LONDON (IT BOLTWISE) – Microsoft rollt mit KB5094126 einen Patch aus, der auslaufende Secure-Boot-Zertifikate aus dem Jahr 2011 ersetzen soll. Doch in ersten Berichten zeigen betroffene Geräte nach dem Update einen Bluescreen mit dem Fehlercode 0xc0430001. Besonders kritisch: Wenn die EFI-System-Partition zu klein ist, fehlt offenbar Platz für die neuen Sicherheitsdaten. Für Unternehmen bedeutet das: Vor dem Rollout prüfen, Zertifikate in Intune kontrollieren und gegebenenfalls zuerst ein BIOS-Update nach Herstellerstandard einplanen.

Microsoft schiebt seit dem Wochenende einen Patch nach, der auf den ersten Blick nach Routine klingt, in der Praxis aber eine wichtige Sicherheitskomponente im Boot-Prozess betrifft: Secure Boot. Das Update KB5094126 soll auslaufende Signaturzertifikate ersetzen, die bereits ab dem 24. Juni ihre Gültigkeit verlieren und damit kurz vor oder während eines laufenden Systembetriebs die Fähigkeit beeinträchtigen können, Boot-Sicherheitsupdates sowie Sperrlisten-Aktualisierungen (DBX-Revocations) zu laden. Aus Sicht von Sicherheitsverantwortlichen ist das ein typischer Wartungsschritt, aus Sicht von Administratoren kann er jedoch zu unerwarteten Stabilitätsproblemen führen.
Im Zentrum stehen drei Zertifikate, die in einem klaren Zeitfenster das Ablaufdatum erreichen: das „Microsoft Corporation KEK 2011“-Zertifikat am 24. Juni, drei Tage später das „UEFI CA 2011“-Zertifikat und schließlich das „Windows Production PCA 2011“-Zertifikat am 19. Oktober. Wenn die neuen Zertifikate nicht korrekt installiert werden, droht nicht unmittelbar ein Ausfall, aber eine verschobene Sicherheitsaktualisierung: Systeme können dann keine neuen Boot-Sicherheitsupdates mehr empfangen und auch keine aktualisierten Malware-Blocklisten (DBX-Revocations) nachladen. Damit verlagert sich ein Teil des Risikos von „heute“ auf „später“, was gerade für langfristig gemanagte Flotten kritisch ist.
Technisch hängt das Problem eng mit der UEFI- und EFI-Partition-Logik zusammen. Viele Windows-Installationen nutzen zwar häufig bereits ausreichend dimensionierten Speicher für Boot-Metadaten, doch in älteren oder bewusst schlank gehaltenen Setups kann die EFI-System-Partition auf rund 100 MB begrenzt sein. Mehrere Berichte deuten darauf hin, dass für die neu zu installierenden Sicherheitsdaten in solchen Fällen schlicht kein Platz vorhanden ist. Als Folge kommt es bei betroffenen Systemen zu einem Bluescreen mit dem Fehlercode 0xc0430001; zusätzlich werden Einfrieren des Systems rund fünf Minuten nach dem Start, Abbrüche der LAN-Verbindung und Probleme mit der OneDrive-Integration im Datei-Explorer genannt.
Damit liefert Microsoft gleichzeitig ein Lehrstück über das Zusammenspiel aus Betriebssystem-Updates und Firmware-/Plattformzustand. Secure Boot ist zwar eine Betriebssystemfunktion im Zusammenspiel mit UEFI-Funktionen, aber sie lebt davon, dass die Plattform ausreichend Ressourcen für Signaturmaterial und Sperrlistenwechsel bereitstellt. Ein technischer Vergleich hilft: Unter Linux-basierter Secure-Boot-Verwaltung (etwa bei Distributionen, die sich stark auf MOK-Mechanismen stützen) wird die Pflege von Schlüsselmaterial ebenfalls häufig durch die Größe und Konfiguration der Boot-Partitionen begrenzt. Das unterscheidet sich nicht in der Grundlogik, sondern vor allem in den konkreten Toolchains und Pfaden, die im Enterprise-Betrieb genutzt werden.
