Nicht nur die Secure-Boot-Zertifikate von Microsoft sind dieses Jahr abgelaufen, auch die „Windows Production PCA 2011“ hat am 19. Oktober 2026 ihr Verfallsdatum. Microsoft tauscht die ablaufende „Principal Certification Authority“ (PCA) aus, was jedoch Nebenwirkungen hat und erfordert, dass Admins und Entwickler aktiv werden.

Darauf hat Microsoft im Message Center der Windows-Release-Health-Notizen hingewiesen. Zudem liefert das Unternehmen Handreichungen für Anwendungsentwickler und IT-Admins, damit diese zu erwartende Probleme im Vorfeld ausräumen können.

Update-Maßnahmen und potenzielle Probleme

Microsoft erklärt, dass die Windows-Signierung in den kommenden Wochen auf eine Ersatzzertifizierungsstelle umgestellt wird, die jedoch die bisherigen Sicherheitseigenschaften beibehält. Wenn Anwendungen die alte Zertifizierungsstelle verwenden, kann ihre Ausführung in der Übergangszeit möglicherweise fehlschlagen. Zudem will das Unternehmen bis zum Jahresende stärkere Sicherheitsalgorithmen einsetzen, etwa RSA-3072 und SHA-384. Zudem will Microsoft ab 2027 die Windows-Signatur auf Post-Quanten-Signaturen (PQC, Post Quantum Cryptography) umstellen. Dadurch können künftige Signaturen neue Algorithmen und hybride Signaturkonstrukte einsetzen.