"Secure Boot Violation" hiba javítása: Ezt tegye a 2026-ban lejáró tanúsítványok miatt!

"Secure Boot Violation" hiba javítása: Ezt tegye a 2026-ban lejáró tanúsítványok miatt!
2026.06.19.

Reggel bekapcsolja a számítógépet, de a Windows helyett csak egy fekete képernyő és egy hibaüzenet fogadja: „Secure Boot Violation”. 2026 júniusában lejárnak a Microsoft 2011-ben kiadott Secure Boot tanúsítványai. Emiatt számos régebbi, bekapcsolt Secure Boot funkcióval rendelkező PC egyszerűen blokkolja a rendszerindítást. A pécsi Central PC szervizében már az elmúlt hetekben is találkoztunk a jelenséggel. A leállás felhasználói hiba nélkül következik be. A probléma 5 perc alatt ellenőrizhető, és a legtöbb esetben ingyenesen megelőzhető. Mutatjuk a szükséges lépéseket a fekete képernyő elkerüléséhez.


1. Lejáró Secure Boot tanúsítványok 2026-ban - mit jelent ez a Windows-felhasználóknak?

2026 júniusában lejárnak a Microsoft 2011-ben kiadott Secure Boot tanúsítványai. Ez nem vírus, nem hiba - egyszerűen a kriptográfiai kulcsok élettartama jár le. A legtöbb modern gépen a frissítés automatikus, de a régebbi PC-knél komoly gondot okozhat: a gép egyszerűen nem indul el.

2026 júniusában lejárnak a Microsoft 2011-ben kiadott Secure Boot tanúsítványai

Miről van szó pontosan?

A Microsoft 2011-ben, a Windows 8 megjelenésekor vezette be a Secure Boot rendszert. Az ehhez használt digitális aláírások és tanúsítványok most, 15 év után lejárnak. A cég új, 2023-as tanúsítványokra áll át - a „Microsoft Corporation KEK CA 2011" helyét a „Microsoft Corporation KEK 2K CA 2023" veszi át, a Windows Boot Manager aláírására pedig a „Windows UEFI CA 2023" szolgál majd. Érdekes változás az is, hogy a korábbi egységes Microsoft UEFI CA tanúsítványt kettéválasztják: az egyik a külső bootloaderek hitelesítésére szolgál, a másik kizárólag az Option ROM-okhoz (például RAID vezérlők, hálózati kártyák firmware-jei) kapcsolódik.

Röviden - mi mikor jár le?

  • 2026. június 24.: Microsoft Corporation KEK CA 2011 lejár, helyette KEK 2K CA 2023.
  • 2026. június: Microsoft Corporation UEFI CA 2011 lejár, felváltja a Microsoft UEFI CA 2023 (külső bootloaderek) és a Microsoft Option ROM UEFI CA 2023.
  • 2026. október: Windows boot managert aláíró Microsoft Windows Production PCA 2011 lejár, felváltja a Windows UEFI CA 2023.
Mi az a Secure Boot? Az UEFI (a régi BIOS modern utódja) egyik biztonsági funkciója. A rendszerindítás során ellenőrzi, hogy a bootloader, a kernel és a driverek digitális aláírása érvényes-e. Ha nem, a gép nem engedi elindulni az operációs rendszert. Ezzel véd a bootkitek és rootkitek ellen - olyan támadások ellen, amelyek még a Windows előtt próbálnak meg elindulni, és a vírusirtók elől is elrejtőzhetnek.

BlackLotus nevű UEFI bootkit. Ez a kártevő a Secure Boot lánc gyenge pontjait használja ki.

Miért kellett egyáltalán tanúsítványt cserélni?

A közvetlen kiváltó ok a BlackLotus nevű UEFI bootkit volt. Ez a kártevő a Secure Boot lánc gyenge pontjait használta ki (CVE-2023-24932 és rokon sebezhetőségek), és képes volt még a Windows előtt elindulni - a vírusirtók és a kernel szintű védelmek számára láthatatlanul. A BlackLotus megkerülte a régebbi Secure Boot implementációkat, és teljes hozzáférést szerzett a fertőzött gépekhez.

