Home Windows Si se perdió la actualización de arranque seguro de Windows 11, no...

Si se perdió la actualización de arranque seguro de Windows 11, no entre en pánico, todavía la estamos implementando

19

Las PC con Windows 11 sin certificados Secure Boot 2023 continuarán arrancando normalmente y los recibirán en futuras actualizaciones.

Microsoft utiliza el registro de cambios del martes de parches del 14 de julio para tranquilizar a los usuarios de Windows 11 y Windows 10 que aún no han recibido un certificado de arranque seguro 2023. La compañía ha confirmado que las PC sin nuevos certificados seguirán iniciándose normalmente, recibirán actualizaciones periódicas y seguirán recibiendo certificados durante los próximos meses.

El primer certificado de Secure Boot ha caducado oficialmente 24 de junio de 2026Y Microsoft está reemplazando los certificados antiguos de 2011 a partir de 2024. La última confirmación se produjo el 14 de julio con KB5101650, que trasladó Windows 11 a versiones del sistema operativo. 26200.8875 y 26100.8875 Para versiones 25H2 y 24H2.

Windows 11 ahora muestra el estado del certificado de arranque seguro en la aplicación de seguridad de Windows con una advertencia clara

Si su PC ya tiene el último certificado de arranque seguro, puede dejar de leer aquí. Pero si usted o alguien que conoce todavía usa su PC con un certificado antiguo de 2011, le diremos lo que necesita saber.

Microsoft ha confirmado que durante los próximos meses seguirán llegando nuevos certificados Secure Boot 2023

Confirmación agregada bajo Microsoft. Anuncios y mensajes en Notas de la versión KB5101650:

“Los dispositivos que no hayan recibido los nuevos certificados seguirán iniciándose y se seguirán instalando las actualizaciones estándar de Windows. Continuaremos instalando nuevos certificados a través de Windows Update en los próximos meses”.

Por lo tanto, si no ha recibido un nuevo certificado de arranque seguro, tenga la seguridad de que su PC funcionará como antes. Puede obtener nuevos certificados 2023 con las próximas actualizaciones del martes de parches de Windows 11 y Windows 10, a menos que su dispositivo sea elegible para recibirlos.

Estado del certificado de arranque seguro en Windows 11

¿Por qué su PC necesita un arranque seguro en primer lugar?

El arranque seguro es una función del firmware UEFI que verifica la firma digital de cada pieza de software que intenta cargar antes de que arranque Windows. Se ejecuta antes que el sistema operativo, lo que lo hace eficaz contra rootkits y bootkits.

Se trata de malware sigiloso que se oculta de las herramientas antivirus cargándose antes del proceso de inicio. Si la firma de un gestor de arranque no coincide con la confianza de arranque seguro, el firmware se niega a ejecutarlo.

Microsoft y los OEM solucionan problemas de certificados de arranque seguro para administradores de TI en un nuevo horario de oficina AMA

Motivo para reemplazar el antiguo certificado de arranque seguro

La confianza en este sistema se basa en certificados criptográficos y los lanzados en Windows 8 en 2011 admiten el arranque seguro. Para que los atacantes no encuentren una solución, los certificados tienen fechas de caducidad y ¡15 años es mucho tiempo para cualquier servicio de claves criptográficas!

Como tal, los certificados de 2011 se retirarán en tres fases distintas.

  1. Microsoft Corporation KEK CA 2011 Expira el 24 de junio de 2026
  2. Microsoft UEFI CA 2011 expiró el 27 de junio
  3. Microsoft Windows Production PCA 2011 vence el 19 de octubre de 2026.

¿Qué hace el Certificado de arranque seguro 2023?

Los certificados 2023 reemplazan a los tres anteriores utilizando estándares criptográficos modernos. Una vez que un dispositivo los tiene, su administrador de arranque cambia automáticamente y Microsoft puede enviar actualizaciones de revocación DBX, poniendo en la lista negra los cargadores de arranque comprometidos sin interrupción.

Un dispositivo atascado en la KEK 2011 solo puede recibir actualizaciones DBX firmadas con esa clave, y su capacidad para firmar expiró el 24 de junio.

loto negroUn bootkit UEFI descubierto en 2023, Se explotan las vulnerabilidades antiguas del gestor de arranque Para omitir el arranque seguro en sistemas Windows 11 completamente parcheados antes de que Microsoft retire las firmas vulnerables. Perder las actualizaciones de DBX significa perder dicha protección contra lo que venga después.

