ihrer Systeme aktiv prüfen, etwa über PowerShell mit „Get-SecureBootUEFI“ oder über die Windows-Registry, statt sich ausschließlich auf die Rollout-Logik zu verlassen. In der Ereignisanzeige gilt ein erfolgreiches Update als erkennbar, unter anderem anhand der Ereignis-ID 1808. Für verwaltete Umgebungen lassen sich entsprechende Updates über Intune oder Gruppenrichtlinien steuern, allerdings nur, wenn die Zielsysteme auch tatsächlich die Voraussetzungen erfüllen, etwa was Firmware-Funktionalität und Updatepfade betrifft. Wer die Fristen verpasst, kann zwar weiterarbeiten, aber der Sicherheitsstatus bleibt faktisch „eingefroren“ – das ist das eigentliche Risiko gegenüber Boot-Level-Angriffen.
Ausblickend sollten Unternehmen ihre Roadmaps jetzt an drei Ebenen koppeln: Identifikation, Validierung und Betriebskontinuität. Identifikation bedeutet, Geräte und Boot-Varianten (Secure-Boot-Status, Firmware-Stand, OS-Version, Shim- bzw. Bootloader-Implementierung) zu inventarisieren; Validierung heißt, im Testlabor die Update-Pfade bis zur DB/DBX-Aktualisierung zu simulieren; Betriebskontinuität erfordert Rollback-fähige Prozesse, etwa über Rettungsmedien oder definierte Neuinstallationsroutinen. Auf regulatorischer Ebene ist das zwar nicht als „neue Compliance-Anforderung“ in jeder Organisation verankert, aber es ist eine konkrete Auswirkung auf Security-Governance: Boot-Integrität gehört zu den Kernprinzipien vieler Sicherheitsrichtlinien, und der Ausfall der Updatefähigkeit kann Audits und Risikoanalysen negativ beeinflussen. Der nächste Schritt wird wahrscheinlich sein, dass viele Anbieter ihre Images, Templates und CI/CD-Workflows so umbauen, dass Zertifikatswechsel automatisch in den Lebenszyklus einfließen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Secure Boot: Drei Zertifikate laufen 2026 aus – Millionen Geräte brauchen Updates" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Secure Boot: Drei Zertifikate laufen 2026 aus – Millionen Geräte brauchen Updates" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Secure Boot: Drei Zertifikate laufen 2026 aus – Millionen Geräte brauchen Updates« bei Google Deutschland suchen, bei Bing oder Google News!