In dit document wordt beschreven hoe u de komende vervaldatum van Secure Boot-certificaten kunt beperken voor Cisco UCS-omgevingen.
Secure Boot is een fundamentele beveiligingsfunctie die is ingebouwd in de Unified Extensible Firmware Interface (UEFI) van moderne servers en pc's. Het creëert een vertrouwensketen tijdens het opstartproces door ervoor te zorgen dat alleen digitaal ondertekende en geverifieerde software-bootloaders, kernels van het besturingssysteem en UEFI-stuurprogramma's mogen worden uitgevoerd. Dit mechanisme beschermt systemen tegen bootkits, rootkits en andere malware-bedreigingen op laag niveau.
In het hart van Secure Boot ligt een reeks cryptografische certificaten uitgegeven door Microsoft. Deze certificaten zijn ingebed in de UEFI-firmware van vrijwel elke server en pc die in het afgelopen decennium is verzonden, inclusief Cisco UCS-servers (Unified Computing System). Ze dienen als vertrouwensankers die valideren of een stuk opstarttijdsoftware legitiem is.
Microsoft heeft nu bekendgemaakt dat kritieke Secure Boot-certificaten vanaf juni 2026 verlopen. Deze vervaldatum is van invloed op het gehele hardware-ecosysteem en Cisco heeft de impact op zijn UCS-serverportfolio onder Cisco bug ID CSCwr45526 erkend.
De drie certificaten die centraal staan in deze uitgifte zijn:
| getuigschrift | rol | vervaldatum |
|---|---|---|
| Microsoft Windows Production PCA 2011 | Ondertekent en valideert Microsoft Windows-bootloaders | 27 juni 2026 |
| Microsoft UEFI CA 2011 | Ondertekent en valideert UEFI-stuurprogramma's van derden, optie-ROM's en niet-Windows-opstartladers | 27 juni 2026 |
| Microsoft Corporation KEK CA 2011 | Ondertekent updates voor DB en DBX. | 24 juni 2026 |
Deze certificaten worden opgeslagen in de UEFI-firmware Secure Boot-sleutelwinkels:
Cisco UCS-servers — platforms uit de B-reeks (blade), C-reeks (rack) en X-reeks (modulair) worden geleverd met Microsoft 2011 Secure Boot-certificaten die vooraf zijn geladen in hun UEFI BIOS-firmware. Wanneer Secure Boot is ingeschakeld, gebruikt het BIOS deze certificaten bij elke opstartcyclus om te valideren:
Deze componenten worden meestal ondertekend door de Microsoft UEFI CA 2011.
Deze tabel geeft een overzicht van het verwachte opstartgedrag op basis van de CIMC-certificaatstatus en of Secure Boot is ingeschakeld. Hierin wordt geïllustreerd waar herstel (CIMC wordt bijgewerkt naar het nieuwe certificaat) nodig is om de mogelijkheid te behouden om toekomstige ondertekende bestanden op te starten:
| CIMC-certificaatstatus | Veilig opstarten ingeschakeld | Veilig opstarten ingeschakeld – | Veilig opstarten uitgeschakeld | Veilig opstarten uitgeschakeld |
|---|---|---|---|---|
| Huidige bestanden | Toekomstige bestanden | Huidige bestanden | Toekomstige bestanden | |
| Oude CIMC (oude cert) | O | X | O
|
O
|
| Nieuw CIMC (nieuw cert) | O | O
|
O
|
O
|
Legenda: O = Opstarten met succes · X = Opstartfout / bestanden niet vertrouwd
Cisco heeft dit probleem formeel bijgehouden onder Cisco bug ID CSCwr45526.
Dit defect erkent dat:
Opmerking: het probleem met het certificaat voor veilig opstarten treedt niet op als de UCS-server in de modus voor het opstarten van oudere bestanden wordt uitgevoerd. Op dezelfde manier blijft de UEFI-modus met Secure Boot uitgeschakeld onaangetast.
Bijgewerkte firmware voor getroffen UCS-platforms met de nieuwe Microsoft Secure Boot-certificaten:
| Nieuw certificaat | vervangt |
|---|---|
| Microsoft Windows UEFI CA 2023 | Microsoft Windows Production PCA 2011 |
| Microsoft UEFI CA 2023 | Microsoft UEFI CA 2011 |
| Microsoft Corporation KEK 2K CA 2023 | Microsoft Corporation KEK CA 2011 |
De volgende tabellen bevatten de minimale firmwareversie die de fix bevat met de bijgewerkte certificaten, hogere versies bevatten ook fix:
| Servermodel | Firmwareversie(s) |
|---|---|
| UCSB-B200-M5 | 5.4.0.260011 |
| UCSB-B480-M5 | 5.4.0.260011 |
| UCSB-B200-M6 | 5.4.0.260011, 6.0.2.260040 |
| UCSX-210C-M6 | 5.4.0.260009, 6.0.2.260040 |
| UCSX-210C-M7 | 5.4.0.260010, 6.0.2.260040 |
| UCSX-410C-M7 | 5.4.0.260010, 6.0.2.260040 |
| UCSX-210C-M8 | 5.4.0.260010, 6.0.2.260040 |
| UCSX-215C-M8 | 5.4.0.260010, 6.0.2.260040 |
| UCSX-410C-M8 | 6.0.2.260040 |
| IMC-firmwareversie |
|---|
| IMC-6.0.2.260044 |
| IMC-6.0.2.260043 |
| IMC-6.0.2.260042 |
| IMC-6.0.2.260040 |
| IMC-6.0.2.260026 |
| IMC-5.4.0.260011 |
| IMC-5.4.0.260010 |
| IMC-5.4.0.260009 |
| IMC-4.3.6.260017 |
| IMC-4.3.2.260007 |
| Servermodel | Firmwareversie(s) |
|---|---|
| UCSC-C125 | 4.3.2.260007 |
| UCSC-C220-M5 | 4.3.2.260007 |
| UCSC-C220-M6 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C220-M7 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C220-M8 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C225-M6 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C225-M8 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C240-M5 | 4.3.2.260007 |
| UCSC-C240-M6 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C240-M7 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C240-M8 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C245-M6 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C245-M8 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C480-M5 | 4.3.2.260007 |
| UCS-S3260-M5 | 4.3.6.260017 |
| UCSXE-130C-M8 | 6.0.2.260042 |
| UCSM-firmwareversie |
|---|
| 4.3 (6 septies) |
| 6,0 (2b) |
Soms zijn extra configuraties vereist om het UEFI-certificaatvervalprobleem op te lossen, op basis van het besturingssysteem op de UCS-servers. Cisco raadt aan contact op te nemen met de betreffende leverancier van besturingssystemen voor advies over de specifieke herstelstappen.
Opmerking: Firmware-updates op UCS-servers alleen lossen het probleem niet altijd volledig op. Certificaatupdates op besturingssysteemniveau kunnen ook nodig zijn om de Secure Boot-functionaliteit na de vervaldatum van het UEFI-certificaat van 2026 te behouden.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
6.0 |
27-Aug-2026
|
Gecorrigeerde vervaldatum. |
5.0 |
07-Jul-2026
|
Herformattering en correcties |
3.0 |
11-Jun-2026
|
herformattering |
1.0 |
08-Apr-2026
|
Eerste vrijgave |