Descripción general de la ejecución simplificada de Blacklotus
Descripción general de la ejecución simplificada de Blacklotus. Fuente: WeLiveSecurity

Microsoft debe seguir instalando nuevos certificados incluso después de su vencimiento

Redmond pasó casi dos años implementando las certificaciones de 2023 y, según dice, la actualización de junio de 2026 eliminó las PC más compatibles. Categoría de alta confianzaDonde la certificación se aplica automáticamente.

Sin embargo, una cantidad significativa de dispositivos todavía estaban en amarillo o rojo después de que pasó la fecha límite de junio, razón por la cual Microsoft agregó esta nota al registro de cambios de la actualización de julio.

Cómo verificar ahora el estado de su arranque seguro 2023

abierto Seguridad de Windows > Seguridad del dispositivo y desplazarse arranque seguro.

A Marca de verificación verde significa que las credenciales ya están aplicadas.

con un icono de marca de verificación verde
La sección Arranque seguro muestra un estado “completamente actualizado” con un ícono de marca de verificación verde.

A alerta amarilla Esto significa que Windows necesita datos más consistentes sobre su firmware antes de poder avanzar.

con un icono de advertencia amarillo
La sección Arranque seguro muestra un estado “aún no actualizado” con un icono de advertencia amarillo.

A alerta roja Significa que una incompatibilidad de firmware está bloqueando la actualización y necesita una actualización del BIOS del fabricante.

Sección de arranque seguro con un icono de parada rojo
La sección Arranque seguro muestra el estado “Acción requerida” con un icono de parada rojo.

Si falta la sección Arranque seguro, su PC tiene el Arranque seguro deshabilitado en el firmware, está ejecutando el modo BIOS heredado o está configurado usando la omisión del registro en hardware no compatible.

Si es un usuario avanzado, puede beneficiarse de los enfoques de PowerShell y Visor de eventos que son más profundos. Windows Latest ha publicado el artículo más detallado sobre el método de verificación Secure Boot 2023 para su PC, incluido el significado de los ID de evento 1801, 1808 y 1034 en el registro del sistema.

Todas las actualizaciones de Secure Boot de Microsoft hasta el momento

La aplicación de seguridad de Windows comenzó a mostrar el estado de arranque seguro con la actualización de abril de 2026. Microsoft confirmó que varias PC se reiniciarían después de instalar las actualizaciones mensuales, y eso era de esperar, ya que escribir nuevas credenciales en el firmware, aplicar el administrador de arranque actualizado y arrancar con una nueva cadena requería un reinicio por separado.

Ese mes también apareció una nueva carpeta SecureBoot en C:Windows en los dispositivos elegibles. Microsoft confirmó que contiene scripts de PowerShell para administradores de TI y que no se trata de un error.

script en la carpeta SecureBoot de Windows

La actualización del martes de parches de junio de 2026 (KB5094126) amplió el grupo de alta confianza y Microsoft envió los certificados a todos los dispositivos elegibles horas antes del vencimiento de KEK del 24 de junio.

Los administradores de TI se enfrentan a los dolores de cabeza del arranque seguro

Siguieron dos sesiones de Ask Microsoft Anything para administradores de TI, donde los ingenieros de Microsoft confirmaron que el 24 de junio no fue una parada difícil. Cada carga útil de actualización previamente firmada con el método de clave de registro manual funciona después de esa fecha. ¿Qué detuvo la capacidad de Microsoft para firmar nuevas actualizaciones de reversión con claves caducadas?

Microsoft y los OEM no pueden corregir todos los errores de arranque seguro

A finales de junio, todos los principales fabricantes de PC, incluidos ASUS, Dell, HP, Lenovo, MSI, Acer, Samsung y LG, ya habían publicado una Guía de transición de arranque seguro OEM que enumera los modelos cubiertos.

Sin embargo, como encontró la investigación original de Windows Latest en marzo, las actualizaciones de Secure Boot 2023 fallaron en una cantidad significativa de PC debido a un manejo inconsistente del firmware en toda la industria.

