KB5036210: Bereitstellung des Windows UEFI CA 2023-Zertifikats ab 13. Februar 2024

Microsoft hat unter der KB5036210 darauf hingewiesen, dass Windows Updates ab dem 13. Februar 2024 und später das Windows UEFI CA 2023-Zertifikat auf die UEFI Secure Boot Allowed Signature Database (DB) zu installieren. Dadurch können kommende Bootloader-Updates direkt über Windows Update installiert werden.

Wie Microsoft schreibt, ist dies wichtig, “da das bestehende Zertifikat abläuft und die Umstellung auf das neue Zertifikat der erste Schritt zur Vorbereitung der Geräte auf die Arbeit mit kommenden Bootloader-Updates ist, die mit dem neuen Zertifikat verschlüsselt werden.”

Es wird darauf hingewiesen, dass es bei einigen Geräten zu Kompatibilitätsproblemen mit der Datenbank kommt. ARM64-basierte Geräte werden zum Beispiel derzeit ausgeschlossen. Hier arbeitet Microsoft mit den OEM-Herstellern zusammen. Daher werden die Updates derzeit nicht automatisch ausgeliefert.

In Firmen, sollte deshalb die Änderung erst auf einem ausgewählten Gerät getestet werden, bevor es dann auf alle Geräte angewendet wird. Damit die Zertifikate über Windows Update installiert werden, muss eine Änderung in der Registry vorgenommen werden.

  • Windows-Taste + R regedit eingeben, aufrufen und zu diesem Pfad wechseln
  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • Im rechten Fensterteil dann ein Doppelklick auf AvailableUpdates und den Wert auf 40 ändern.

Über PowerShell lässt es sich so einrichten

  • Das Sicherheitsupdate Februar 2024 muss installiert sein.
  • PowerShell (Administrator) starten und diesen Befehl eingeben
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot" -Name "AvailableUpdates" -Value 0x40
  • Eine geplante Aufgabe starten:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Den PC 2x neu starten
  • Jetzt in PowerShell (Admin) den folgenden Befehl eingeben:
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
  • PowerShell sollte jetzt ein True als Ergebnis ausgeben.

Nachdem der Rechner 2x neu gestartet wurde, wird der Registry-Eintrag wieder auf 0 gesetzt. In der Aufgabenplanung erscheinen die neuen Einträge und auch PowerShell gibt “True” aus.

Weitere Informationen dazu:

KB5036210: Bereitstellung des Windows UEFI CA 2023-Zertifikats ab 13. Februar 2024
zurück zur Startseite

71 Kommentare zu “KB5036210: Bereitstellung des Windows UEFI CA 2023-Zertifikats ab 13. Februar 2024

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hiermit akzeptiere ich die Datenschutzerklärung für diesen Kommentar.

Aktuelle News auf Deskmodder.de
alle News anzeigen
Deskmodder