
В журнале изменений Patch Tuesday от 14 июля Microsoft успокоила пользователей Windows 11 и Windows 10, которые ещё не получили сертификаты Secure Boot 2023. Компания подтвердила, что ПК без новых сертификатов продолжат запускаться, получать обычные обновления, а сами сертификаты будут доставляться через Центр обновлений в ближайшие месяцы.
Первый сертификат Secure Boot официально истёк 24 июня 2026 года, и Microsoft поэтапно заменяет старые сертификаты 2011 года с 2024 года. Последнее подтверждение появилось 14 июля вместе с KB5101650, которая перевела Windows 11 на сборки 26200.8875 и 26100.8875 для версий 25H2 и 24H2.

Если ваш ПК уже получил новые сертификаты Secure Boot, дальше можно не читать. Но если вы или ваши знакомые всё ещё работаете со старыми сертификатами 2011 года, расскажем обо всём, что нужно знать.
Microsoft подтверждает, что новые сертификаты Secure Boot 2023 продолжат распространяться несколько месяцев
Microsoft добавила подтверждение в раздел Объявления и сообщения заметок к KB5101650:
“Устройства, которые ещё не получили новые сертификаты, продолжат запускаться, а стандартные обновления Windows будут устанавливаться как обычно. В ближайшие месяцы мы продолжим устанавливать новые сертификаты через обновления Windows.”
Так что если вы не получили новые сертификаты Secure Boot, можете не переживать: ваш компьютер продолжит работать как раньше. Новые сертификаты 2023 года могут прийти вместе с очередными обновлениями Patch Tuesday для Windows 11 и Windows 10, если только ваше устройство не исключено из списка совместимых.

Зачем вообще нужен Secure Boot на ПК?
Secure Boot — это функция прошивки UEFI, которая проверяет цифровую подпись каждого программного компонента, пытающегося загрузиться до старта Windows. Она выполняется до запуска ОС, что делает её эффективной против руткитов и буткитов.
Это скрытые вредоносные программы, которые прячутся от антивирусов, загружаясь на ранних этапах запуска. Если подпись загрузчика не соответствует доверенным сертификатам Secure Boot, прошивка откажется его выполнять.

Причина замены старых сертификатов Secure Boot
Доверие в этой системе строится на криптографических сертификатах, и те, что лежат в основе Secure Boot со времён Windows 8, были выпущены в 2011 году. Чтобы помешать злоумышленникам находить обходные пути, у сертификатов есть срок действия, а 15 лет — это очень долго для любого криптографического ключа.
Поэтому сертификаты 2011 года выводятся из обращения в три этапа:
-
Microsoft Corporation KEK CA 2011 истёк 24 июня 2026 года
-
Microsoft UEFI CA 2011 истёк 27 июня
-
Microsoft Windows Production PCA 2011 истекает 19 октября 2026 года
Что дают сертификаты Secure Boot 2023 года?
Новые сертификаты заменяют все три вышеперечисленные с использованием современных криптографических стандартов. После установки сертификатов на устройство его загрузчик переключается автоматически, и Microsoft может бесперебойно выпускать обновления DBX — чёрные списки скомпрометированных загрузчиков.
Устройство, оставшееся на старом KEK 2011, сможет получать обновления DBX, подписанные только этим ключом, а возможность подписи им прекратилась 24 июня.
BlackLotus — буткит UEFI, обнаруженный в 2023 году, использовал уязвимости старых загрузчиков для обхода Secure Boot на полностью пропатченных системах Windows 11, пока Microsoft не отозвала уязвимые подписи. Потеря обновлений DBX означает потерю защиты от подобных угроз в будущем.

Microsoft вынуждена продолжать установку новых сертификатов даже после истечения срока
Редмонд потратил почти два года на развёртывание сертификатов 2023 года, а июньское обновление 2026 года перевело большинство поддерживаемых ПК в так называемую категорию высокой уверенности, при которой сертификат применяется автоматически.
Тем не менее значительное количество устройств к моменту истечения июньского срока всё ещё находилось в статусе «жёлтом» или «красном», поэтому Microsoft добавила это примечание в список изменений июльского обновления.
Как прямо сейчас проверить статус сертификатов Secure Boot 2023
Откройте Безопасность Windows > Безопасность устройства и перейдите к разделу Secure Boot.
Зелёная галочка означает, что сертификаты уже применены.

Жёлтое предупреждение говорит о том, что Windows нужно больше данных о совместимости прошивки, прежде чем продолжить.

Красное оповещение указывает на несовместимость прошивки, которая блокирует обновление, и вам потребуется BIOS от производителя.