A Microsoft részben ezért cseréli a 2011-es tanúsítványokat 2023-asokra. Az új tanúsítványok már beépítik a BlackLotus elleni védelmet, és a régi, sebezhető bootloadereket kizárják a rendszerindítási láncból. Ez nem egyszerű karbantartás - ez a Windows bootbiztonsági infrastruktúrájának következő generációs átállása.

Kiket érint a probléma?

A 2024 után gyártott gépek (HP, Dell, Lenovo, ASUS) már gyárilag tartalmazzák az új 2023-as tanúsítványokat - ezeknél nincs teendő. A 2020-2023 között vásárolt Windows 10/11 gépek nagy része automatikusan megkapja a frissítést a Windows Update-en keresztül, a gyártók pedig folyamatosan adják ki a kompatibilitást biztosító firmware frissítéseket.

A valódi probléma a 2012-2018 közötti gépeknél jelentkezik. Ezek a korai UEFI implementációk gyakran nem támogatják az új SHA-256 alapú tanúsítványokat, és a gyártók már nem adnak ki hozzájuk BIOS frissítést. A szervizben azt látjuk, hogy a júniusi Windows frissítések után ezek a gépek egyre gyakrabban nem indulnak el.

Szervizes tapasztalat: Az elmúlt hetekben több ügyfelünk hozott be olyan gépet, ami egy friss Windows Update után egyszerűen nem indult el. A közös pont: mind régebbi (2015-2018 körüli) konfiguráció volt, bekapcsolt Secure Boot-tal. Az egyik esetben egy 2016-os HP EliteDesk a KB5089592 frissítés után boot loop-ba került - a BIOS frissítés megoldotta. Egy másik esetben egy 2015-ös ASUS alaplapnál a gyártó már nem adott ki új firmware-t, ott csak a Secure Boot kikapcsolása segített.

„Secure Boot Violation" üzenet fekete képernyőn

Mit fog látni a gépen? - a leggyakoribb tünetek

Ha a Secure Boot tanúsítvány probléma miatt a gép nem indul, az alábbi tünetek valamelyikét fogja tapasztalni:

  • „Secure Boot Violation" üzenet fekete képernyőn, néha az alaplap logójával, néha anélkül. A firmware megtagadta a bootloader indítását, mert az aláírás nem érvényes.
  • Végtelen újraindulási ciklus (boot loop). A gép elindul, megjelenik a gyártó logója, majd a Windows betöltése előtt újraindul - és ez ismétlődik a végtelenségig.
  • BitLocker helyreállítási kulcs kérése egy ártatlannak tűnő BIOS módosítás vagy Windows frissítés után. A Secure Boot állapotváltozása miatt a TPM érvényteleníti a titkosítási kulcsot.
  • Linux dual-boot esetén: „verification failed", „invalid signature detected" üzenet, vagy a Linux disztribúció egyszerűen nem jelenik meg a boot menüben. A shim bootloader aláírása elavult.

Ha ezek bármelyikét látja, jó eséllyel a Secure Boot tanúsítványok lejárata áll a háttérben.

 

Haladó felhasználók PowerShell-ben is ellenőrizhetik a biztonsági tanusítványt, hogy 2023-as vagy régebbi.

Hogyan ellenőrizheti a gépét?

A legegyszerűbb módszer: nyissa meg a Windows Biztonság alkalmazást, lépjen be az „Eszközbiztonság" menübe, és nézze meg a Secure Boot állapotát. Ha azt látja, hogy „A Secure Boot be van kapcsolva", de mellette figyelmeztetés jelenik meg arról hogy „az eszköz hardveres vagy firmware korlátai miatt nem támogatja az automatikus tanúsítványfrissítést", akkor a gépe érintett - és manuális beavatkozásra lesz szükség.

