Microsoft amplió el despliegue automático de los nuevos certificados de Secure Boot para más equipos con Windows 11, mientras se acerca el vencimiento del certificado que firma el gestor de arranque del sistema.
***
- La fecha del 19 de octubre de 2026 marcará el vencimiento de Microsoft Windows Production PCA 2011, usado para firmar el gestor de arranque de Windows.
- Microsoft distribuye los certificados mediante Windows Update y recomienda revisar el estado de Secure Boot en Seguridad de Windows.
- Algunos equipos podrían requerir actualizaciones de firmware o BIOS y varios reinicios para completar el proceso.
⚠️ Windows 11 amplía la actualización de Secure Boot
Microsoft distribuye nuevos certificados mediante Windows Update antes del vencimiento de Windows Production PCA 2011, previsto para el 19 de octubre de 2026.
Algunos equipos podrían requerir BIOS, firmware y varios… pic.twitter.com/V1v9ybLpMA
— Diario฿itcoin (@DiarioBitcoin) September 11, 2026
Microsoft amplió nuevamente el despliegue de certificados de Secure Boot para equipos con Windows 11, en un proceso que seguirá activo durante los próximos meses. La actualización de septiembre de 2026 incorporó datos adicionales para identificar dispositivos de alta confianza, con el objetivo de aumentar la cantidad de computadoras elegibles para recibir automáticamente las nuevas credenciales de arranque.
La medida llega mientras se aproxima la fecha más importante de esta transición: el 19 de octubre de 2026, cuando expirará Microsoft Windows Production PCA 2011, un certificado utilizado para firmar el gestor de arranque de Windows. Aunque las primeras fechas de junio ya quedaron atrás, Microsoft sostiene que el despliegue no terminó y que los equipos compatibles continuarán recibiendo los cambios a través de Windows Update.
Una transición con varias fechas de vencimiento
Secure Boot es una función de seguridad integrada en el firmware UEFI de las computadoras modernas. Antes de que Windows 11 se inicie, el sistema verifica mediante certificados si los componentes involucrados en el arranque son confiables, de modo que un gestor malicioso o comprometido pueda ser bloqueado antes de cargar el sistema operativo.
El mecanismo depende de certificados almacenados en el firmware, pero varias credenciales emitidas en 2011, durante la era de Windows 8, comenzaron a acercarse a su vencimiento en 2026. La transición, por tanto, no depende de una sola fecha: Microsoft debe reemplazar certificados que cumplen funciones distintas dentro de las bases de datos de confianza y del proceso de arranque.
El primer vencimiento correspondió a Microsoft Corporation KEK CA 2011, cuya fecha límite fue el 24 de junio de 2026. Ese certificado firma actualizaciones de las bases de datos permitidas y revocadas de Secure Boot, conocidas como DB y DBX, por lo que su reemplazo resulta relevante para mantener actualizadas las reglas de confianza del firmware.
Tres días después, el 27 de junio, venció Microsoft UEFI CA 2011, utilizado para firmar gestores de arranque de terceros, aplicaciones EFI y algunas ROM de opción. La expiración de este certificado, por sí sola, no detiene automáticamente el arranque ni vuelve inseguro un sistema, según información técnica de Microsoft. En cualquier caso, esas fechas no representaban el final del programa, porque la credencial con mayor impacto sobre el arranque de Windows expirará más adelante, el 19 de octubre.
Qué cambia con el vencimiento de octubre
Microsoft Windows Production PCA 2011 se utiliza para firmar el gestor de arranque de Windows, de acuerdo con la documentación de Microsoft. Por esa razón, su vencimiento constituye la siguiente etapa central de la transición y exige que los equipos reciban los certificados más recientes antes de que la cadena de confianza dependa de una credencial antigua.
La expiración de una credencial, por sí sola, no implica que todas las computadoras fallen de manera repentina al mismo tiempo. La actualización de los certificados es un proceso gradual y depende de la configuración del dispositivo, el firmware y la cadena de confianza instalada.
Las computadoras que todavía no tengan aplicados los certificados nuevos pueden continuar iniciando normalmente mientras el proceso sigue avanzando, aunque esto no elimina la conveniencia de comprobar el estado de seguridad del equipo ni de instalar las actualizaciones disponibles.
