Så här hanterar du avkall på Windows Boot Manager för säker start-ändringar som är associerade med CVE-2023-24932

Gäller för
Win 10 Ent LTSB 2016 Win 10 Ent LTSC 2019 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Obs

  • Ursprungligt publiceringsdatum: Den 9 maj 2023
  • KB-ID: 5025885

Obs

  • VIKTIGT Du bör tillämpa Windows-säkerhetsuppdateringen från 8 juli 2025 eller en senare uppdatering som en del av din vanliga månatliga uppdateringsprocess.
  • Den här artikeln gäller för de organisationer som bör börja utvärdera lösningar för en offentligt avslöjad Secure Boot-förbikoppling som utnyttjas av BlackLotus UEFI-bootkit. Du kanske dessutom vill ha en proaktiv inställning till säkerheten eller börja förbereda distributionen. Observera att den här skadliga koden kräver fysisk eller administrativ åtkomst till enheten.

Obs

VARNING När åtgärden för det här problemet har aktiverats på en enhet, vilket innebär att åtgärderna har tillämpats, kan den inte återställas om du fortsätter att använda Säker start på enheten. Inte ens omformatering av disken tar bort återkallelser om de redan har tillämpats. Tänk på alla möjliga konsekvenser och testa noggrant innan du tillämpar de spärrningar som beskrivs i den här artikeln på din enhet.

Artikelinnehåll

Sammanfattning

Den här artikeln beskriver skyddet mot den offentligt avslöjade säkerhetsfunktionsförbikopplingen Secure Boot som använder BlackLotus UEFI-bootkitet som spåras av CVE-2023-24932, hur du aktiverar lösningarna och vägledning om startbara medier. Ett bootkit är ett skadligt program som är utformat för att läsas in så tidigt som möjligt i en enhets startsekvens för att styra operativsystemets start.

Säker start rekommenderas av Microsoft för att skapa en säker och betrodd väg från UEFI (Unified Extensible Firmware Interface) via den betrodda startsekvensen för Windows-kerneln. Säker start hjälper till att förhindra skadlig programvara för bootkit i startsekvensen. Om du inaktiverar Säker start riskerar enheten att infekteras av bootkit-skadlig kod. Att åtgärda förbikopplingen för säker start som beskrivs i CVE-2023-24932 kräver att starthanterare återkallas. Detta kan orsaka problem för vissa enhetens startkonfigurationer.

Åtgärder mot förbikopplingen för säker start som beskrivs i CVE-2023-24932 ingår i Windows-säkerhetsuppdateringarna som släpptes den 9 juli 2024 och senare uppdateringar. Dessa åtgärder är dock inte aktiverade som standard. Med dessa uppdateringar rekommenderar vi att du börjar utvärdera dessa förändringar i din miljö. Det fullständiga schemat beskrivs i avsnittet Tidpunkter för uppdateringar .

Innan du aktiverar dessa åtgärder bör du noggrant läsa informationen i den här artikeln och avgöra om du måste aktivera åtgärderna eller vänta på en framtida uppdatering från Microsoft. Om du väljer att aktivera dessa åtgärder måste du kontrollera att enheterna är uppdaterade och redo samt förstå riskerna som beskrivs i den här artikeln.

tillbaka till toppen

Vidta åtgärder

För den här versionen ska följande steg följas:
Steg 1: Installera Windows-säkerhetsuppdateringen från 8 juli 2025 eller en senare uppdatering för alla versioner som stöds.
Steg 2: Utvärdera ändringarna och hur de påverkar din miljö.
Steg 3: Verkställ ändringarna.

tillbaka till toppen

Påverkans omfattning

Alla Windows-enheter med Secure Boot-skydd aktiverat påverkas av BlackLotus bootkit. Lösningar är tillgängliga för versioner av Windows som stöds. En fullständig lista finns i CVE-2023-24932.

tillbaka till toppen

Förstå riskerna

Risk för skadlig kod: För att BlackLotus UEFI-bootkit-exploateringen som beskrivs i den här artikeln ska vara möjlig måste en angripare få administratörsprivilegier på en enhet eller få fysisk åtkomst till enheten. Detta kan göras genom att komma åt enheten fysiskt eller via fjärranslutning, till exempel genom att använda en hypervisor för att komma åt virtuella datorer/molnet. En angripare använder ofta den här säkerhetsrisken för att fortsätta kontrollera en enhet som de redan har åtkomst till och eventuellt ändrar. Åtgärderna i den här artikeln är förebyggande och inte korrigerande. Kontakta säkerhetsleverantören för att få hjälp om din enhet redan har komprometterats.

Återställningsmedia: Om du stöter på ett problem med enheten när du har tillämpat dessa begränsningar och enheten blir ostartbar kanske du inte kan starta eller återställa enheten från befintliga media. Återställnings- eller installationsmedia måste uppdateras så att det fungerar med en enhet som har de lindrande åtgärderna tillämpade.