HP admitió más tarde que un lote de sus actualizaciones de BIOS de abril de 2026 estaba bloqueando las PC con Windows 11, dejando a las computadoras portátiles y estaciones de trabajo comerciales atrapadas en un ciclo de recuperación de bitlocker.

La recuperación de BitLocker de la computadora portátil HP Enterprise está atascada

Recientemente, Microsoft confirmó que identificó combinaciones específicas de dispositivo y firmware donde la actualización causa problemas y comenzó a pausar intencionalmente la implementación de esas combinaciones.

Nuevamente, mientras los administradores de TI todavía estaban lidiando con el problema del arranque seguro, Microsoft siguió el 15 de julio con el evento OEM Secure Boot Office Hours, una sesión de la comunidad tecnológica en vivo donde ingenieros de Microsoft y OEM, incluidos Dell, HP, Lenovo y Surface, respondieron a las preguntas de los administradores de TI sobre las calificaciones de confianza y las calificaciones de administrador B. recuperación

Microsoft llevó a cabo un evento OEM Secure Boot Office Hour

Sin embargo, no todas las preguntas de ese hilo tienen una respuesta clara. La cobertura de seguimiento de Windows Latest mostró que el ciclo de recuperación de BitLocker de HP todavía se activaba incluso en el último BIOS, una flota de HP se quedó atascada y no pudo actualizar su KEK después de semanas de solución de problemas, y al menos dos preguntas de los administradores quedaron sin respuesta por parte de Dell y HP.

Estas PC no recibirán el certificado Secure Boot 2023

Los fabricantes de equipos originales han publicado límites de firmware basados ​​en la antigüedad del dispositivo. Dell no proporciona actualizaciones de BIOS para plataformas con fin de vida útil antes del 1 de enero de 2026. El límite comercial de HP excluye las PC comerciales de 2018 y anteriores. Lenovo aplica una regla de fin de vida útil similar a su hardware más antiguo.

Las PC con el modo BIOS heredado o el arranque seguro desactivado manualmente se omiten automáticamente, ya que el proceso de actualización de Microsoft no puede aplicar un certificado al firmware que no ejecuta el arranque seguro UEFI adecuado.

El arranque seguro no está disponible en hardware antiguo
El arranque seguro no está disponible en hardware antiguo

Windows 11 instalado en hardware no compatible mediante omisión del registro, que omite las comprobaciones de TPM y CPU durante la instalación, generalmente también entra en esta categoría, ya que el arranque seguro generalmente está deshabilitado o mal configurado de forma predeterminada en esas instalaciones. Por lo tanto, si tiene una PC muy antigua, aún arrancará, pero no recibirá actualizaciones de recuperación de DBX en el futuro.

Error de arranque seguro

Windows 10 recibe la actualización Secure Boot 2023, pero solo con ESU

Windows 10 ha superado su ciclo de vida de soporte, pero Microsoft todavía envía actualizaciones del certificado de arranque seguro utilizando un código idéntico al de Windows 11. Actualización de mayo de 2026, KB5087544Windows 10 trae el mismo estado verde, amarillo y rojo a la aplicación de seguridad de Windows.

Sin embargo, la inscripción se está poniendo al día. Solo las PC con Windows 10 inscritas en Actualizaciones de seguridad extendidas continúan recibiendo actualizaciones mensuales. Una PC con Windows 10 que no esté inscrita y haya dejado de recibir actualizaciones no recibirá un certificado 2023, independientemente de la antigüedad del hardware.

Dicho esto, la reciente decisión de Microsoft de extender la ESU de Windows 10 hasta octubre de 2027 es razón suficiente y más para documentar.

Microsoft envía un correo electrónico de extensión ESU de Windows 10 a los usuarios

Los certificados de arranque seguro de Windows 11 seguirán implementándose, esto es lo que debe hacer

A menos que sea un administrador de TI con una gran cantidad de dispositivos que aún no hayan recibido la actualización de Arranque seguro, su PC no tiene un problema urgente que deba solucionarse.

Comprueba tu estado una vez Seguridad de Windows > Seguridad del dispositivo > Arranque seguro. Actúe cuando vea una alerta roja asociada con una actualización de BIOS disponible en el sitio de su fabricante. Todos los demás pueden dejar Windows Update en ejecución y dejar que la implementación finalice según su propio cronograma en los próximos meses.

Enlace fuente