LONDON (IT BOLTWISE) – Microsoft schaltet ab dem 24. Juni 2026 ein Pflichtupdate frei, weil Secure-Boot-Zertifikate aus dem Jahr 2011 auslaufen. Mit KB5094126 werden neue 2023er-Zertifikate bereitgestellt, die Boot-Sicherheit und zukünftige System-Upgrades absichern sollen. In der Praxis melden Nutzer jedoch erste Nebenwirkungen bis hin zu Bluescreens und BitLocker-Wiederherstellungsschleifen. Unternehmen sollen besonders betroffene Modelle frühzeitig über Intune steuern und die EFI-Partition sowie Recovery-Komponenten prüfen.

Ab dem 24. Juni 2026 wird für viele Windows-Systeme ein Detail aus der Boot-Kette spürbar: Secure-Boot-Zertifikate, die im Jahr 2011 ausgestellt wurden, verlieren ihre Gültigkeit. Microsoft adressiert das mit einem Pflichtupdate und reiht damit eine klassische Betriebssicherheitsaufgabe in die Kategorie „läuft irgendwann ab“ ein, nur dass die Folgen bei Secure Boot unmittelbar den Startprozess treffen können. Für IT-Teams bedeutet das nicht nur, dass ein Patchtermin eingeplant werden muss, sondern dass Boot-Fähigkeiten und Hardwarekompatibilität zentraler werden. Technisch ist Secure Boot die Instanz, die beim Übergang vom Firmware-Start zum Betriebssystem überprüft, ob geladene Signaturen vertrauenswürdig sind.
Der Auslöser ist konkret: Microsoft verteilt seit dem 9. Juni das Sicherheitsupdate KB5094126 für Windows 11 und Windows 10. Ziel sind neue Zertifikate, die vorrangig dafür sorgen sollen, dass das System weiterhin in einer verifizierten Kette bootet und zukünftige Upgrades sauber durchlaufen. Über die Windows-Sicherheitsoberfläche können Nutzer den Status einsehen: Grün steht für „alles im Lot“, Gelb signalisiert, dass ein Update aussteht, Rot weist auf Hardware- oder Firmware-Probleme hin. Für Unternehmen empfiehlt Microsoft eine schrittweise Verteilung, typischerweise über Intune-Reporting, damit Risiken durch ein zu schnelles Rollout-Tempo reduziert werden.
Parallel zum Zertifikatswechsel wird das Update-Umfeld weiter ergänzt. Bereits zwischen dem 9. und 13. Juni veröffentlichte Microsoft dynamische Updates wie KB5094149 und KB5094156, die die Windows-Wiederherstellungsumgebung (WinRE) für Windows 11, Windows 10 sowie Windows Server 2016 und 2019 verbessern. Das ist sicherheitspolitisch relevant, weil Recovery-Mechanismen in der Praxis oft die letzte Linie sind, wenn ein Boot- oder Signaturproblem einen automatischen Neustart verhindert. Besonders interessant wird das für Organisationen, die Geräte im Feld „hands-off“ betreiben: Wenn ein Startpfad scheitert, muss WinRE verlässlich hochkommen, um Rollback, Diagnose und Wiederherstellung durchzuführen.
In den ersten Tagen häufen sich allerdings Meldungen über Nebenwirkungen, die vor allem bestimmte Business-Geräte treffen sollen. Besonders genannt werden HP EliteBook 840 G10, HP ProBook 460 G11 sowie Dell Precision 7530. Berichte sprechen von Bluescreens und BitLocker-Wiederherstellungsschleifen – ein Szenario, das IT-Teams aus Erfahrung bereits dann hochbelastet, wenn nur „scheinbar kleine“ Änderungen an Boot- oder Firmwarepfaden auftreten. Branchenexperten führen das Problem häufig auf die Größe der EFI-Partition zurück: Viele Hersteller setzen standardmäßig nur rund 100 MB an. Für die neuen Sicherheitsdateien reicht das offenbar zuweilen nicht aus, weshalb Fachleute eine Partitionsgröße im Bereich von 500 MB bis 1 GB empfehlen.
Damit sind wir bei einem zentralen Vergleich: Cloud-basierte Patchverwaltung (z. B. über Intune) reduziert zwar die Koordination, löst aber nicht die physische/firmware-seitige Voraussetzung. Secure Boot hängt an Firmware, Partitionierung und signierten Komponenten – Faktoren, die sich nicht vollständig durch Software-Distribution „wegabstraktieren“ lassen. Hinzu kommen weitere Nebenwirkungen, die im Umfeld der Updates diskutiert werden: erhöhte CPU-Temperaturen, Update-Fehler wie 0x800705b4 sowie Probleme mit der OneDrive-Integration im Datei-Explorer, wenn UAC (User Account Control) deaktiviert ist. Diese Mischung aus Boot- und Anwendungsfolgen macht deutlich, dass das Pflichtupdate nicht nur ein „Signaturtausch“ ist, sondern in seltenen Konstellationen auch die Systemintegration berührt.