Problem med inbyggd programvara: När Windows tillämpar de åtgärder som beskrivs i den här artikeln måste det förlita sig på enhetens inbyggda UEFI-programvara för att uppdatera värdena för säker start (uppdateringarna tillämpas på databasnyckeln (DB) och den förbjudna signaturnyckeln (DBX)). I vissa fall har vi erfarenhet av enheter som inte klarar uppdateringarna. Vi arbetar med enhetstillverkare för att testa dessa viktiga uppdateringar på så många enheter som möjligt.

Obs

OBSERVERA Testa först dessa lösningar på en enskild enhet per enhetsklass i din miljö för att identifiera möjliga problem med inbyggd programvara. Distribuera inte brett innan du har bekräftat att alla enhetsklasser i din miljö har utvärderats.

BitLocker Recovery: Vissa enheter kan gå in i BitLocker-återställning. Se till att behålla en kopia av BitLocker-återställningsnyckeln innan du aktiverar åtgärderna.

tillbaka till toppen

Kända problem

Problem med inbyggd programvara: All inbyggd programvara för enheter kommer inte att kunna uppdatera DB eller DBX för säker start. I de fall som vi känner till har vi rapporterat problemet till enhetstillverkaren. Mer information om loggade händelser finns i KB5016061: Säker start DB- och DBX-variabeluppdateringshändelser . Kontakta enhetstillverkaren för uppdateringar av inbyggd programvara. Om enheten inte stöds rekommenderar Microsoft att du uppgraderar enheten.

Kända problem med inbyggd programvara:

Obs

OBSERVERA Följande kända problem påverkar inte och förhindrar inte installationen av uppdateringarna från 8 juli 2025 eller senare. I de flesta fall gäller inte lösningarna där kända problem finns. Visa informationen i varje känt problem.

  • HP-enheter med Sure Start Security: Dessa enheter behöver de senaste uppdateringarna av den inbyggda programvaran från HP för att åtgärda lösningarna. Lösningarna blockeras tills den inbyggda programvaran uppdateras. Installera den senaste firmwareuppdateringen från HPs supportsida – Officiell nedladdning av HP-drivrutiner och programvara | HP-support.

  • Arm64-baserade enheter: Lösningarna blockeras på grund av kända problem med inbyggd UEFI-programvara med Qualcomm-baserade enheter. Microsoft samarbetar med Qualcomm för att åtgärda problemet. Qualcomm kommer att tillhandahålla korrigeringen till enhetstillverkare. Kontakta tillverkaren av enheten för att ta reda på om det finns en lösning på problemet. Microsoft kommer att lägga till identifiering för att de åtgärder som ska kunna tillämpas på enheter när den fasta inbyggda programvaran identifieras. Om din Arm64-baserade enhet inte har inbyggd Qualcomm-programvara konfigurerar du följande registernyckel för att aktivera riskreduceringarna.

    Registerundernyckel HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
    Nyckelvärdesnamn SkipDeviceCheck
    Datatyp REG_DWORD
    Data 1
  • Äpple: Mac-datorer som har Apple T2-säkerhetskrets har stöd för Säker start. Uppdatering av UEFI-säkerhetsrelaterade variabler är dock endast tillgänglig som en del av macOS-uppdateringarna. Boot Camp-användare förväntas se en händelseloggpost med händelse-ID 1795 i Windows som är relaterad till dessa variabler. Mer information om den här loggposten finns i KB5016061: Uppdateringshändelser för databasen för säker start och DBX.

  • VMware: I VMware-baserade virtualiseringsmiljöer kan en virtuell dator som använder en x86-baserad processor med Säker start aktiverad inte starta när du har tillämpat riskerna. Microsoft samarbetar med VMware för att åtgärda problemet.

  • TPM 2.0-baserade system: Dessa system som kör Windows Server 2012 och Windows Server 2012 R2 kan inte distribuera de begränsningar som släpptes i säkerhetsuppdateringen från 9 juli 2024 eller senare på grund av kända kompatibilitetsproblem med TPM-mätningar. Säkerhetsuppdateringen från 9 juli 2024 eller senare blockerar åtgärderna #2 (boot manager) och #3 (DBX-uppdatering) på berörda system.

    Microsoft är medvetna om problemet och en uppdatering kommer att släppas i framtiden för att avblockera TPM 2.0-baserade system.

    Om du vill kontrollera din TPM-version högerklickar du på Start, klickar på Kör och skriver tpm.mscsedan . Längst ned till höger i mittenfönstret under TPM-tillverkarinformation bör du se ett värde för Specifikationsversion.

