Wenn Zertifikate für den sicheren Start auf Windows-Geräten ablaufen
Gilt für
Ursprüngliches Veröffentlichungsdatum: 10. Februar 2026
KB-ID: 5079373
Mit dem sicheren Start wird sichergestellt, dass Ihr Gerät vertrauenswürdige Software verwendet. Die ursprünglich 2011 ausgestellten Microsoft Secure Boot-Zertifikate laufen im Juni 2026 ab. Um den Schutz vor neuen Bedrohungen auf Startebene aufrechtzuerhalten, aktualisiert Microsoft Geräte mit einem neuen Satz von 2023-Zertifikaten. Die meisten Geräte erhalten diese Updates automatisch, aber einige Systeme erfordern möglicherweise zusätzliche Firmwareupdates.
Was geschieht, wenn die Zertifikate ablaufen?
Wenn Ihr Gerät das Ablaufdatum ohne die neuen Zertifikate erreicht, wird es weiterhin normal gestartet und ausgeführt. Standard Windows-Updates werden weiterhin installiert. Das Gerät kann jedoch keinen neuen Sicherheitsschutz mehr für den frühen Startvorgang erhalten. Dazu gehören Updates für Windows-Start-Manager, Datenbanken für den sicheren Start und Sperrlisten sowie Korrekturen für neu entdeckte Sicherheitsrisiken in der Startkette.
Wenn neue Bedrohungen auftreten, wird ein Gerät in diesem abgelaufenen Zustand immer weniger geschützt. Szenarien, die auf der Vertrauensstellung für den sicheren Start basieren (z. B. BitLocker-Härtung, Codeintegrität auf Startebene oder Bootloader von Drittanbietern und Options-ROMs), können ebenfalls betroffen sein, wenn sie eine aktualisierte Vertrauensstellung für den sicheren Start benötigen.
Was funktioniert weiter?
-
Das Gerät startet weiterhin normal.
-
Windows-Updates werden weiterhin installiert, mit Ausnahme von startbezogenen Sicherheitskomponenten, die die aktualisierten Zertifikate erfordern.
-
Tägliche App-Nutzung, Netzwerk, Browsen und die meisten Betriebssystemfeatures bleiben unverändert.
Was nicht mehr funktioniert
-
Neue Schutzmechanismen für den sicheren Start und den Start-Manager können nicht angewendet werden.
-
Sicherheitskorrekturen für die Umgebung für den frühen Start – z. B. BitLocker-Umgehungsminderungen oder Sperrungen für den sicheren Start – sind nicht verfügbar.
-
Einige Komponenten von Drittanbietern, die auf der Microsoft Secure Boot-Vertrauensstellung basieren, können möglicherweise nicht aktualisiert werden, wenn sie neuere Zertifikateinträge erfordern.
So bleiben Sie geschützt
Die meisten persönlichen Windows-Geräte erhalten die neuen Zertifikate für den sicheren Start automatisch über von Microsoft verwaltete Updates. Für Geräte, die von einem organization verwaltet werden, sollten IT-Administratoren die Anleitung zum Aktualisieren von Zertifikaten für den sicheren Start von Microsoft befolgen. Einige Geräte erfordern möglicherweise ein OEM-Firmwareupdate, um die neuen Zertifikate ordnungsgemäß anzuwenden. Wenden Sie sich für jedes gerät( persönlich oder organization verwaltet) an Ihren OEM, um Informationen zu erforderlichen Firmwareupdates zu erhalten. Bedenken Sie dabei, dass solche Updates möglicherweise nur für Geräte verfügbar sind, die sich noch innerhalb des Supportzeitraums befinden. Wenn Sie Ihr Gerät auf dem neuesten Stand halten, wird sichergestellt, dass es weiterhin den vollständigen Schutz erhält, den Secure Boot bietet.
Hinweis: Der sichere Start sollte nicht deaktiviert werden, um den Zertifikatablauf zu umgehen. Das Deaktivieren des sicheren Starts reduziert den Geräteschutz erheblich, entfernt Schutzmaßnahmen vor Schadsoftware auf Startebene und kann zu neuen Sicherheits- und Compliancerisiken führen. Der empfohlene Pfad besteht darin, sicherzustellen, dass Ihr Gerät die aktualisierten Zertifikate für den sicheren Start 2023 und alle erforderlichen OEM-Firmwareupdates erhält.