Microsoft distribuye los certificados actualizados mediante Windows Update y ha señalado que el proceso continuará más allá de las primeras fechas de vencimiento. Por ello, el 24 de junio no debe interpretarse como un punto de cierre definitivo de la transición.
Cómo verificar el estado de Secure Boot
Para la mayoría de los usuarios de Windows 11, el procedimiento no requiere una intervención manual compleja. Microsoft distribuye los certificados a través de Windows Update, por lo que la primera recomendación consiste en mantener activadas las actualizaciones e instalar los paquetes disponibles, incluida la actualización de seguridad de septiembre de 2026.
El estado de la transición puede consultarse desde Seguridad de Windows, en la ruta Seguridad del dispositivo y luego Secure Boot. La aplicación de Seguridad de Windows muestra información sobre el estado de los certificados y permite comprobar si el equipo requiere alguna acción adicional.
Si Windows informa que el equipo todavía utiliza una configuración de confianza de arranque antigua, el usuario debería mantener Windows Update habilitado y revisar el sitio del fabricante en busca de actualizaciones de firmware o BIOS. Algunas computadoras necesitan esos cambios antes de poder aplicar correctamente los certificados más recientes.
La instalación también puede exigir reinicios adicionales, incluso después de que una actualización mensual de seguridad parezca haber concluido. Los certificados pueden necesitar un reinicio para completar su aplicación y, en ciertos equipos, una actualización de firmware pendiente puede provocar otro reinicio cuando el fabricante identifica que ese paso resulta necesario.
Por qué pueden ocurrir varios reinicios
El número de reinicios no es necesariamente una señal de que la computadora haya sufrido un error. Las actualizaciones de Secure Boot modifican componentes vinculados con el firmware y la cadena de confianza, por lo que Windows debe completar etapas separadas antes de considerar terminado el proceso.
En algunos equipos, una actualización de firmware pendiente puede requerir reinicios adicionales para completar la migración. Por eso, el comportamiento puede variar entre modelos, incluso cuando todos utilizan Windows 11.
La ampliación anunciada con la actualización KB5124008, correspondiente a las compilaciones 26200.9445 y 26100.9445, busca que más computadoras de alta confianza sean consideradas aptas para recibir los certificados automáticamente. Microsoft describió el cambio como una ampliación de los datos de segmentación utilizados para decidir qué dispositivos pueden recibir de forma segura las nuevas credenciales.
El despliegue continuará durante los próximos meses tanto en computadoras compatibles como en dispositivos empresariales no administrados. Para los usuarios, la consecuencia práctica es que todavía pueden recibir la actualización después de las fechas de junio, pero conviene no desactivar Windows Update ni ignorar las alertas de firmware y BIOS.
Qué significa la transición para los usuarios
La arquitectura de Secure Boot busca impedir que software no confiable intervenga en el arranque antes de que Windows 11 se ejecute. Aunque el sistema ofrece una barrera importante contra gestores de arranque maliciosos o comprometidos, la renovación de certificados muestra la dificultad de administrar credenciales que permanecen instaladas en el firmware durante muchos años.
Las fechas del 24 y 27 de junio ya pasaron, pero no deben confundirse con una fecha única de finalización. El 19 de octubre representa el próximo hito principal porque afecta al certificado que firma el gestor de arranque de Windows, mientras Microsoft sigue ampliando gradualmente la cobertura de los equipos que pueden actualizarse de manera automática.
La estrategia también explica por qué dos computadoras con Windows 11 pueden recibir instrucciones distintas o reiniciarse en momentos diferentes. La elegibilidad depende del modelo del dispositivo, de su configuración de confianza y de la disponibilidad de firmware compatible, por lo que el calendario de cada equipo puede variar sin que exista necesariamente una falla generalizada.
En términos prácticos, los usuarios deberían instalar las actualizaciones pendientes, revisar el indicador de Secure Boot y consultar al fabricante si aparece una configuración antigua. La transición seguirá desarrollándose después de octubre, pero verificar ahora el estado del sistema puede evitar sorpresas cuando Microsoft complete la renovación de la cadena de confianza.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Estados Unidos
Anthropic y OpenAI alertan sobre el riesgo de una IA que se auto-mejore sin control
Canadá
Reid Wiseman y Victor Glover dejan el servicio activo de astronautas tras Artemis II
Curiosidades
Chandra detecta 84 objetos de rayos X que desafían las categorías conocidas
IA