  • Symantec Endpoint Encryption: Säkra startlösningar kan inte tillämpas på system som har installerat Symantec Endpoint Encryption. Microsoft och Symantec är medvetna om problemet och kommer att åtgärdas i kommande uppdateringar.

tillbaka till toppen

Riktlinjer för den här versionen

Följ de här stegen för den här versionen.

Steg 1: Installera Windows-säkerhetsuppdateringen

Installera den månatliga säkerhetsuppdateringen för Windows från 8 juli 2025 eller en senare uppdatering på Windows-enheter som stöds. Dessa uppdateringar innehåller åtgärder för CVE-2023-24932 men är inte aktiverade som standard. Alla Windows-enheter bör slutföra det här steget oavsett om du planerar att distribuera åtgärderna eller inte.

Steg 2: Utvärdera ändringarna

Vi rekommenderar att du gör följande:

  • Förstå de två första åtgärderna som gör det möjligt att uppdatera databasen för säker start och uppdatera starthanteraren.
  • Gå igenom det uppdaterade schemat.
  • Börja testa de två första lösningarna mot representativa enheter från din miljö.
  • Börja planera för distributionen.

Steg 3: Verkställ ändringarna

Vi uppmuntrar dig att förstå de risker som beskrivs i avsnittet Förstå riskerna .

  • Förstå hur detta påverkar återställning och andra startbara medier.
  • Börja testa den tredje åtgärden som tar bort signeringscertifikatet som används för alla tidigare Windows-starthanterare.

tillbaka till toppen

Riktlinjer för begränsning av distribution

Innan du följer de här stegen för att tillämpa åtgärderna bör du installera Windows månatliga underhållsuppdatering från 8 juli 2025 eller en senare uppdatering på Windows-enheter som stöds. Den här uppdateringen innehåller åtgärder för CVE-2023-24932 , men de är inte aktiverade som standard. Alla Windows-enheter bör slutföra det här steget oavsett ditt abonnemang för att aktivera åtgärderna.

Obs

  • OBSERVERA Om du använder BitLocker kontrollerar du att BitLocker-återställningsnyckeln har säkerhetskopierats. Du kan köra följande kommando från en kommandotolk som administratör med anteckna det 48-siffriga numeriska lösenordet:
  • manage-bde -protectors -get %systemdrive%

Följ de här stegen om du vill distribuera uppdateringen och tillämpa återkallelserna:

  1. Installera 2023 Secure Boot-certifikaten på databasen.
    Det här steget lägger till 2023 Secure Boot-certifikaten i UEFI-variabeln "Secure Boot Signature Database" (DB) och Key Exchange Key. Dessutom kommer den att uppdatera starthanteraren till 2023 signerade starthanteraren.

    Obs

    Det här steget kan redan vara slutfört om enheten har markerats med hög konfidens i de månatliga kumulativa uppdateringarna. Mer information finns i En närmare titt på databasen och https://aka.ms/GetSecureBoot för högt förtroende.

    1. Ange registernyckeln för att utföra uppdateringen till DB. Det gör du genom att öppna en PowerShell-kommandotolk som administratör, skriva varje följande kommandon separat och sedan trycka på Retur:

      Obs!

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f

      Obs!

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

    2. Kör följande PowerShell-kommando som administratör och kontrollera att databasen har uppdaterats. Det här kommandot ska returnera True.

      Obs

      [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

      Anteckning En omstart kan krävas om funktionen virtuellt säkert läge är aktiverad på enheten. Detta inkluderar funktioner som Credential Guard, Device Guard och Windows Hello.

  2. Kontrollera att 2023 Secure Boot-certifikaten och Boot Manager har uppdaterats på enheten.

    Det här steget verifierar att certifikaten har tillämpats och att starthanteraren har uppdaterats till den signerade versionen "'Windows UEFI CA 2023".

    Kör följande PowerShell-kommando som administratör och kontrollera att uppdateringarna har installerats. Det här kommandot ska returnera Uppdaterad.

    Obs

    (Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing").UEFICA2023Status

  3. Aktivera återkallningen.

    Listan över förbjudna UEFI-moduler (DBX) används för att blockera ej betrodda UEFI-moduler från att läsas in. I det här steget läggs "Windows Production CA 2011"-certifikatet till i DBX när du uppdaterar DBX. Detta gör att alla starthanterare som signerats av det här certifikatet inte längre är betrodda.

    Obs

    • VARNING: Innan du tillämpar den tredje begränsningen skapar du ett återställningsflashminne som kan användas för att starta systemet. Information om hur du gör detta finns i avsnittet Uppdatera Windows installationsmedia .
    • Om systemet hamnar i ett tillstånd som inte kan startas följer du stegen i avsnittet Återställningsprocedur för att återställa enheten till ett tillstånd före återkallande.
    1. Lägg till certifikatet "Windows Production PCA 2011" i listan över förbjudna UEFI (DBX-filer) för säker start. Det gör du genom att öppna en kommandotolk som administratör, skriva vart och ett av följande kommandon separat och sedan trycka på Retur:

      Obs!

