Обновление Secure Boot сломалось на части ПК с Windows 10 и Windows 11: Microsoft подтвердила паузу в выпуске новых сертификатов для отдельных устройств. Под удар попали некоторые модели HP, которым после 24 июня нужны свежие сертификаты для нормальной защиты ранней загрузки.
Паники тут нет: компьютеры не превращаются в кирпичи и продолжают загружаться. Но защита постепенно стареет. Это неприятная история из тех, которые не видно каждый день, пока не появляется новая угроза на уровне загрузчика.
Сертификаты Secure Boot истекли, но обновить их могут не все
Microsoft объясняет проблему так: на большинстве ПК полный набор сертификатов Secure Boot приходит автоматически через Windows Update, но часть устройств требует обновления прошивки от производителя. Без новой прошивки Windows не может поставить нужные сертификаты, даже если сама система работает нормально.
Secure Boot проверяет доверенность компонентов при старте ПК. Грубо говоря, система сверяет подписи до запуска Windows. Если цепочка доверия устарела, компьютер всё ещё включится, но новые защиты против атак на ранней стадии загрузки он не получит.
- Пауза из-за известной проблемы: устройство попало в группу с ошибкой, поэтому Microsoft временно остановила обновление сертификатов.
- Ограничение железа или прошивки: Secure Boot включён, но устройство не поддерживает автоматическое обновление сертификатов.
В обоих случаях Microsoft отправляет пользователя к производителю ПК. У компании есть отдельная страница поддержки по сбою Secure Boot и список страниц OEM-производителей по этой теме.
На некоторых HP придётся ждать прошивку производителя
Windows Latest пишет, что Microsoft временно приостановила выпуск новых сертификатов для некоторых ПК, включая ряд моделей HP. До выхода подходящей прошивки от производителя пользователь не сможет принудительно обновить сертификаты Secure Boot вручную.
Это важная деталь. Тут не помогает обычная логика из мира драйверов: скачать пакет, запустить установщик, перезагрузиться. Если прошивка не готова, Windows Update не дотянет цепочку Secure Boot до актуального состояния.
Microsoft формулирует последствия достаточно прямо. Если устройство дошло до даты истечения без новых сертификатов, оно продолжит запускаться и работать. Обычные обновления Windows тоже будут ставиться. Но обновления безопасности, которые закрывают угрозы ранней загрузки, такой ПК получить не сможет.
Риск сейчас Microsoft оценивает как низкий. Но он растёт со временем, потому что новые атаки обычно бьют по старым доверенным цепочкам. Для домашних пользователей это не повод выключать ноутбук и бежать в сервис, но повод не игнорировать сообщения Windows Security.
- Работа Windows: система продолжит загружаться и получать стандартные обновления.
- Защита загрузки: новые меры против атак на ранний старт могут не установиться.
- Связанные функции: шифрование устройства и часть стартового ПО могут работать неправильно, если требуют свежие сертификаты.
Microsoft советует проверять страницу поддержки производителя ПК по Secure Boot. Для таких случаев компания ведёт отдельный список OEM-страниц: OEM Secure Boot support page.
Ключевое ограничение пока такое: обновление Secure Boot нельзя форсировать, если устройство попало в группу с паузой или упёрлось в прошивку. Часть старых сертификатов Microsoft истекла 24 июня, а исправление для таких ПК должно прийти через каналы обновления производителя.