SHD / MC Checker

MC873559 | Changes to Windows Boot Manager revocations for Secure Boot, effective July 9, 2024



MC873559 | Changes to Windows Boot Manager revocations for Secure Boot, effective July 9, 2024

Classification stayInformed
Last Updated 08/26/2024 19:14:29
Start Time 08/26/2024 19:14:28
End Time 08/26/2025 19:14:28
Message Content
Follow the new guidelines to deploy changes across enterprises and understand how the new Windows Boot Manager self-revocation works. These new guidelines are part of a plan with five phases to deploy protections against the publicly disclosed Secure Boot security feature bypass (CVE-2023-24932).
The Deployment Phase is now in effect and documented in the updated KB5025885. This new phase starts with changes introduced by the July 2024 Windows security update. Learn more about these changes at KB5025885: How to manage the Windows Boot Manager revocations for Secure Boot changes associated with CVE-2023-24932,
When will this happen
The new Boot Manager is included in the Windows updates released on or after July 9, 2024.
How does this affect your organization
This update for Secure Boot has five phases:
  • Initial Deployment phase: This phase started with updates released on May 9, 2023, and provided basic mitigations with manual steps to enable those mitigations.
  • Second Deployment phase: This phase started with updates released on July 11, 2023, which added simplified steps to enable the mitigations for the issue.
  • Evaluation phase: This phase started on April 9, 2024, and added additional Boot Manager mitigations.
  • Deployment phase: Starting with the July 9, 2024 update, we encourage all customers to begin deploying the mitigations and updating media.
  • Enforcement phase: The date for this phase will be announced in the future. The Enforcement phase will make the mitigations permanent. We are now in the Deployment phase. In this phase, we add support for Secure Version Number (SVN) to block older Boot Managers. This update installs a new Boot Manager that has an SVN, and it allows you to set the same SVN in the firmware.
What you need to do to prepare
Install the Windows monthly servicing update released on or after July 9, 2024, on supported Windows devices. Take the following steps to apply the revocations, install the new Boot Manager, and apply the new SVN update:
  1. Update the certificate definitions.
  2. Update the Boot Manager.
  3. Enable the revocations.
  4. Apply the SVN update to the firmware.
Additional information
Machine Translation
新しいガイドラインに従って、企業間で変更をデプロイし、新しい Windows ブート マネージャーの自己失効のしくみを理解します。これらの新しいガイドラインは、一般に公開されているセキュアブートセキュリティ機能のバイパス(CVE-2023-24932)に対する保護を展開するための5つのフェーズからなる計画の一部です。
デプロイ フェーズが有効になり、更新されたKB5025885に記載されています。この新しいフェーズは、2024 年 7 月の Windows セキュリティ更新プログラムによって導入された変更から始まります。これらの変更の詳細については、「CVE-2023-24932 に関連するセキュア ブートの変更に対する Windows ブート マネージャーの失効を管理する方法」の KB5025885を参照してください。
これはいつ起こるのでしょうか
新しいブート マネージャーは、2024 年 7 月 9 日以降にリリースされた Windows 更新プログラムに含まれています。
これは組織にどのような影響を与えますか
このセキュア ブートの更新プログラムには、次の 5 つのフェーズがあります。
  • 初期デプロイ フェーズ: このフェーズは、2023 年 5 月 9 日にリリースされた更新プログラムから開始され、基本的な軽減策と、それらの軽減策を有効にするための手動手順が提供されました。
  • 2 番目のデプロイ フェーズ: このフェーズは、2023 年 7 月 11 日にリリースされた更新プログラムから開始され、問題の軽減策を有効にするための簡略化された手順が追加されました。
  • 評価フェーズ: このフェーズは 2024 年 4 月 9 日に開始され、ブート マネージャー の軽減策が追加されました。
  • デプロイフェーズ: 2024 年 7 月 9 日の更新プログラム以降、すべてのお客様に軽減策のデプロイとメディアの更新を開始することをお勧めします。
  • 施行フェーズ: このフェーズの日付は、今後発表されます。適用フェーズでは、軽減策が永続的になります。現在、デプロイフェーズに入っています。このフェーズでは、古いブート マネージャーをブロックするためのセキュア バージョン番号 (SVN) のサポートを追加します。このアップデートでは、SVN を持つ新しいブートマネージャーがインストールされ、ファームウェアに同じ SVN を設定できるようになります。
準備に必要なこと
2024 年 7 月 9 日以降にリリースされた Windows 月次サービス更新プログラムを、サポートされている Windows デバイスにインストールします。以下の手順で、失効を適用し、新しいブート・マネージャーをインストールし、新しい SVN 更新を適用します。
  1. 証明書の定義を更新します。
  2. ブートマネージャーを更新します。
  3. 失効を有効にします。
  4. SVN アップデートをファームウェアに適用します。
追加情報