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /f

      Obs!

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

    2. Kontrollera att installations- och återkallningslistan tillämpades korrekt genom att söka efter händelse 1037 i händelseloggen.

      Information om händelse 1037 finns i KB5016061: Uppdateringshändelser för databasen för säker start och DBX. Eller kör följande PowerShell-kommando som administratör och kontrollera att det returnerar True:

      Obs

      [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011'

  4. Tillämpa SVN-uppdateringen på den inbyggda programvaran.

    Starthanteraren som distribuerades i steg 2 har en ny funktion för självåterkallning inbyggd. När starthanteraren börjar köras utför den en självkontroll genom att jämföra det säkra versionsnumret (SVN) som lagras i den inbyggda programvaran med det SVN som är inbyggt i starthanteraren. Om SVN för starthanteraren är lägre än det SVN som lagras i den inbyggda programvaran vägrar starthanteraren att köras. Den här funktionen förhindrar att en angripare återställer Boot Manager till en äldre, icke-uppdaterad version.

    I framtida uppdateringar, när ett betydande säkerhetsproblem åtgärdas i Boot Manager, kommer SVN-numret att ökas i både Boot Manager och uppdateringen av den inbyggda programvaran. Båda uppdateringarna släpps i samma kumulativa uppdatering för att säkerställa att korrigerade enheter är skyddade. Varje gång SVN uppdateras måste alla startbara medier uppdateras.

    Från och med uppdateringarna från den 9 juli 2024 ökas SVN i Boot Manager och uppdateringen av den inbyggda programvaran. Uppdateringen av den inbyggda programvaran är valfri och kan tillämpas genom att följa det här steget:

    1. Tillämpa SVN-uppdateringen på den inbyggda programvaran. Det gör du genom att öppna en kommandotolk som administratör, skriva vart och ett av följande kommandon separat och sedan trycka på Retur:

      Obs!

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x200 /f

      Obs!

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

tillbaka till toppen

Uppdatera Windows-installationsmedia

Obs

OBSERVERA När du skapar ett startbart USB-minne måste du formatera enheten med hjälp av filsystemet FAT32.

Du kan använda programmet Skapa en återställningsenhet genom att följa stegen nedan. Det här mediet kan användas för att installera om en enhet. Om det uppstår ett större problem, till exempel ett maskinvarufel, kan du installera om Windows med hjälp av återställningsenheten.

  1. Gå till en enhet där uppdateringen från 8 juli 2025 eller en senare och det första åtgärdssteget (uppdatera databasen för säker start) har tillämpats.

  2. Start-menyn söker du efter "Skapa en återställningsenhet" på kontrollpanelen och följer instruktionerna för att skapa en återställningsenhet.

  3. Med det nyskapade flashminnet monterat (till exempel som enhet "D:") kör du följande kommandon som administratör. Skriv vart och ett av följande kommandon och tryck sedan på Retur:

    Obs

    • COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAK
    • bcdboot c:\windows /f UEFI /s D: /bootex
    • COPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD

Följ dessa steg om du hanterar installerbara media i din miljö med hjälp av guiden Uppdatera Windows-installationsmedia med hjälp av vägledningen för dynamisk uppdatering. Dessa ytterligare steg skapar ett startbart flashminne som använder startfiler signerade av signeringscertifikatet "Windows UEFI CA 2023".

  1. Gå till en enhet där uppdateringen från 8 juli 2025 eller en senare och det första åtgärdssteget (uppdatering av databasen för säker start) har tillämpats.

  2. Följ stegen i länken nedan för att skapa media med 8 juli 2025, eller så har en senare uppdatering tillämpats: Uppdatera Windows-installationsmedia med dynamisk uppdatering

  3. Placera innehållet i mediet på ett USB-minne och montera USB-minnet som en enhetsbeteckning. Montera till exempel USB-minnet som "D:".

  4. Kör följande kommandon från ett kommandofönster som administratör. Skriv vart och ett av följande kommandon och tryck sedan på Retur.

    Obs

    • COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAK
    • bcdboot c:\windows /f UEFI /s D: /bootex
    • COPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD

Om en enhet har återställts till standardinställningarna för säker start när du har tillämpat lösningarna startar inte enheten. För att lösa problemet ingår ett reparationsprogram i uppdateringarna från 9 juli 2024 som kan användas för att tillämpa certifikatet "Windows UEFI CA 2023" på databasen igen (åtgärd #1).

Obs

OBSERVERA Använd inte det här reparationsprogrammet på en enhet eller ett system som beskrivs i avsnittet Kända problem .