Für den Markt ist das Update deshalb mehr als nur ein weiterer Patch in der Monatsroutine. Die Mischung aus Zertifikats-Ablauf, sicherheitsrelevanter Bootkette und sofortigem Stabilitätsrisiko trifft besonders dort, wo Geräte lange im Bestand bleiben, etwa in Unternehmen mit festen Lifecycle-Zyklen und eingeschränkter Wartungsfensterplanung. Branchenerfahrene Sicherheits- und Endpoint-Teams berichten in Gesprächen typischerweise, dass solche „Boot-Chain“-Änderungen vor dem breiten Rollout in einer kleinen Pilotgruppe verifiziert werden müssen, weil sich Plattformdetails wie EFI-Layout, BIOS-Stand und Verwaltungskonfiguration erst beim Patchlauf zeigen. Der Hinweis, dass Microsoft die gemeldeten Probleme bislang nicht offiziell bestätigt hat, erhöht dabei den Handlungsdruck auf eigene Tests.
Ein weiterer Aspekt betrifft die bereits erwähnten Schwachstellen im Patchpaket: Der Juni-Release soll rund 200 weitere Sicherheitslücken schließen, darunter zwei BitLocker-bezogene Probleme (CVE-2026-45585 und CVE-2026-50507). Gleichzeitig berichten betroffene Nutzer von BitLocker-Wiederherstellungsschleifen, selbst dann, wenn die Verschlüsselung deaktiviert war. Für Administratoren heißt das: Der Patch kann nicht isoliert betrachtet werden, sondern er wirkt im Zusammenspiel mit Zustand, Richtlinien und TPM-/Key-Management-Mechanismen der Umgebung. Besonders wichtig ist das, weil BitLocker-Events in vielen Betrieben mit Compliance-Workflows, Helpdesk-Prozessen und automatisierten Wiederherstellungsprocedures verknüpft sind.
In der Praxis werden daher Workarounds diskutiert, die vor allem kurzfristige Stabilisierung liefern sollen, während man die Ursache verifiziert. Ein in der Expertenempfehlung genannter Ansatz ist ein Registry-Eingriff über den Parameter „EspPaddingPercent“, der installationsbedingte Speicherfehler abfedern soll. Zusätzlich raten Teams mit Enterprise-Fokus, in Intune zu prüfen, ob das neue „KEK 2K CA 2023“-Zertifikat tatsächlich korrekt installiert wurde. Wenn die Windows-Sicherheitsansicht ein rotes Statussymbol zeigt, ist laut Branchenhinweisen häufig zuerst ein manuelles BIOS-Update des jeweiligen Herstellers erforderlich, bevor der Windows-Patch seine Wirkung zuverlässig entfalten kann.
Abseits von klassischen Client-PCs ist der Zertifikatswechsel auch für spezielle Boot- und Virtualisierungsumgebungen relevant. So können Hyper-V-Setups oder PXE-Boot-Systeme in Grenzfällen zusätzliche manuelle Anpassungen benötigen, weil dort Firmware- und Boot-Kontexte anders zusammenspielen als bei „Standard“-Endgeräten. Ein weiterer Hinweis: Parallel zum großen Update lief am 14. Juni außerdem ein Zertifikat für das Microsoft-365-Konnektivitätstest-Tool ab, wobei es sich dem Charakter nach um einen manuellen Verlängerungsfehler ohne unmittelbare Sicherheitsrelevanz handeln soll. Die Signalwirkung bleibt dennoch groß, weil sie zeigt, wie breit Microsofts Zertifikatsmanagement im Ökosystem gerade aktualisiert.
Für die Zukunft sollten Unternehmen den Rollout als Prozess begreifen, nicht als Einmalaktion. Der Austausch der Secure-Boot-Zertifikate soll Systeme bis 2038 schützen, was zwar einen langen Horizont eröffnet, aber unmittelbare Vorbereitung erfordert: EFI-Partitionen müssen im Bestand überprüft, Pilotgeräte mit repräsentativen Hardwareplattformen getestet und Firmwarestände dokumentiert werden. Zudem lohnt sich eine klare Schnittstelle zwischen Security-Team und Client-Management, damit Registry-Workarounds, Intune-Zertifikatszustände und Hersteller-Updates koordiniert ausgerollt werden. In der Summe ist das Update ein Reminder, dass „Sicherheit“ bei Bootketten ohne saubere Plattformpflege selten nur auf Softwareebene stattfindet, und dass sich durch frühzeitige Validierung Folgekosten durch Helpdesk-Schleifen und Betriebsunterbrechungen deutlich reduzieren lassen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft-Patch KB5094126: Secure-Boot-Zertifikate laufen ab – Bluescreen-Risiko" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Microsoft-Patch KB5094126: Secure-Boot-Zertifikate laufen ab – Bluescreen-Risiko" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft-Patch KB5094126: Secure-Boot-Zertifikate laufen ab – Bluescreen-Risiko« bei Google Deutschland suchen, bei Bing oder Google News!