Zwischen Juni und Oktober 2026 laufen mehrere Zertifikate ab, die Microsoft 2011 in die Firmware praktisch jedes Windows-Geräts eingebracht hat. Die Meldung klingt nach einem Stichtag, an dem Computer aufhören zu starten. Genau das ist nicht der Fall — und der Unterschied ist wichtig genug, um ihn sauber zu erklären.
Was Secure Boot überhaupt macht
Secure Boot ist eine Funktion der UEFI-Firmware, die vor dem eigentlichen Windows-Start prüft, ob Bootloader und Systemkomponenten korrekt signiert und damit vertrauenswürdig sind. Die Prüfung verhindert, dass sich Schadsoftware bereits vor dem Betriebssystem einnistet — an einer Stelle, an der klassischer Virenschutz noch nicht mitliest.
Welche Zertifikate ablaufen
Es handelt sich um vier Zertifikate aus dem Jahr 2011, die die Vertrauenskette von Secure Boot bilden — unter anderem die Microsoft-Zertifizierungsstellen, über die neue Firmware- und Bootkomponenten signiert werden. Nachfolgezertifikate aus dem Jahr 2023 sind bei neueren Geräten oft schon vorinstalliert.
Die genauen Termine 2026
24. Juni 2026
Ablauf des Microsoft Corporation KEK CA 2011.
27. Juni 2026
Ablauf der beiden Microsoft UEFI CA 2011-Zertifikate.
19. Oktober 2026
Ablauf des Microsoft Windows Production PCA 2011.
Was an diesen Tagen tatsächlich passiert — und was nicht
Der entscheidende Satz aus Microsofts eigener Dokumentation: Ein Gerät mit abgelaufenen Zertifikaten startet weiterhin normal, und reguläre Windows-Updates werden weiter installiert. Was fehlt, ist die Fähigkeit, neue Boot-relevante Sicherheitsupdates zu erhalten — etwa aktualisierte Sperrlisten oder Korrekturen für neu entdeckte Schwachstellen in Bootkomponenten. Microsoft selbst nennt das einen degraded security state: Der Rechner läuft, aber ein Teil der Schutzschicht unter dem Betriebssystem altert unbemerkt weiter.
Wie die neuen Zertifikate auf die Geräte kommen
Der Rollout läuft über Windows Update — ein geplanter Task prüft alle zwölf Stunden, ob das Microsoft UEFI CA 2023-Zertifikat bereits vorhanden ist, und ergänzt es sonst automatisch. Bei privat genutzten und über Microsoft verwalteten Geräten geschieht das im Rahmen des ohnehin laufenden monatlichen Update-Zyklus, ohne dass jemand aktiv werden muss — vorausgesetzt, die Diagnosedaten-Freigabe ist aktiviert und das Gerät bekommt regelmäßig Updates. Microsoft weist selbst darauf hin, dass die automatische Verteilung nicht in jedem Fall garantiert ist, etwa bei veralteter Firmware — in diesen Fällen ist ein manueller Eingriff nötig.
Der Unterschied bei Firmengeräten
Für zentral verwaltete Geräte gilt eine eigene, separat dokumentierte Vorgehensweise über Gruppenrichtlinien, Intune oder Registry-Einstellungen — hier läuft nichts automatisch im Hintergrund, ohne dass die IT das Verteilverfahren angestoßen hat. Genau das ist der Punkt, an dem laufendes Patch Management den Unterschied macht: Ein Gerät, das ohnehin regelmäßig und kontrolliert aktualisiert wird, bekommt die neuen Zertifikate im normalen Rhythmus mit. Ein Gerät, das seit Monaten auf einen Neustart wartet — das Thema unseres Beitrags über Patch-Routinen —, bekommt sie eben nicht.
Wie Sie prüfen, ob ein Gerät vorbereitet ist
- In der Windows-Sicherheit-App: Gerätesicherheit → Secure Boot zeigt den Update-Status an.
- Per PowerShell: der Befehl `Confirm-SecureBootUEFI` bestätigt, dass Secure Boot aktiv ist (er zeigt allerdings nicht direkt den Zertifikatsstatus).
- Im Ereignisprotokoll: Ereignis-ID 1801 zeigt einen fehlgeschlagenen, 1808 einen erfolgreichen Zertifikats-Update-Versuch.
- Auf verwalteten Flotten lässt sich der Status zentral auswerten, statt Gerät für Gerät nachzusehen.
Für die meisten Privatgeräte und ordentlich gepatchte Firmengeräte ist das Thema damit erledigt, bevor es eines wird — die Zertifikate erneuern sich im Hintergrund. Relevant wird es bei Geräten, die aus anderen Gründen seit Monaten keine Updates mehr bekommen haben, und genau diese Lücke schließen Monitoring rund um die Uhr und ein Patch-Rhythmus, der auch tatsächlich stattfindet — der Kern von Manage. Wenn Sie nicht sicher sind, wie es um die Geräte in Ihrem Betrieb steht: Eine Bestandsaufnahme dazu ist Teil jeder Übernahme.