  1. Gå till en enhet där uppdateringen från 8 juli 2025 eller senare har tillämpats.

  2. I ett kommandofönster kopierar du återställningsappen till USB-minnet med följande kommandon (förutsatt att USB-minnet är "D:"-enheten). Skriv varje kommando separat och tryck sedan på Retur:

    Obs

    • md D:\EFI\BOOT
    • copy C:\windows\boot\efi\securebootrecovery.efi D:\efi\boot\bootx64.efi
  3. Sätt i flashminnet, starta om enheten och starta från flashminnet på enheten där inställningarna för säker start återställs till standardinställningarna.

tillbaka till toppen

Tidpunkter för uppdateringar

Uppdateringar släpps enligt följande:

  • Första distributionen Den här fasen började med uppdateringar som släpptes den 9 maj 2023 och tillhandahöll grundläggande åtgärder med manuella steg för att aktivera dessa åtgärder.
  • Andra driftsättningen Den här fasen började med uppdateringar som släpptes den 11 juli 2023, som lade till förenklade steg för att möjliggöra åtgärder för problemet.
  • Utvärderingsfas Den här fasen startade den 9 april 2024 och lade till ytterligare åtgärder för starthanteraren.
  • Distributionsfas Denna fas inleddes i juli 2024. Kunder bör börja använda lösningar och uppdatera media nu.
  • Verkställighetsfasen Verkställighetsfasen som gör åtgärderna permanenta. Datum för denna fas kommer att meddelas vid ett senare tillfälle.

Anteckning Utgivningsschemat kan komma att revideras vid behov.

9 maj 2023 – Inledande distributionsfas

Den här fasen har ersatts av Windows-säkerhetsuppdateringar som släpptes 9 april 2024 och senare uppdateringar.

11 juli 2023 – andra distributionsfasen

Den här fasen har ersatts av Windows-säkerhetsuppdateringar som släpptes 9 april 2024 och senare uppdateringar.

9 april 2024 eller senare – utvärderingsfas

I den här fasen ber vi dig att testa dessa ändringar i din miljö för att se till att ändringarna fungerar korrekt med representativa exempelenheter och för att få erfarenhet av ändringarna.

OBSERVERA I stället för att försöka lista och ta bort förtroendet för sårbara starthanterare som vi gjorde i tidigare distributionsfaser lägger vi till signeringscertifikatet "Windows Production PCA 2011" i listan över nekade starter (DBX) för att ta bort alla starthanterare som signerats av det här certifikatet. Detta är en mer tillförlitlig metod för att säkerställa att alla tidigare starthanterare inte är betrodda.

Uppdateringar för Windows som släpptes den 9 april 2024 och senare uppdateringar lägger du till följande:

  • Tre nya riskkontroller som ersätter de åtgärder som släpptes 2023. De nya riskreduceringskontrollerna är:

    • En kontroll för att distribuera "Windows UEFI CA 2023"-certifikatet till databasen för säker start för att lägga till förtroende för Windows-starthanterare som signerats av det här certifikatet. Observera att certifikatet "Windows UEFI CA 2023" kan ha installerats av en tidigare Windows-uppdatering.
    • En kontroll för att distribuera en starthanterare som signerats av certifikatet "Windows UEFI CA 2023".
    • En kontroll för att lägga till "Windows Production PCA 2011" i DBX för säker start som blockerar alla Windows-starthanterare som signerats av det här certifikatet.
  • Möjligheten att aktivera åtgärdsdistribution i faser oberoende av varandra för att ge mer kontroll vid distribution av åtgärderna i din miljö baserat på dina behov.

  • Åtgärderna är sammankopplade så att de inte kan distribueras i fel ordning.

  • Ytterligare händelser för att känna till statusen för enheter när de tillämpar riskreduceringarna. Mer information om händelserna finns i KB5016061: Säker start DB- och DBX-variabeluppdateringshändelser .

9 juli 2024 eller senare – distributionsfas

I den här fasen uppmuntrar vi kunderna att börja distribuera lösningar och hantera medieuppdateringar. Uppdateringarna innehåller följande ändring:

  • Stöd tillagt för Säkert versionsnummer (SVN) och inställning av det uppdaterade SVN i den inbyggda programvaran.

Nedan följer en översikt över de steg som ska användas i ett företag.

Anteckning Ytterligare vägledning kommer med senare uppdateringar av den här artikeln.

  • Distribuera den första åtgärden till alla enheter i företaget eller en hanterad grupp av enheter i företaget. Det omfattar:

    • Välja den första åtgärden som lägger till signeringscertifikatet "Windows UEFI CA 2023" i enhetens inbyggda programvara.
    • Övervaka att enheter har lagt till signeringscertifikatet "Windows UEFI CA 2023".
  • Distribuera den andra åtgärden som tillämpar den uppdaterade starthanteraren på enheten.