Haladó felhasználók PowerShell-ben is ellenőrizhetik:

[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI -Name db).Bytes) -match 'Windows UEFI CA 2023'

Ha a parancs True értéket ad vissza, a gépe már használja az új tanúsítványt. Ha False, akkor még a régi 2011-es van érvényben - ilyenkor érdemes mielőbb frissíteni.

Mit tehet, ha a gépe nem indul el?

Ha a frissítés után a Windows nem bootol, három lehetősége van, sorrendben:

  1. BIOS/UEFI frissítés. Látogasson el a gép vagy az alaplap gyártójának weboldalára, és keresse meg a legfrissebb BIOS verziót. A nagy gyártók 2024 óta sorra adják ki a Secure Boot tanúsítványfrissítést tartalmazó firmware-eket. HP esetében a Support Assistant automatikusan jelezheti is az elérhető frissítést. Ha van elérhető frissítés, telepítse - ez a legjobb és legbiztonságosabb megoldás.
  2. Secure Boot gyári alaphelyzetbe állítása. Lépjen be a BIOS/UEFI beállításokba (általában F2, Del vagy F10 a gép indításakor), keresse meg a Secure Boot menüt, és válassza a „Reset to Factory Default" vagy „Restore Factory Keys" opciót. Ez sok esetben megoldja a problémát anélkül, hogy teljesen kikapcsolná a védelmet.
  3. Secure Boot kikapcsolása. Ha nincs BIOS frissítés és a gyári alaphelyzet sem segít, a BIOS-ban kapcsolja ki a Secure Boot-ot. Ez a legvégső megoldás - a gép elindul, de elveszíti ezt a biztonsági réteget. Ilyenkor különösen fontos a naprakész vírusvédelem.

Mire figyeljen a BIOS-ban? - gyártóspecifikus tippek

  • HP: „Secure Boot Configuration" menü, „Legacy Support" kikapcsolva, „UEFI Boot Order" ellenőrzése.
  • Dell: „Secure Boot" és „UEFI Boot Path Security" beállítások.
  • ASUS / ASRock / MSI: „OS Type" (Windows UEFI mode), „Key Management", „Install Default Secure Boot Keys".
  • Figyelem: Ha „Clear Secure Boot Keys" vagy „Reset to Setup Mode" opciót lát, NE ezzel kezdjen! Ezek törlik a meglévő kulcsokat, és utána csak szervizben lehet helyreállítani a rendszert.
Fontos: Ha BitLockert használ, a BIOS módosítások előtt mindenképpen mentse el a helyreállítási kulcsot! A Secure Boot állapotának változása BitLocker helyreállítási módot válthat ki, és a kulcs nélkül nem fér hozzá az adataihoz. A kulcsot megtalálja a Microsoft-fiókjában (account.microsoft.com/devices/recoverykey) vagy ha céges gépről van szó, a rendszergazdánál.

Ha Ön rendszergazda és 10-50 gépet felügyel, a Secure Boot tanúsítványcsere nem egyéni probléma, hanem projekt szintű feladat.

Vállalati környezet - admin sarok

Ha Ön rendszergazda és 10-50 gépet felügyel, a Secure Boot tanúsítványcsere nem egyéni probléma, hanem projekt szintű feladat. A 2011-es tanúsítványokon maradt gépek nem kapják meg az új DBX revokációs listákat - így egy BlackLotus-szintű támadás új variánsa ellen védtelenek maradnak. Az új Windows Boot Manager-ek és külső bootloaderek aláírását sem tudják ellenőrizni, így bizonyos frissítések boot szinten érvénytelenek lesznek.

Amit szervezeti szinten érdemes tenni:

  1. Inventory: PowerShell-lel vagy UEFI-ből olvassa le, mely gépeken van még 2011-es CA a db és KEK adatbázisokban.
  2. Deploy: GPO, Intune vagy registry alapú Secure Boot tanúsítványfrissítés bekapcsolása (Microsoft által dokumentált „SecureBoot/EnableSecureBootCertificateUpdates" kulcs).
  3. Verify: UEFICA2023Status registry érték ellenőrzése („Updated" állapot), plusz firmware változók validálása.
  4. Prioritás: szerverek, tartományvezérlők, kritikus munkaállomások először.
  5. Tesztcsoport: először néhány gépen futtassa a tanúsítványfrissítést, csak utána széles körben.

