Aller au contenu
TECH1 source4 min de lecture

Expiration de certificats Secure Boot en juin 2026

Illustration — Tech
PDC server room.jpg — Esquilo, CC BY-SA 3.0, via Wikimedia Commons.

ANSSI — Licence Ouverte / Etalab 2.0. Publication d'origine, 2 avril 2026.

Agrégé automatiquement — Responsable de publication : — Mis à jour le

L'essentiel

  • Le démarrage sécurisé (UEFI Secure Boot) est une fonctionnalité de sécurité disponible sur les ordinateurs PC clients et serveurs depuis 2011.

Phrases relevées telles quelles dans le texte officiel reproduit ci-dessous (ANSSI, Licence Ouverte / Etalab 2.0).

Texte officiel intégral

Ci-dessous, le corps complet de la publication de ANSSI, reproduit sans modification. La Licence Ouverte / Etalab 2.0 en autorise expressément la reproduction, à la seule condition d'en mentionner la paternité.

Le démarrage sécurisé (UEFI Secure Boot) est une fonctionnalité de sécurité disponible sur les ordinateurs PC clients et serveurs depuis 2011. Son rôle est de sécuriser la séquence de démarrage de l’appareil, en vérifiant l’intégrité du code exécuté entre la mise sous tension et le démarrage du système d’exploitation. Au-delà de la protection apportée contre les rootkits et autres codes malveillants exécutés au cours de la séquence de démarrage de l’appareil, le démarrage sécurisé UEFI est un prérequis à l’activation de certaines fonctionnalités de sécurité modernes. Sous Windows par exemple, il est un prérequis à l’activation de fonctionnalités de sécurité reposant sur la virtualisation (VBS) telles que Device Guard ou Credential Guard.

Le démarrage sécurisé UEFI s’appuie sur des certificats numériques d’autorités de certification, principalement stockés dans la base de données UEFI. Ces certificats ont une durée de vie et quatre certificats de Microsoft, qui datent de 2011, ont une date d’expiration proche : trois expirent en juin 2026 et un en octobre 2026. L’installation des nouveaux certificats, qui datent de 2023, est à prévoir dans les plus brefs délais. Les appareils qui ne les ont pas reçus continueront de démarrer et de fonctionner normalement, mais ne recevront plus de mises à jour de la séquence de démarrage (c’est-à-dire les mises à jour du gestionnaire de démarrage et de la fonctionnalité de démarrage sécurisé, incluant les listes de révocation ou les atténuations pour les vulnérabilités nouvellement découvertes dans les logiciels qui s’exécutent pendant la séquence de démarrage).

Bien que ce besoin d’installation des nouveaux certificats de Microsoft concerne avant tout les systèmes Windows clients et serveurs, il concerne également certains systèmes Linux qui démarrent en UEFI Secure Boot. En effet, un certain nombre de systèmes Linux utilisent des chargeurs de démarrage (le pré-chargeur Shim par exemple) qui ont été signés par une autorité de certification de Microsoft valide jusqu’en juin 2026. Ces chargeurs de démarrage Linux doivent être mis-à-jour.

L’installation des nouveaux certificats de Microsoft sur les appareils doit être faite à deux niveaux :

  • Au niveau de l’UEFI, soit par l’application d’une mise à jour UEFI de l’ordinateur et fournie par le fabricant (dans le cas d’une machine virtuelle, c’est l’hyperviseur que le fait pour l’UEFI virtuel), soit par l’ajout manuel des nouveaux certificats dans l’UEFI. Sans mise à jour des certificats au niveau UEFI, une restauration des paramètres par défaut de l'UEFI de l’appareil pourrait se solder par l’impossibilité de démarrer en démarrage sécurisé.
  • Au niveau du système d’exploitation, dans le cadre de ses mises à jour. Plusieurs étapes étalées dans le temps sont nécessaires pour parvenir à la mise à jour complète de la séquence de démarrage. Sur des systèmes Windows autonomes (appareils de particuliers notamment), le déroulement de ces étapes est automatique. Sur des systèmes gérés (membres d’un domaine Active Directory ou enrôlés et gérés via Windows Intune), elle peut nécessiter une intervention qui relève généralement des équipes informatiques de l’organisation. Les opérations à réaliser sont détaillées dans les documentations de Microsoft listées ci-après.

À noter que les systèmes d’exploitation Windows ne recevant plus de mises à jour (par exemple s’ils ne sont plus supportés par Microsoft du fait de leur ancienneté) ne recevront pas les nouveaux certificats de Microsoft pour le démarrage sécurisé. Néanmoins, ils ne risquent pas non plus de recevoir des mises à jour de la séquence de démarrage : ils ne sont a priori pas concernés par le besoin d’installation des nouveaux certificats.

Plusieurs documentations de Microsoft traitent le sujet sous différents angles en fonction du cas d’usage (fabricant, particulier, organisation, etc.) :

Fin du texte officiel repris

Source :ANSSI, publié le — Licence Ouverte / Etalab 2.0.

Consulter la publication d'originehttps://www.cert.ssi.gouv.fr/actualite/CERTFR-2026-ACT-014/

Texte reproduit dans son intégralité. La mention de la source et de sa date de dernière mise à jour est la seule condition posée par la Licence Ouverte / Etalab 2.0 ; elle ne confère aucun caractère officiel à cette reprise et ne vaut ni reconnaissance ni caution de fildactu.fr par l'émetteur.

Sources

1 source (CERT-FR — ANSSI). Chaque lien renvoie vers la publication d'origine — le contenu reste chez son éditeur.

Sujets liés

D'autres sujets de la rubrique Tech qui partagent des mots de ce titre.

Comment ce sujet a-t-il été constitué ?

Les publications des sources suivies sur la rubrique Tech sont dédoublonnées par empreinte de titre sur une fenêtre de 72 heures, puis regroupées lorsqu'elles couvrent le même événement. Le compteur indique combien d'émetteurs distincts l'ont traité.

Le texte encadré plus haut est le corps de la publication de ANSSI, repris dans son intégralité et sans modification. La Licence Ouverte / Etalab 2.0 sous laquelle cet organisme diffuse ses informations concède « un droit non exclusif et gratuit de libre réutilisation », dont celui « de la communiquer, la reproduire, la copier » et « de l'exploiter à titre commercial », sous la seule réserve d'en « mentionner la paternité » — la source et la date de dernière mise à jour, portées en tête et en pied du texte, avec le lien vers l'original. La mise en page — chapô détaché, intertitres, sommaire — est de fildactu.fr ; les mots sont ceux de l'émetteur, et pas un n'a été ajouté, retiré ni reformulé. Pour la presse et pour toute source sans autorisation vérifiée, fildactu.fr ne conserve que le titre tel que publié, le nom de l'éditeur, le lien d'origine et la date.

Où ce sujet est-il rangé ?