Aplica-se a
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Data de publicação original: 13 de fevereiro de 2025

ID do KB: 5053946

Introdução

Este documento descreve a implantação das proteções contra o bypass de recurso de segurança de Inicialização Segura divulgado publicamente que usa o kit de inicialização UEFI blacklotus rastreado pela CVE-2023-24932 para ambientes corporativos.

Para evitar interrupções, a Microsoft não planeja implantar essas mitigações em empresas, mas está fornecendo essas diretrizes para ajudar as empresas a aplicar as mitigações por conta própria. Isso fornece às empresas controle sobre o plano de implantação e o tempo das implantações.

Primeiros passos

Dividimos a implantação em várias etapas que podem ser obtidas em um linha do tempo que funciona para sua organização. Você deve se familiarizar com essas etapas. Depois de ter uma boa compreensão das etapas, você deve considerar como elas funcionarão em seu ambiente e preparar planos de implantação que funcionam para sua empresa em seu linha do tempo.

A adição do novo certificado CA 2023 do Windows UEFI e a não manutenção do certificado PCA 2011 do Microsoft Windows Production exige a cooperação do firmware do dispositivo. Como há uma grande combinação de hardware de dispositivo e firmware, e a Microsoft não consegue testar todas as combinações, incentivamos você a testar dispositivos representativos em seu ambiente antes de implantar amplamente. Recomendamos que você teste pelo menos um dispositivo de cada tipo usado em sua organização. Alguns problemas conhecidos do dispositivo que bloquearão essas mitigações são documentados como parte de KB5025885: como gerenciar as revogações do gerenciador de inicialização do Windows para alterações de Inicialização Segura associadas ao CVE-2023-24932. Se você detectar um problema de firmware de dispositivo não listado na seção Problemas Conhecidos , trabalhe com seu fornecedor OEM para resolver o problema.

Atualizar para PCA2023 e o novo gerenciador de inicialização

  • Mitigação 1: instalar as definições de certificado atualizadas no DB Adiciona o novo certificado CA 2023 do Windows UEFI ao Banco de Dados de Assinatura de Inicialização Segura da UEFI (DB). Ao adicionar esse certificado ao DB, o firmware do dispositivo confiará em aplicativos de inicialização do Microsoft Windows assinados por este certificado.

  • Mitigação 2: atualizar o gerenciador de inicialização em seu dispositivo Aplica o novo gerenciador de inicialização do Windows assinado com o novo certificado ca 2023 do Windows UEFI.

Essas mitigações são importantes para a capacidade de serviço de longo prazo do Windows nesses dispositivos. Como o certificado microsoft Windows Production PCA 2011 no firmware expirará em outubro de 2026, os dispositivos devem ter o novo certificado WINDOWS UEFI CA 2023 no firmware antes da expiração ou o dispositivo não poderá mais receber atualizações do Windows, colocando-o em um estado de segurança vulnerável.

Atualizar mídia inicializável

Depois que Mitigação 1 e Mitigação 2 forem aplicadas aos seus dispositivos, você poderá atualizar qualquer mídia inicializável que você usar em seu ambiente. Atualizar a mídia inicializável significa aplicar o PCA2023 gerenciador de inicialização assinado à mídia. Isso inclui a atualização das imagens de inicialização de rede (como PxE e HTTP), imagens ISO e unidades USB. Caso contrário, os dispositivos com as mitigações aplicadas não serão iniciados a partir da mídia de inicialização que usa o gerenciador de inicialização do Windows mais antigo e a CA 2011. ​​​​

Ferramentas e diretrizes sobre como atualizar cada tipo de mídia inicializável estão disponíveis aqui:

Tipo de mídia

Resource

ISO, unidades USB e assim por diante

KB5053484: atualizar a mídia inicializável do Windows para usar o gerenciador de inicialização assinado PCA2023

Servidor de Inicialização PXE

Documentação a ser fornecida posteriormente

PCA2011 não confiáveis e aplicar o número da versão segura ao DBX

  • Mitigação 3: habilitar a revogação Não é confiável o certificado microsoft Windows Production PCA 2011 adicionando-o aos firmwares Secure Boot DBX. Isso fará com que o firmware não confie em todos os gerentes de inicialização assinados pela AC de 2011 e em qualquer mídia que dependa do gerenciador de inicialização assinado pela AC de 2011.

  • Mitigação 4: aplicar a atualização número de versão segura ao firmware Aplica a atualização SVN (Número de Versão Segura) aos firmwares Secure Boot DBX. Quando um gerenciador de inicialização assinado em 2023 começa a ser executado, ele executa um auto-marcar comparando o SVN armazenado no firmware com o SVN integrado ao gerenciador de inicialização. Se o SVN do gerenciador de inicialização for menor que o SVN do firmware, o gerenciador de inicialização não será executado. Esse recurso impede que um invasor reverta o gerenciador de inicialização para uma versão mais antiga e não atualizada. Para atualizações de segurança futuras para o gerenciador de inicialização, o SVN será incrementado e a Mitigação 4 precisará ser reaplicada.

Referências

CVE-2023-24932

KB5025885: como gerenciar as revogações do gerenciador de inicialização do Windows para alterações de Inicialização Segura associadas ao CVE-2023-24932

KB5016061: Proteger eventos de atualização de variável DB e DBX

KB5053484: atualizar a mídia inicializável do Windows para usar o gerenciador de inicialização assinado PCA2023

Data da alteração

Descrição da alteração

10 de junho de 2026

  • Atualizou a seção "Atualizar para PCA2023 e o novo gerenciador de inicialização"

Precisa de mais ajuda?

Quer mais opções

Explore os benefícios da assinatura, procure cursos de treinamento, saiba como proteger seu dispositivo e muito mais.