A gép nem kapja meg az új Secure Boot szintű biztonsági frissítéseket - sem az új DB/DBX revokációs listákat, sem az új Boot Manager aláírásokat. Súlyos biztonsági rés!

Mi történik, ha semmit nem csinál?

A Microsoft hivatalos álláspontja szerint a gépek a tanúsítványok lejárata után is elindulnak. De ez csak a felszín. A valóság:

  • A gép nem kapja meg az új Secure Boot szintű biztonsági frissítéseket - sem az új DB/DBX revokációs listákat, sem az új Boot Manager aláírásokat.
  • Ha megjelenik egy új, Secure Boot szintet érintő sérülékenység, a javítás nem lesz alkalmazható, mert az új komponenseket már csak 2023-as CA-val írják alá.
  • Hosszabb távon a gép „degradált biztonsági állapotban" fut - papíron működik, de egy BlackLotus-szintű támadás új variánsa ellen sokkal védtelenebb.

Ez nem azonnali katasztrófa, de egy lassú biztonsági erózió, amit érdemes most megelőzni.

 

A tanúsítványcsere a Linux felhasználókat is érinti. A legtöbb desktop disztribúció (Ubuntu, Mint, Fedora, Debian) Microsoft által aláírt „shim" bootloadert használ a Secure Boot támogatáshoz - így a 2011-ről 2023-ra váltás ott is feltétel.

Linux és dual-boot rendszerek

A tanúsítványcsere a Linux felhasználókat is érinti. A legtöbb desktop disztribúció (Ubuntu, Mint, Fedora, Debian) Microsoft által aláírt „shim" bootloadert használ a Secure Boot támogatáshoz - így a 2011-ről 2023-ra váltás ott is feltétel. A shim-et a disztribúciók folyamatosan frissítik, de ha a firmware nem érti az új, 2023-as tanúsítványokat, a friss shim már nem indul el - ilyenkor a gondot nem a Linux, hanem az elavult UEFI okozza. Régi UEFI/BIOS esetén előfordulhat, hogy a firmware egyáltalán nem tudja kezelni az új SHA-256 tanúsítványt, így a friss shim már nem fog indulni. A tipikus tünet: „Secure boot validation failed" üzenet, vagy a Linux egyszerűen eltűnik a boot menüből.

Aki dual-bootot használ, nagy rendszer- vagy firmware frissítés előtt készítsen teljes mentést, és olvassa át a disztribúciója release note-ját a Secure Boot/UEFI résznél. A Linux Mint magyar közössége részletes útmutatót tett közzé a témában.

Gyakori kérdések

Kell-e most azonnal cserélnem a gépemet? Nem. A legtöbb gép továbbra is elindul, és a Windows Update is működik. A probléma fokozatosan jelentkezik - először a biztonsági frissítések maradnak el, majd egy-egy nagyobb frissítés után előfordulhat hogy a régebbi gép nem bootol. Ha a gépe 2020 utáni, szinte biztos hogy automatikusan megkapja a frissítést.

Mi a különbség a BIOS és az UEFI között? Az UEFI a hagyományos BIOS modern utódja. Nem egyszerűen hardvert inicializál, hanem egy teljes firmware környezet, ami többek között a Secure Boot-ot is kezeli. A legtöbb 2012 után gyártott gép már UEFI-t használ, akkor is ha a beállításokban még „BIOS"-ként hivatkoznak rá.

Ha kikapcsolom a Secure Boot-ot, nagyobb lesz a vírusveszély? A Secure Boot egy fontos védelmi réteg, de nem az egyetlen. Ha ki kell kapcsolnia, a naprakész vírusirtó, a Windows Defender és a rendszeres frissítések továbbra is védik a gépét. A Secure Boot elsősorban a rendszerindítás előtti, alacsony szintű támadások ellen véd - ezek viszonylag ritkák egy átlagos otthoni felhasználónál.