  • Uppdatera alla återställningsmedier eller externa startbara medier som används med dessa enheter.

  • Distribuera den tredje åtgärden som gör det möjligt att återkalla certifikatet "Windows Production CA 2011" genom att lägga till det i DBX i den inbyggda programvaran.

  • Distribuera den fjärde åtgärden som uppdaterar SVN (Secure Version Number) till den inbyggda programvaran.

Datum som ska meddelas – verkställighetsfasen

Verkställighetsfasen börjar inte före januari 2026 och vi kommer att ge minst sex månaders förvarning i den här artikeln innan den här fasen börjar. När uppdateringar släpps för tvingandefasen kommer de att innehålla följande:

  • Certifikatet "Windows Production PCA 2011" återkallas automatiskt genom att läggas till i listan över förbjudna UEFI-objekt för säker start (DBX) på kompatibla enheter. Dessa uppdateringar tillämpas programmässigt efter installation av uppdateringar för Windows på alla berörda system utan möjlighet att inaktiveras.

tillbaka till toppen

Posterna i Windows-händelseloggen som rör uppdatering av DB och DBX beskrivs i detalj i KB5016061: Uppdateringshändelser för databasen för säker start och DBX.

"Lyckades" händelser som rör tillämpningen av åtgärderna anges i följande tabell.

Åtgärdssteg Händelse-ID Obs!
Tillämpa DB-uppdateringen 1036 Det PCA2023 certifikatet lades till i databasen.
Uppdatera starthanteraren 1799 Den PCA2023 signerade starthanteraren användes.
Installera DBX-uppdateringen 1037 DBX-uppdateringen som tar bort PCA2011 signeringscertifikat har tillämpats.
Använda SVN 1042 DBX uppdateras med det senaste SVN för att blockera äldre Boot Manager

tillbaka till toppen

Vanliga frågor (FAQ)

  • Jag har tillämpat återkallelserna på min enhet och behöver installera om eller återställa min enhet. Varför kan jag inte starta enheten med återställningsmediet (CD/DVD, PXE-start, USB-enhet)?

    • Se avsnittet Återställningsprocedur för att återställa enheten.
    • Följ anvisningarna i avsnittet Felsöka startproblem .
  • Min enhet har flera operativsystem. Hur gör jag för att uppdatera mitt system?
    Uppdatera alla Windows-operativsystem med uppdateringar som släpptes 9 juli 2024 eller senare innan du tillämpar återkallelserna. Du kanske inte kan starta en version av Windows som inte har uppdaterats till åtminstone uppdateringar från 9 juli 2024 när du har tillämpat återkallelserna. Följ anvisningarna i avsnittet Felsöka startproblem .

  • Vilka typer av startfelmeddelanden kan vara relaterade till säkerhetshärdning som beskrivs i den här artikeln?
    Se avsnittet Felsöka startproblem .

tillbaka till toppen

Felsöka startproblem

När alla tre begränsningen har tillämpats startar inte enhetens inbyggda programvara med hjälp av en starthanterare som signerats av Windows Production PCA 2011. De startfel som rapporteras av den inbyggda programvaran är enhetsspecifika. Se avsnittet Procedur för återställning .

tillbaka till toppen

Tillvägagångssätt för återvinning

Om något går fel när du tillämpar lösningarna och du inte kan starta enheten eller om du måste starta från externa media (till exempel ett USB-minne eller PXE-start) kan du försöka med följande förslag:

  1. Inaktivera Säker start.

    Den här proceduren skiljer sig åt mellan enhetstillverkare och modeller. Ange din enhets UEFI BIOS-meny, navigera till inställningarna för Säker start och inaktivera den. Mer information om den här processen finns i dokumentationen från enhetstillverkaren. Mer information finns i Inaktivera säker start.

  2. Återställ nycklarna för Säker start till fabriksinställningarna.
    Om enheten stöder återställning av nycklarna för säker start till fabriksinställningarna utför du den här åtgärden nu.
    OBSERVERA Vissa enhetstillverkare har både alternativet "Rensa" och alternativet "Återställ" för variabler för Säker start. I sådana fall ska "Reset" användas. Målet är att återställa variablerna för säker start till tillverkarens standardvärden.
    Enheten bör starta nu, men observera att den är sårbar för skadlig kod för startpaket. Se till att slutföra steg 5 i återställningsprocessen för att återaktivera säker start.

  3. Försök starta Windows från systemdisken.

    1. Logga in i Windows.

    2. Kör följande kommandon från en kommandotolk för administratör för att återställa startfilerna i EFI-systemstartpartitionen. Skriv varje kommando separat och tryck sedan på Retur:

      Obs

      • Mountvol s: /s
      • del s:\*.* /f /s /q
      • bcdboot %systemroot% /s S:
    3. Om du kör BCDBoot returneras "Startfilerna har skapats". När det här meddelandet visas startar du om enheten till Windows.

