Microsoft prozradil, co se stane s počítači, které nestihly aktualizaci Secure Boot. Deadline byl 24. června
Počítač bez nových certifikátů dál běží a poběží. Přijde ale o budoucí ochrany při startu systému, a to je horší, než se zdá.
Obsah článku
Dne 24. června 2026 vypršela platnost certifikátu Microsoft Corporation KEK CA 2011, jednoho z pilířů, na kterých stojí důvěryhodnost celého startovacího řetězce Windows. Microsoft po tomto datu potvrdil, co se s počítačem bez aktualizace Secure Boot stane: žádný plošný „brick“, žádná černá obrazovka, žádné automatické vypnutí. Stroje s prošlými certifikáty dál nastartují a budou dál dostávat běžné aktualizace Windows. Co ale ztratí, je schopnost přijímat nové ochrany pro nejranější fázi spouštění, tedy aktualizace Windows Boot Manageru, změny v databázích DB a DBX a revokace škodlivých či zranitelných bootloaderů. Prakticky řečeno: bezpečnostní strop takového počítače odteď pouze klesá.
Co přichází tedy po 24. červnu
Datum 24. 6. 2026 není žádný jediný zlomový okamžik. Vztahuje se ke konkrétnímu certifikátu Microsoft Corporation KEK CA 2011, který sloužil k podepisování změn v databázích Secure Boot. Tři dny nato, 27. června, expiroval i Microsoft UEFI CA 2011, tedy certifikát ověřující samotné bootloadery a ovladače třetích stran. Poslední z trojice, Microsoft Windows Production PCA 2011, vyprší až 19. října 2026 a váže se přímo k podpisu Windows Boot Manageru. Jde tedy o kaskádu, nikoli o jeden zlomový okamžik. Každá expirace uzavírá další možnosti pro budoucí opravy v té nejcitlivější vrstvě systému, ještě předtím, než se vůbec načte operační systém.
Microsoft přitom začal nové certifikáty z roku 2023 na podporované stroje distribuovat postupně již od dubna 2026 přes Windows Update. Na způsobilých počítačích s Windows 11 se od květnové aktualizace objevila i složka C:\Windows\SecureBoot, s nástroji pro podnikovou automatizaci. Rollout tedy nebyl jednorázový, probíhal a stále pokračuje.
Koho se to týká a jak to poznáte
Většina podporovaných počítačů s Windows 10 nebo Windows 11 a zapnutým Secure Bootem měla nové certifikáty dostat automaticky, bez zásahu uživatele. Skutečný problém nastává u strojů, které na aktualizaci z nějakého důvodu nedosáhly:
- Firmware limit – starší BIOS/UEFI neumí zapsat nové UEFI proměnné s certifikáty 2023 a výrobce nevydal aktualizaci.
- Pozastavený rollout – Microsoft u části zařízení distribuci záměrně zdržel kvůli nekompatibilitě.
- Vypnutý Secure Boot – počítač aktualizaci vůbec nepotřeboval, ale zároveň ji nedostal.
- Nepodporovaný systém – Windows 11 nainstalovaný na hardwaru nesplňujícím minimální požadavky nemá garantovanou podporu, natož aktualizaci Secure Boot.
Nejjednodušší kontrola vede přes aplikaci Zabezpečení Windows → Zabezpečení zařízení → Secure Boot. Zelená ikona s textem potvrzujícím použití všech certifikátů znamená, že je vše v pořádku. Žlutá signalizuje doporučenou akci, často firmwarové omezení. Červená znamená, že existuje problém na úrovni zabezpečení startu systému, který stará konfigurace nedokáže opravit. ASUS ve svých materiálech navíc popisuje ověření přes PowerShell, konkrétně kontrolu přítomnosti certifikátů Microsoft Corporation KEK 2K CA 2023, Windows UEFI CA 2023 a Microsoft UEFI CA 2023.
Proč to nejde vyřešit jednou záplatou přes Windows Update? Protože nejde o běžný soubor v systému. Aktualizace vyžaduje koordinaci mezi Windows a UEFI firmwarem, zápis certifikátů přímo do firmwarových proměnných a kompatibilní chování ze strany firmwaru výrobce. Na pozadí běží naplánovaná úloha Secure-Boot-Update, která se spouští při startu a poté každých 12 hodin a snaží se bezpečně zapsat nové hodnoty. Jenže u části zařízení musí výrobce dodat vlastní firmwarovou podporu a tam Microsoft nemá možnost zasáhnout sám.
Proč na tom záleží: případ BlackLotus
Celá akce kolem nových certifikátů nevznikla z byrokratických potřeb. Stojí za ní konkrétní hrozba. BlackLotus je UEFI bootkit, který běží ještě před načtením operačního systému. Útočníci přes něj zneužívali zranitelnost CVE-2022-21894 a dokázali obejít některé bezpečnostní mechanismy, například ochranu integrity kódu (HVCI), obejít BitLocker a deaktivovat Windows Defender. ESET ho jako první veřejně analyzovaný UEFI bootkit popsal jako hrozbu, která dokázala obejít Secure Boot i na plně aktualizovaném Windows 11.
Právě proto Microsoft řeší nové certifikáty, nové podpisy Boot Manageru a revokace starých zranitelných komponent. Bez nich nelze do budoucna odřezávat kompromitované bootloadery. Počítač, který zůstal na certifikátech z roku 2011, je chráněn proti dříve známým hrozbám, ale proti budoucím variantám podobného typu může být výrazně hůře chráněný.
Co dělat, když váš počítač aktualizaci nedostal
Panika není na místě, ale ignorování problému také není. Pokud zařízení stále startuje a běží na podporované verzi Windows, dá se situace napravit i po deadlinu. Microsoft uvádí, že nové certifikáty lze doplnit přes kumulativní aktualizace. Klíčové kroky:
- Zkontrolujte stav v Zabezpečení Windows. Zelená = hotovo. Žlutá = zjistěte, zda výrobce nabízí aktualizaci BIOSu.
- Navštivte podporu výrobce. Dell má veřejný seznam podporovaných platforem i modelů bez plánovaných aktualizací BIOSu. U HP a Lenovo se situace řeší podle jednotlivých modelů přes jejich globální podporu; české pobočky využívají stejné balíčky BIOSu.
- Nevypínejte Secure Boot jako „řešení“ varování. Tím problém nezmizí, jen přestanete vidět upozornění.
- Zvažte výměnu strojů, pokud váš model nemá plán firmwarové aktualizace, běží na Windows 10 bez rozšířené podpory nebo používá nepodporovaný hardware s Windows 11.
Riziko pro nezáplatované počítače neroste skokem, ale postupně. Konkrétní zlom přijde ve chvíli, kdy Microsoft vydá novou revokaci nebo mitigaci na úrovni startu systému proti dosud neznámé hrozbě a stará důvěryhodná konfigurace ji jednoduše nepřevezme. Od června 2026 Microsoft připouští, že takový scénář může nastat kdykoli.
Počítač bez nových certifikátů je trochu jako dům se zámkem, ke kterému už zámečník nevyrábí náhradní vložky. Dveře zatím drží. Ale příští pokus o vloupání bude těžší odrazit.