Если раздел Secure Boot отсутствует, это значит, что Secure Boot отключён в прошивке, используется режим Legacy BIOS либо система установлена с обходом проверок через реестр на неподдерживаемом оборудовании.
Опытные пользователи могут воспользоваться углублённым методом проверки через PowerShell и Event Viewer.
Все обновления Secure Boot от Microsoft на данный момент
Приложение «Безопасность Windows» начало отображать статус Secure Boot с апрельским обновлением 2026 года. Microsoft подтвердила, что после установки ежемесячных обновлений возможны несколько перезагрузок, и это ожидаемое поведение, так как запись новых сертификатов в прошивку, применение обновлённого загрузчика и запуск с новой цепочкой доверия требуют отдельных перезагрузок.
В том же месяце на подходящих устройствах в C:\Windows появилась новая папка SecureBoot. Microsoft объяснила, что в ней лежат скрипты PowerShell для ИТ-администраторов и это не ошибка.

Июньское обновление Patch Tuesday 2026 года (KB5094126) расширило список устройств с высоким уровнем совместимости, и Microsoft разослала сертификаты на все подходящие устройства за несколько часов до истечения сертификата KEK 24 июня.
Основные сложности легли на плечи ИТ-администраторов
Затем прошли две сессии Ask Microsoft Anything для администраторов, где инженеры Microsoft подтвердили, что 24 июня не было жёсткой остановкой. Все ранее подписанные пакеты обновлений, включая ручную установку через реестр, продолжают работать и после этой даты. Прекратилась лишь возможность подписания новых обновлений для отзыва ключей истёкшим сертификатом.

К концу июня все крупные производители ПК, включая ASUS, Dell, HP, Lenovo, MSI, Acer, Samsung и LG, уже опубликовали руководства по переходу на новые сертификаты Secure Boot с указанием охваченных моделей.
Однако, обновления Secure Boot 2023 не устанавливались на значительном числе ПК из-за несогласованной работы прошивок у разных вендоров.
Позже HP признала, что партия обновлений BIOS от апреля 2026 года приводила к окирпичиванию ПК на Windows 11, загоняя корпоративные ноутбуки и рабочие станции в циклы восстановления BitLocker.

Недавно Microsoft подтвердила, что выявила определённые сочетания устройств и прошивок, на которых обновление вызывает проблемы, и приостановила его развёртывание для таких конфигураций.
Поскольку администраторы всё ещё сталкивались с проблемами Secure Boot, Microsoft провела 15 июля специальное онлайн-мероприятие OEM Secure Boot Office Hours, где инженеры Microsoft и представители Dell, HP, Lenovo и Surface в прямом эфире отвечали на вопросы администраторов об уровнях уверенности, ключе реестра AvailableUpdates и восстановлении BitLocker.

Правда, не все вопросы в той ветке получили исчерпывающий ответ. В последующем материале обнаружили, что цикличное восстановление BitLocker на устройствах HP всё ещё срабатывает даже на последних версиях BIOS, целый парк устройств HP после недель диагностики так и не смог обновить сертификат KEK, а как минимум два вопроса администраторов остались без ответа от Dell и HP.
Некоторые ПК вовсе не получат сертификаты Secure Boot 2023
Производители выпустили прошивки с ограничением по возрасту устройств. Dell не предоставляет обновления BIOS для платформ, срок службы которых истёк до 1 января 2026 года. Порог HP для коммерческих ПК не включает модели 2018 года и старше. Lenovo применяет аналогичные правила к самому старому оборудованию.
ПК, работающие в режиме Legacy BIOS или с принудительно отключённым Secure Boot, автоматически пропускаются, поскольку процесс обновления Microsoft не может применить сертификат к прошивке без корректной работы UEFI Secure Boot.

Windows 11, установленная на неподдерживаемом оборудовании через обход реестра (с пропуском проверок TPM и процессора), обычно тоже попадает в эту категорию, так как на таких установках Secure Boot по умолчанию отключён или настроен некорректно. Таким образом, очень старый ПК продолжит загружаться, но не будет получать будущие обновления DBX.

Windows 10 тоже получит обновление Secure Boot 2023, но только с ESU
Срок поддержки Windows 10 истёк, но Microsoft всё ещё выпускает для неё обновления сертификатов Secure Boot, используя тот же код, что и для Windows 11. Майское обновление 2026 года KB5087544 принесло те же зелёный, жёлтый и красный статусы в приложение «Безопасность Windows» на Windows 10.
Но есть нюанс: только ПК на Windows 10, зарегистрированные в программе Extended Security Updates, продолжат получать ежемесячные обновления, включая это. Компьютер с Windows 10 без подписки ESU, прекративший получать обновления, не получит и сертификаты 2023 года независимо от возраста оборудования.
Впрочем, недавнее решение Microsoft продлить ESU для Windows 10 до октября 2027 года может стать ещё одним поводом оформить подписку.

Сертификаты Secure Boot для Windows 11 продолжат распространяться; вот что нужно делать
Если вы не ИТ-администратор с большим парком устройств, ещё не получивших обновления Secure Boot, никакой срочной проблемы с вашим ПК нет.
Разово проверьте статус через Безопасность Windows > Безопасность устройства > Secure Boot. Предпринимать действия стоит только в случае красного предупреждения, если на сайте производителя доступно обновление BIOS. Всем остальным достаточно оставить включённым Центр обновлений Windows и дождаться завершения развёртывания сертификатов в ближайшие месяцы.




Пока нет комментариев. Будьте первым!