  4. Om enhet inte återställs i steg 3 installerar du om Windows.

    1. Starta enheten från befintliga återställningsmedier.
    2. Fortsätt att installera Windows med hjälp av återställningsmedia.
    3. Logga in i Windows.
    4. Starta om Windows för att kontrollera att enheten startar tillbaka till Windows.
  5. Återaktivera Säker start och starta om enheten.

    Öppna enhetens UEFI-meny, gå till inställningarna för säker start och aktivera det. Mer information om den här processen finns i dokumentationen från enhetstillverkaren. Mer information finns i avsnittet Återaktivera säker start.

tillbaka till toppen

Referenser

Ansvarsfriskrivning från tredje part
Produkter från andra leverantörer som nämns i den här artikeln tillverkas av företag som inte har någon anknytning till Microsoft. Vi lämnar ingen garanti, underförstådd eller på annat sätt, om dessa produkters prestanda eller tillförlitlighet.
Vi tillhandahåller kontaktinformation från tredje part som hjälper dig att hitta teknisk support. Denna kontaktinformation kan ändras utan föregående meddelande. Vi kan inte garantera att den här kontaktinformationen från tredje part är korrekt.

tillbaka till toppen

Ändringslogg

Datum för ändring Beskrivning av ändring
Juni 10, 2026
  • Följande anmärkning har lagts till i steg 1 i avsnittet "Riktlinjer för riskreducering":
    Notera: Det här steget kan redan vara slutfört om enheten har markerats med hög konfidens i de månatliga kumulativa uppdateringarna. Mer information finns i En närmare titt på databasen och https://aka.ms/GetSecureBoot för högt förtroende.
Den 2 juni 2026
  • Händelse-ID 1042 har lagts till i händelseloggtabellen
Den 2 april 2026
  • I avsnittet "Riktlinjer för mildrande distribution":
    • Steg 2 har formulerats om för att använda ett PowerShell-kommando för att verifiera 2023 Secure Boot-certifikaten och Boot Manager har uppdaterats.
Den 1 april 2026
  • I avsnittet "Riktlinjer för mildrande distribution":
    • Steg 1 har formulerats om för att förtydliga att detta gäller för certifikat för säker start.
    • Steg 1a har omformulerats för att förtydliga att kommandot körs i en PowerShell-kommandotolk.
    • Steg 2 har omformulerats för att indikera att vi verifierar att starthanteraren är signerad.
    • Tog bort tidigare steg 2a eftersom det inte längre gäller:

      Ange registernyckeln för att installera den signerade starthanteraren "'Windows UEFI CA 2023". Det gör du genom att öppna en kommandotolk som administratör, skriva vart och ett av följande kommandon separat och sedan trycka på Retur:

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x100 /f

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Den 21 oktober 2025
  • Avsnittet "Startbart medium" har tagits bort.

    Startbart medium

    Det är viktigt att uppdatera startbara media när distributionsfasen börjar i din miljö.

    Vägledning för uppdatering av startbara media kommer med framtida uppdateringar av den här artikeln. Se nästa avsnitt för att
Den 8 september 2025
  • Tog bort följande från avsnittet "Kända problem med inbyggd programvara" eftersom det har lösts:

    HP: HP har identifierat ett problem med installation på HP Z4G4 Workstation-datorer och kommer att släppa en uppdaterad Z4G4 UEFI firmware (BIOS) under de kommande veckorna. För att säkerställa en lyckad installation av åtgärden blockeras den på Desktop Workstations tills uppdateringen är tillgänglig. Kunder bör alltid uppdatera till senaste system-BIOS innan de tillämpar begränsningen.
Juli 10, 2025
  • Uppdaterade datumen 9 juli 2024 till 8 juli 2025, i de flesta förekomster i den här artikeln.
Juni 24, 2025
  • Följande anmärkning har lagts till i steg 1b i avsnittet "Riktlinjer för riskreducering":

    Anteckning En omstart kan krävas om funktionen virtuellt säkert läge är aktiverad på enheten. Detta inkluderar funktioner som Credential Guard, Device Guard och Windows Hello.
Den 5 maj 2025
  • Följande viktiga meddelande har tagits bort i steg 1a i avsnittet "Riktlinjer för riskreducering":

    VIKTIGT Se till att starta om enheten två gånger för att slutföra installationen av uppdateringen innan du fortsätter med steg 2 och 3.
  • Ett andra kommando har lagts till i steg 1a i avsnittet "Riktlinjer för riskreducering":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Ett andra kommando har lagts till i steg 3a i avsnittet "Riktlinjer för mildrande distribution":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Följande steg har tagits bort (tidigare steg 3b) i avsnittet "Riktlinjer för mildrande distribution":

