הערה
- תאריך פרסום מקורי: יוני 26, 2025
- מזהה KB: 5062710
דוח שינויים
| שינוי תאריך | תיאור השינוי |
|---|---|
| מאי 18, 2026 |
|
| מאי 5, 2026 |
|
| פברואר 3, 2026 |
|
| 10 בנובמבר 2025 | תוקנו שתי שגיאות הקלדה תחת "אישור חדש":
|
מהו אתחול מאובטח?
אתחול מאובטח הוא תכונת אבטחה בקושחה מבוססת ממשק קושחה מורחב אחוד (UEFI) המסייעת להבטיח שרק תוכנה מהימנה תפעל במהלך רצף האתחול (ההפעלה) של ההתקן. הוא פועל על-ידי אימות החתימה הדיגיטלית של תוכנת קדם-אתחול מול ערכה של אישורים דיגיטליים מהימנים (שנקראים גם רשות אישורים או CA) המאוחסנים בקושחה של המכשיר. כסטנדרט בתעשייה, UEFI Secure Boot מגדיר כיצד קושחת הפלטפורמה מנהלת את האישורים, מאמתת קושחה וכיצד מערכת ההפעלה (OS) מתממשקת עם תהליך זה. לפרטים נוספים על UEFI ואתחול מאובטח, ראה אתחול מאובטח.
אתחול מאובטח הוצג לראשונה ב-Windows 8 כדי להגן מפני איום התוכנה הזדונית המתעורר לפני האתחול (המכונה גם Bootkit) באותה תקופה. כחלק מאתחול הפלטפורמה, אתחול מאובטח מאמת מודולי קושחה לפני הביצוע. מודולים אלה כוללים מנהלי התקן קושחה של UEFI (כגון ROM אופציונלי), מטעני אתחול ויישומים. כשלב האחרון בתהליך האתחול המאובטח, הקושחה מאמתת אם אתחול מאובטח סומך על טוען האתחול. לאחר מכן, הקושחה מעבירה שליטה למטען האתחול, אשר בתורו מאמת, נטען לזיכרון ומפעיל את מערכת ההפעלה Windows.
אתחול מאובטח מגדיר קוד מהימן באמצעות מדיניות קושחה שנקבעה במהלך הייצור. שינויים במדיניות זו, כגון הוספה או ביטול של אישורים, נשלטים על-ידי הירארכיה של מפתחות. הירארכיה זו מתחילה במפתח הפלטפורמה (PK), הנמצא בדרך כלל בבעלות יצרן החומרה, ואחריו מפתח ההרשמה למפתחות (KEK) (הידוע גם כמפתח החלפת מפתחות), שעשוי לכלול Microsoft KEK וערכות KEK אחרות של יצרני OEM. מסד הנתונים של החתימה המותרת (DB) ומסד הנתונים של החתימה הלא מותרת (DBX) קובעים איזה קוד יוכל לפעול בסביבת UEFI לפני הפעלת מערכת ההפעלה. מסד הנתונים כולל אישורים המנוהלים על-ידי Microsoft ויצרן הציוד המקורי, בעוד שה- DBX מתעדכן על-ידי Microsoft עם הביטולים האחרונים. כל ישות עם KEK יכולה לעדכן את מסד הנתונים וה-DBX.
ההשפעה של תפוגת תוקף אישור אתחול מאובטח
Microsoft מעדכנת את אישורי האתחול המאובטח שהונפקו במקור ב- 2011 כדי להבטיח שמכשירי Windows ימשיכו לאמת תוכנת אתחול מהימנה. תוקף אישורים ישנים אלה מתחיל לפוג ביוני 2026. מכשירים שלא קיבלו את אישורי 2023 החדשים ימשיכו להתחיל ולפעול כרגיל, ועדכוני Windows רגילים ימשיכו להתקין. עם זאת, מכשירים אלה לא יוכלו עוד לקבל הגנות אבטחה חדשות עבור תהליך האתחול המוקדם, כולל עדכונים למנהל האתחול של Windows, מסדי נתונים של אתחול מאובטח, רשימות ביטול או צמצום סיכונים עבור פגיעויות ברמת האתחול שהתגלו לאחרונה.