Hersteller reagieren unterschiedlich. ASUS gab Entwarnung für ab 2024 produzierte Business-PCs: Dort seien die 2023er-Zertifikate bereits ab Werk enthalten, was das Risiko eines ablaufbedingten Rollback- oder Recovery-Falls reduziert. Für ältere Modelle rät der Hersteller dagegen, vor dem Update BitLocker zu pausieren. Genau hier zeigt sich die unternehmenspraktische Konsequenz: BitLocker ist zwar ein Sicherheitsgewinn, aber bei Boot-relevanten Änderungen muss ein Rollout so geplant werden, dass Wiederherstellungsprozesse nicht in unvorbereiteten Schleifen enden. Bei akuten Boot-Problemen helfen laut Support-Angaben häufig ein BIOS-Update oder das vorübergehende Deaktivieren von Secure Boot; wenn die Hardware die neuen Zertifikate nicht verarbeiten kann, bleibt demnach nur der Austausch des Geräts. Diese letzte Option ist wirtschaftlich heikel, weshalb eine frühzeitige Geräteinventarisierung und Firmware-Kompatibilitätsprüfung so wertvoll wird.
Ergänzend erweitert Microsoft die Plattform in zwei Richtungen: Zum einen gibt es Windows 11 26H1 Build 28000.2269 (KB5095051) für ARM64-Geräte mit Snapdragon-X-Serie-Prozessoren. Zum anderen werden Funktionserweiterungen im Nutzeralltag adressiert, etwa erweiterte Archivformate wie NuGet und CPIO, zusätzlich ein verbessertes haptisches Feedback und ein neuer Taskbar AI Agent Monitor. Aus Sicht der Enterprise-Architektur ist das relevant, weil Boot- und Recovery-Anpassungen zwar primär Sicherheitsprobleme vermeiden sollen, gleichzeitig aber die Basis für weitere Betriebssystemkomponenten gelegt wird. Der historische Kontext: Secure-Boot-Mechanismen etablieren sich seit Jahren, doch Zertifikatslebenszyklen und Schlüsselrotationen werden erst dann kritisch, wenn Flotten in der Breite nicht mehr „wartungsnah“ genug sind.
Für die nächsten Wochen lautet die operative Leitlinie: IT-Teams sollten KB5094126 nicht pauschal „durchrollen“, sondern in Wellen mit überprüfbaren Kriterien ausrollen. Dazu gehört, betroffene Geräteklassen zu identifizieren, deren EFI-Partitionen zu prüfen und Recovery-Bereitschaft sicherzustellen, bevor die Änderung im gesamten Bestand aktiv wird. Aus regulatorischer und datenschutzbezogener Sicht spielt das ebenfalls hinein: Wiederherstellungsprozesse und Neustarts sind zwar funktional, sie können jedoch den Umgang mit verschlüsselten Daten (BitLocker-Keymaterial, Wiederherstellungsbelege, Zugriffsketten) berühren. In Unternehmen sollte daher dokumentiert werden, wer welche Recovery-Funktionen ausführen darf, wie Zugriffe geloggt werden und wie schnell der Normalbetrieb wiederhergestellt wird. Der Wettbewerb schläft nicht: Während ASUS das „ab Werk“-Argument nutzt und damit Kompatibilität stärkt, werden andere OEMs künftig stärker über Firmware-Standards und Partitionierungstemplates nachziehen müssen, weil sonst Rollout-Risiken zu Support-Lasten werden.
Der Ausblick ist klar, ohne Panik: Zertifikatsausläufe sind ein planbarer Lebenszyklus-Ereignis, aber ihre Wirkung zeigt sich erst, wenn Betriebssysteme und Geräteflotten nicht mehr synchronisiert sind. In der Praxis wird sich ein Muster durchsetzen: Patch-Planung muss stärker als zuvor Boot-Topologie, Secure-Boot-Status, WinRE-Zustand und Verschlüsselungskontexte berücksichtigen. Für Entwickler und IT-Operateure heißt das außerdem, Testumgebungen realistischer zu machen – etwa mit unterschiedlichen EFI-Partitionen, UEFI-Varianten und BitLocker-Konfigurationen. So entsteht frühzeitig das Wissen, welche Kombinationen zu Bluescreens oder BitLocker-Schleifen führen können, bevor sie im Produktivbetrieb auftreten. Wer jetzt strukturiert vorgeht, kann die sichere Boot-Kette erneuern und die Grundlage für kommende Upgrades konsistent halten.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Secure-Boot-Update KB5094126: Alte Zertifikate laufen am 24. Juni aus" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Secure-Boot-Update KB5094126: Alte Zertifikate laufen am 24. Juni aus" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Secure-Boot-Update KB5094126: Alte Zertifikate laufen am 24. Juni aus« bei Google Deutschland suchen, bei Bing oder Google News!