    Starta om enheten två gånger och bekräfta att den har startats om helt.
  • Andra kommandot har lagts till i steg 2a i avsnittet "Uppdatera starthanteraren på enheten":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Tog bort följande steg (tidigare steg 2b) i avsnittet "Uppdatera starthanteraren på enheten":

    Starta om enheten två gånger.
  • Lade till ett andra kommando i steg 4a i avsnittet "Använd SVN-uppdateringen för den inbyggda programvaran":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Följande steg har tagits bort (tidigare steg 4b) i avsnittet "Tillämpa SVN-uppdateringen på den inbyggda programvaran":

    Starta om enheten två gånger.
Den 13 februari 2025
  • Steg 4a i avsnittet "Riktlinjer för riskreducering" har ändrats från "Öppna en kommandotolk för administratör och kör följande kommando för att installera den signerade starthanteraren för Windows UEFI CA 2023" till "Öppna en kommandotolk för administratör och kör följande kommando för att tillämpa SVN-uppdateringen på den inbyggda programvaran".
Den 24 januari 2025
  • Uppdaterade datuminformationen i avsnittet "Datum som ska meddelas – verkställningsfasen".
9 juli 2024
  • Steg 2: Utvärdera ändringarna har uppdaterats för att ta bort datumet från 9 juli 2024.
  • Uppdaterade alla förekomster av datumet den 9 april 2024 till den 9 juli 2024 förutom i avsnittet "Tidpunkter för uppdateringar".
  • Uppdaterade avsnittet "startbara medier" och ersatte innehållet med "Vägledning för uppdatering av startbara medier kommer med framtida uppdateringar".
  • Uppdaterad "9 juli 2024 eller senare – distributionsfasen börjar" i avsnittet "Tidpunkter för uppdateringar".
  • Steg 4: "Tillämpa SVN-uppdateringen på den inbyggda programvaran" har lagts till i avsnittet "Riktlinjer för riskreducering".
9 april 2024
  • Omfattande ändringar av rutiner, information, riktlinjer och datum. Observera att vissa tidigare ändringar har tagits bort till följd av de omfattande ändringar som gjorts detta datum.
Den 16 december 2023
  • Ändrade utgivningsdatum för tredje distribution och tillämpning i avsnittet "Tidpunkter för uppdateringar".
Den 15 maj 2023
  • Operativsystem Windows 10, version 21H1, som inte stöds från avsnittet "Gäller".
Den 11 maj 2023
  • Lade till en VARNING i steg 1 i avsnittet "Distributionsriktlinjer" om uppgradering till Windows 11, version 21H2 eller 22H2 eller vissa versioner av Windows 10.
Den 10 maj 2023
  • Förtydligade att nedladdningsbara Windows Media som uppdaterats med de senaste kumulativa uppdateringarna snart är tillgängliga.
  • Korrigerat stavningen av ordet "Förbjuden".
Den 9 maj 2023
  • Ytterligare versioner som stöds har lagts till i avsnittet "Gäller för".
  • Steg 1 i avsnittet "Vidta åtgärder" har uppdaterats.
  • Steg 1 i avsnittet Riktlinjer för distribution har uppdaterats.
  • Korrigerade kommandona i steg 3a i avsnittet "Utvecklingsriktlinjer".
  • Korrigerad placering av Hyper-V UEFI-avbildningar i avsnittet "Felsöka startproblem".
Juni 27, 2023
  • Tog bort meddelande om uppdatering från Windows 10 till en senare version av Windows 10 som använder ett aktiveringspaket under steg 1: installera i avsnittet "Distributionsriktlinjer".
11 juli 2023
  • Uppdaterade instanserna av datumet "9 maj 2023" till "11 juli 2023", "9 maj 2023 och 11 juli 2023" eller till "9 maj 2023 eller senare".
  • I avsnittet "Distributionsriktlinjer" noterar vi att alla dynamiska SafeOS-uppdateringar nu är tillgängliga för uppdatering av WinRE-partitioner. Dessutom togs rutan VARNING bort eftersom problemet löses genom lanseringen av de dynamiska SafeOS-uppdateringarna.
  • I avsnittet "3. TILLÄMPA återkallelserna" har instruktionerna reviderats.
  • I avsnittet "Windows-händelseloggfel" läggs händelse-ID 276 till.
25 augusti 2023
  • Uppdaterade olika avsnitt för formuleringar och lade till versionen från 11 juli 2023 och framtida versionsinformation för 2024.
  • Omflyttning av visst innehåll från avsnittet "Undvika problem med startbara medier" till avsnittet "Uppdatera startbara medier".
  • Uppdaterade avsnittet "Tidpunkt för uppdateringar" med ändrade distributionsdatum och information.

tillbaka till början