24 июня 2026 года истёк первый из сертификатов Secure Boot, на которых завязана загрузочная цепочка более чем у миллиарда ПК с Windows, а заодно у части Linux-дистрибутивов. Для обычного пользователя это не повод бежать за новым ноутбуком, но для ИТ-отделов, администраторов и всех, кто отвечает за парк машин, история вполне практическая: если обновления не установлены, устройство может продолжить работать, но потеряет возможность корректно получать будущие обновления доверенной загрузки.
По данным ZDNet, речь идёт сразу о четырёх сертификатах Microsoft, выпущенных ещё в 2011 году. Первый, Microsoft Corporation KEK CA 2011, истёк 24 июня 2026 года. Два сертификата на базе Microsoft UEFI CA 2011 прекращают действие 27 июня 2026 года, а Microsoft Windows Production PCA 2011 — 19 октября 2026 года. На их место Microsoft ещё в 2023 году выпустила новые сертификаты, но проблема в том, что заменить их не так просто, как очередной накопительный апдейт Windows: они встроены в чувствительную часть инфраструктуры Secure Boot и завязаны на UEFI, TPM и механизмы доверия на уровне прошивки.
Если отойти от терминологии, картина такая. Secure Boot — это «вышибала» на входе в систему: он проверяет, что при старте запускаются только доверенные загрузчики и подписанные компоненты. Именно поэтому функция давно стала нормой для ПК с Windows 10 и Windows 11, а заодно используется рядом Linux-дистрибутивов, включая Ubuntu, Fedora, Linux Mint и OpenSUSE. Когда сертификаты Secure Boot истекают, компьютер не превращается в кирпич и не перестаёт загружаться на следующее утро. Но старые сертификаты больше не могут подтверждать новые элементы загрузочной цепочки. А значит, под вопросом оказываются обновления Windows Boot Manager, обновления баз разрешённых и отозванных подписей, а также защита от новых уязвимостей в механизме загрузки.
Для корпоративной среды это особенно неприятный сценарий, потому что он редко проявляется мгновенно и громко. Машина может выглядеть «исправной», пользователь продолжит открывать Outlook, браузер и ERP, а администратор увидит проблему только тогда, когда потребуется очередное обновление загрузчика, новая запись в DBX или изменение политик доверия. Вдобавок Microsoft отдельно предупреждает: если организация использует сценарии, которые опираются на доверие Secure Boot, например усиленную защиту BitLocker, контроль целостности кода на уровне загрузки или сторонние загрузчики и Option ROM, последствия могут быть шире, чем просто просроченный сертификат в списке.
Есть и ещё одна причина, почему тема вышла за пределы узкого круга специалистов по UEFI. У многих компаний до сих пор живы устройства, купленные в 2018-2023 годах, а иногда и раньше. По версии Microsoft, практически все ПК, спроектированные и выпущенные между 2012 и 2024 годами, поставлялись именно с сертификатами образца 2011 года. Партнёры-OEM начали заранее внедрять обновлённые сертификаты на новые устройства с 2024 года, а почти все машины, shipped в 2025 году, уже включают актуальные версии и не требуют действий со стороны клиентов. Отдельно Microsoft говорит, что Copilot+ PC, выпущенные в 2025 году и позже, уже поставляются с сертификатами 2023 года.
Что именно меняется после дедлайна
Истечение сертификата в этом случае не равно немедленному отказу загрузки. Это важно проговорить отдельно, потому что вокруг Secure Boot легко устроить маленькую локальную панику. Если обновления установлены, для большинства владельцев ПК переход должен пройти почти незаметно. Microsoft несколько лет готовила экосистему к замене: публиковала рекомендации с начала 2025 года, координировала действия с OEM-партнёрами и продвигала обновления прошивки и компонентов доверенной загрузки. В переводе с корпоративного на человеческий это означает: многие пользователи уже получили нужные изменения и даже не заметили этого, потому что всё спряталось внутри обычных обновлений Windows и firmware.
Но если устройство осталось на старой конфигурации, последствия вполне осязаемы. Во-первых, система может не принимать будущие обновления Windows Boot Manager и списков доверенных и отозванных подписей. Во-вторых, отключение Secure Boot как обходной манёвр — идея так себе: в таком режиме могут возникнуть проблемы с доступом к дискам, защищённым BitLocker, если для разблокировки потребуется ключ восстановления. И здесь Microsoft не зря советует заранее сохранить копию BitLocker recovery key. Для домашних пользователей это неприятная подстраховка, для компаний — обязательный элемент операционной гигиены, потому что потерянный ключ восстановления обычно вспоминают в самый неудобный момент.
Наконец, важен и кроссплатформенный аспект. Хотя инфоповод выглядит как чисто windows-история, Secure Boot давно не принадлежит одной ОС. Microsoft UEFI CA используется в экосистеме шире, поэтому часть Linux-дистрибутивов тоже оказывается в зоне влияния. Это не значит, что Linux внезапно попал под внешнее управление Редмонда, но лишний раз напоминает, насколько современная инфраструктура ПК строится на совместной цепочке доверия между производителями железа, вендорами ОС и поставщиками сертификатов. Когда в такой цепочке истекает звено 2011 года, шевелиться приходится всем.
Что проверять бизнесу и ИТ-командам
Хорошая новость в том, что Microsoft хотя бы не делает вид, будто ничего не произошло. В свежих версиях Windows 11 появился более понятный способ проверить состояние сертификатов через приложение Windows Security. Проверка находится на странице Device Security, в разделе Secure Boot. Для массового администрирования у компаний есть более широкий набор инструментов развертывания и мониторинга, описанный Microsoft в Secure Boot Playbook for Windows Client. То есть формально вендор подготовился лучше, чем в историях, где сначала случается дедлайн, а потом начинается охота на PDF по форумам.
Плохая новость заключается в том, что эта подготовка не отменяет старую реальность корпоративного железа: смешанный парк устройств, залежавшиеся образы, редкие обновления прошивок и наследие в виде нестандартных загрузочных сценариев. Если в компании используются сторонние bootloader'ы, спецконфигурации UEFI, собственные политики безопасности или старые модели ПК, проверку нельзя сводить к фразе «Windows же обновляется автоматически». Здесь нужен вполне прозаичный аудит: какие модели в парке, какой у них статус обновлений, как раздаются firmware-апдейты, где лежат ключи восстановления BitLocker и что будет, если часть устройств не сможет принять обновлённую цепочку доверия.
Для разработчиков и ИБ-команд эта история тоже показательна. За последние годы индустрия привыкла обсуждать zero-day, supply chain и атаки на облака, но базовый слой безопасности ПК никуда не делся. Secure Boot редко попадает в заголовки, потому что в нормальном режиме он просто молча делает свою работу. Проблема в том, что «молча» заканчивается, когда сертификаты живут по 15 лет и внезапно доходят до даты окончания. Тогда выясняется, что инфраструктура доверия — это не абстрактная криптография из документации, а вполне операционный риск с конкретными датами: 24 июня, 27 июня и 19 октября 2026 года.
Главный вывод здесь не в том, что Microsoft снова заставляет всех что-то проверять, хотя и без этого не обошлось. Скорее, рынок получает ещё одно напоминание: безопасность загрузки перестала быть разовой настройкой из времён первого включения ПК. Это уже постоянный процесс сопровождения железа, прошивки и ключей доверия. И чем дольше компании откладывали наведение порядка в этой зоне, тем выше шанс, что истечение старых сертификатов Secure Boot станет не новостью из техраздела, а очень земной проблемой для реального парка устройств.