עם הזמן, הדבר מגביל את ההגנה של המכשיר מפני איומים מתעוררים ועלול להשפיע על תרחישים שמסתמכים על אמון אתחול מאובטח, כגון הקשחת BitLocker או Bootloaders של צד שלישי. רוב מכשירי Windows יקבלו את האישורים המעודכנים באופן אוטומטי, ויצרני ציוד מקורי רבים יספקו עדכוני קושחה בעת הצורך. שמירה על עדכניות המכשיר שלך עם עדכונים אלה עוזרת להבטיח שהוא יוכל להמשיך לקבל את מלוא הגנות האבטחה שאתחול מאובטח נועד לספק.
התוקף של אישורי אתחול מאובטח של Windows יפוג ב- 2026
מאז ש-Windows הציגה תמיכה באתחול מאובטח, כל המכשירים מבוססי Windows נשאו את אותה קבוצה של אישורי מיקרוסופט ב-KEK וב-DB. אישורים מקוריים אלה מתקרבים לתאריך התפוגה שלהם, והמכשיר שלך מושפע אם יש לו אחת מגירסאות האישורים המפורטות. כדי להמשיך להפעיל את Windows ולקבל עדכונים שוטפים עבור תצורת האתחול המאובטח, יהיה עליך לעדכן אישורים אלה.
מונחים
- KEK: מפתח הרשמת מפתח
- כ"א: רשות אישורים
- ד.ב.: מסד נתונים של חתימת אתחול מאובטח
- DBX: מסד נתונים של חתימה מבוטלת באתחול מאובטח
| אישור שתוקפו פג | תאריך תפוגה | אישור חדש | אחסון מיקום | מטרה |
|---|---|---|---|---|
| Microsoft Corporation KEK CA 2011 | יוני 24, 2026 | Microsoft Corporation KEK 2K CA 2023 | מאוחסן ב- KEK | חותם על עדכונים ל- DB ו- DBX. |
| Microsoft Windows Production PCA 2011 | אוקטובר 19, 2026 | Windows UEFI CA 2023 | מאוחסן ב- DB | משמש לחתימה על טוען האתחול של Windows. |
| Microsoft UEFI CA 2011*** | יוני 27, 2026 | Microsoft UEFI CA 2023 | מאוחסן ב- DB | חותם על מטעני אתחול של צד שלישי ויישומי EFI. |
| Microsoft UEFI CA 2011*** | יוני 27, 2026 | MICROSOFT OPTION ROM UEFI CA 2023 | מאוחסן ב- DB | חותם על ROM של אופציות של צד שלישי |
הערה
*במהלך חידוש אישור UEFI CA 2011 של Microsoft Corporation, שני אישורים מפרידים בין חתימת טוען האתחול לחתימת אפשרות ROM. הדבר מאפשר שליטה טובה יותר באמון המערכת. לדוגמה, מערכות שצריכות לסמוך על ROMs של אפשרויות יכולות להוסיף את Microsoft Option ROM UEFI CA 2023 מבלי להוסיף אמון עבור מטעני אתחול של צד שלישי.
Microsoft הנפיקה אישורים מעודכנים כדי להבטיח המשכיות של הגנת אתחול מאובטח במכשירי Windows. Microsoft תנהל את תהליך העדכון עבור אישורים חדשים אלה בחלק משמעותי ממכשירי Windows. בנוסף, נציע הדרכה מפורטת עבור ארגונים שמנהלים את עדכוני המכשיר שלהם.
קריאה לפעולה
ייתכן שיהיה עליך לנקוט פעולה כדי להבטיח שמכשיר Windows שלך יישאר מאובטח כאשר תוקף האישורים יפוג ב- 2026. יש לעדכן גם את UEFI Secure Boot DB וגם את KEK בגרסאות האישור החדשות המתאימות של 2023. לקבלת מידע נוסף על האישורים החדשים, ראה הנחיות ליצירה וניהול של מפתח אתחול מאובטח של Windows.
הפעולות שלך ישתנו בהתאם לסוג מכשיר Windows שברשותך. בחר מהתפריט משמאל את סוג המכשיר ואת הפעולה הספציפית שעליך לבצע.
משאבי תמיכת לקוחות של Microsoft
כדי לפנות לתמיכה של Microsoft, ראה:
תמיכה של Microsoft ולאחר מכן לחץ על Windows.
תמיכה לעסקים ולאחר מכן לחץ על Create כדי ליצור בקשת תמיכה חדשה.
לאחר יצירת בקשת התמיכה החדשה, היא אמורה להיראות כך: