Windows 11 po aktualizaci zamkne disk a nepustí vás k datům. Kdo nezná 48místný kód, přišel o všechno
Červnová aktualizace Windows 11 vyvolává na části zařízení obrazovku BitLocker Recovery. Bez 48místného obnovovacího klíče se k datům nedostanete, a Microsoft ho za vás nenajde.
Obsah článku
Představte si ráno, kdy zapnete notebook a místo plochy vás přivítá modrá obrazovka s jedinou žádostí: zadejte 48místný obnovovací klíč. Žádné heslo, žádný PIN, žádný otisk prstu nepomůže. Disk je zašifrovaný, a byl zašifrovaný celou dobu, jen jste o tom možná nevěděli. Přesně to se od 9. června 2026 děje uživatelům Windows 11, jejichž počítače přijaly bezpečnostní aktualizaci KB5094126. Disk nikdo nově nezašifroval. Systém ho jen přestal automaticky odemykat.
Co přesně červnová aktualizace způsobila
Jádro problému leží v mechanismu Secure Boot, řetězci důvěry, který Windows ověřují při každém startu. Microsoft v červnové KB5094126 pro Windows 11 24H2 a 25H2 začal distribuovat nové certifikáty Secure Boot, protože ty původní z roku 2011 expirují. Stejný proces pokračoval i v náhledové aktualizaci KB5095093 z 23. června.
BitLocker, šifrovací vrstva systémového disku, při každém startu kontroluje, jestli se v zaváděcím řetězci něco nezměnilo. Nové certifikáty jsou z jeho pohledu změna. A změna znamená potenciální útok. Reakce je tvrdá: místo automatického odemknutí disku přes čip TPM vyskočí obrazovka s požadavkem na obnovovací klíč. Na některých strojích se situace opakuje v nekonečné smyčce: restart, obrazovka s požadavkem na klíč, restart.
Microsoft přitom tento scénář ve veřejných známých problémech červnových aktualizací jako plošný problém neuvádí. Mechanismus ale sám dokumentuje: mezi riziky výměny certifikátů Secure Boot výslovně jmenuje výzvy k zadání obnovovacího klíče BitLockeru včetně opakovaných smyček a selhání startu.
Proč je váš disk zašifrovaný, i když jste o to nežádali
Tady je klíčový detail, který většinu postižených uživatelů překvapí. Windows 11 zapíná šifrování disku automaticky. Funkce se jmenuje Device Encryption, zjednodušená verze BitLockeru dostupná i na Windows 11 Home. Stačí se při prvním nastavení počítače přihlásit účtem Microsoft a splnit hardwarové požadavky. Od verze 24H2 Microsoft navíc tyto požadavky snížil, takže automatické šifrování zasáhne výrazně víc zařízení než dříve.
Rozdíl oproti plnému BitLockeru na Windows 11 Pro je v tom, že Device Encryption běží tiše na pozadí. Uživatel neotevírá žádnou konzoli, nic nekonfiguruje, nic nepotvrzuje. Obnovovací klíč se automaticky uloží k účtu Microsoft, jenže kdo z běžných uživatelů kdy zkontroloval, jestli tam opravdu je?
Právě tato kombinace, automatické šifrování bez vědomí uživatele a nikdy neověřený obnovovací klíč, dělá z červnové aktualizace tak tvrdý problém. Nejde o chybu v kódu. Jde o důsledek bezpečnostního designu, který počítá s tím, že uživatel svůj klíč zná. Většina ho nezná.
Kde hledat 48místný obnovovací klíč
Ten kód, který Windows po vás chtějí, je obnovovací klíč BitLockeru: 48místné číslo rozdělené do osmi skupin po šesti číslicích. Na obrazovce pro obnovení uvidíte i takzvané Key ID, krátký identifikátor, podle kterého správný klíč poznáte. Od verze 24H2 obrazovka navíc napovídá, ke kterému účtu Microsoft je klíč vázán.
Kde hledat:
- Účet Microsoft: Z jiného zařízení otevřete aka.ms/myrecoverykey, přihlaste se a porovnejte Key ID.
- Pracovní nebo školní účet: Pokud počítač spravuje organizace, klíč může být uložený v aka.ms/aadrecoverykey nebo ho má vaše IT oddělení.
- USB disk nebo výtisk: Pokud jste při aktivaci BitLockeru klíč ručně uložili na flash disk nebo vytiskli.
A pokud klíč není nikde? Microsoft to říká přímo: ztracený obnovovací klíč nedokáže získat ani znovu vytvořit. Jedinou zbývající cestou je reset zařízení, který smaže všechna data. Nástroj repair-bde dokáže zachraňovat soubory z poškozeného disku šifrovaného BitLockerem, ale i ten vyžaduje platný obnovovací klíč. Bez klíče neexistuje žádný podporovaný způsob, jak ochranu obejít.
HP v tom má prsty, a nejsou sami
Zvláštní kapitolou jsou počítače HP. Firma vydala vlastní bezpečnostní upozornění, podle kterého se smyčka s obnovovací obrazovkou BitLockeru objevuje na všech komerčních noteboocích, desktopech a pracovních stanicích HP po aktualizacích BIOSu z počátku dubna 2026. HP v dokumentaci uvádí, že s Microsoftem řešilo podmínky, za kterých se nové certifikáty Secure Boot přidávají, konkrétně vazbu na speciální SMBIOS marker SBKPFV3.
Problém ale není omezený na jednoho výrobce. Certifikáty Secure Boot a BitLocker jsou součástí Windows, ne firmwaru konkrétní značky. Uživatel s jakýmkoli notebookem splňujícím podmínky pro Device Encryption je ve stejné situaci bez ohledu na region či výrobce.
Co udělat právě teď, než bude pozdě
Pokud vás obrazovka pro obnovení ještě nepotkala, máte čas jednat. Zkontrolujte si tři věci:
- Je váš disk zašifrovaný? Otevřete Nastavení → Soukromí a zabezpečení → Šifrování zařízení. Pokud je přepínač zapnutý, disk je šifrovaný. Alternativně v příkazovém řádku spusťte
manage-bde -status. - Máte uložený obnovovací klíč? Přihlaste se na aka.ms/myrecoverykey a ověřte, že tam klíč skutečně je.
- Jaký je stav certifikátů Secure Boot? Od dubna 2026 Windows Security v sekci Zabezpečení zařízení → Secure Boot ukazuje barevný indikátor: zelený znamená v pořádku, žlutý vyžaduje pozornost, červený vyžaduje akci.
Kdo chce riziko eliminovat úplně, může šifrování vypnout, buď přepínačem v nastavení, nebo příkazem manage-bde -off C:. Disk se dešifruje. Ale pozor: tím přicházíte o ochranu dat při krádeži nebo ztrátě počítače.
Nejde o první incident tohoto druhu. Microsoft už v dubnovém náhledu KB5083631 řešil podobný scénář s BitLockerem a v květnové KB5089549 nasadil zmírnění. Dokud probíhá výměna certifikátů Secure Boot, a ta má podle dokumentace HP trvat minimálně do října 2026, podobné situace se podle nás budou vracet. Jediná spolehlivá pojistka je znát svůj 48místný klíč. Deset minut ověření teď vám může ušetřit všechna data.