Mit jelent a „Secure Boot Violation" üzenet? Azt, hogy a firmware talált egy olyan komponenst a rendszerindítási láncban, aminek az aláírása nem érvényes. Ez lehet lejárt tanúsítvány, visszavont kulcs, vagy egyszerűen egy nem hitelesített bootloader. A leggyakoribb ok most a 2011-es tanúsítványok lejárata.

Checklist - mit csináljon most?

Otthoni gép (1-2 gép)
  • 2020 utáni gép: Windows Biztonság → Eszközbiztonság, ha nincs hibaüzenet, elég a Windows Update + gyártói BIOS frissítés időnként.
  • 2012-2018-as gép: nézze meg, van-e friss BIOS a gyártó oldalán. Ha nincs, készüljön rá hogy Secure Boot kikapcsolás vagy gépcsere lesz a megoldás.
Céges / többgépes környezet
  • Géplista készítése: CPU generáció, gyártó, modell, firmware verzió.
  • Prioritás: szerverek, tartományvezérlők, kritikus munkaállomások.
  • Tesztcsoport: először néhány gépen futtatni a tanúsítványfrissítést, csak utána széles körben.

Secure Boot, BIOS, Secure Boot Violation hiba esetén keressen minket: Central PC Pécs

Mikor keressen minket?

Ha az alábbi helyzetek bármelyikében van, a Central PC szervize Pécsett tud segíteni:

  • Régi, 2012-2016-os gépe van, és a gyártó már nem ad ki hozzá BIOS frissítést - segítünk felmérni, hogy a Secure Boot kikapcsolása vagy a gépcsere a jobb út.
  • Secure Boot Violation vagy boot loop után nem indul a gép, és nem szeretné elveszíteni az adatait - mentést végzünk, mielőtt a BIOS-hoz nyúlnánk.
  • BitLocker kulcs bizonytalan, és fél attól hogy a BIOS módosítás után nem fér hozzá az adataihoz.
  • Dual-boot rendszert használ (Windows + Linux), és kritikus munkagépéről van szó - a Secure Boot beállítások itt különösen érzékenyek.
  • Új gép vásárlásán gondolkodik, és szeretné hogy a konfiguráció már a 2023-as tanúsítványokkal és TPM 2.0-val érkezzen - tudunk segíteni adatmentésben, biztonságos BIOS beállításban, és ha kell, újabb, kompatibilis konfiguráció kiválasztásában is.

Összegzés

A legfontosabb: ne pánikoljon. A gépe nagy valószínűséggel továbbra is elindul. De érdemes most, még a problémák előtt ellenőrizni a Secure Boot állapotát, és ha elérhető, telepíteni a gyártó BIOS frissítését. Ha a gépe 2018 előtti és a gyártó már nem támogatja, készüljön fel rá hogy előbb-utóbb ki kell kapcsolnia a Secure Boot-ot - vagy el kell gondolkodnia egy újabb konfiguráción.

A Secure Boot tanúsítványok lejárata nem világvége, de résen kell lenni. A modern PC-biztonság ma már nem csak a vírusirtóról szól - a firmware és a rendszerindítás védelme ugyanolyan fontos. Egy kis előrelátással a probléma megelőzhető, és a gépe biztonságban marad.


Nem indul a gépe a frissítés után?
Secure Boot probléma, boot loop, BitLocker kulcs?

Hívjon minket: 06 72 738 473
Gábli Viktor, szerzői profilkép
Gábli Viktor - Alapító & Ügyvezető, Central PC (Pécs)

Több mint 30 éve dolgozom a technológiában: tévé- és rádióstúdiókból indultam, rendszereket építettem, javítottam hardverből, szoftverből és hálózatból. Cikkeim az IT-hibák, kreatív gondolkodás és AI-logika határán mozognak.

LinkedIn profil | centralpc.hu

© 2026 Central PC, Pécs. Minden jog fenntartva.

Vissza