Microsoft ha ampliado el número de ordenadores con Windows 11 que pueden recibir automáticamente los nuevos certificados de Secure Boot, el mecanismo que ayuda a impedir la carga de software manipulado durante el arranque del PC. La novedad llega con la actualización KB5124008, disponible para Windows 11 24H2 y 25H2.
El cambio no introduce una función visible en el escritorio. La actualización añade datos de segmentación de dispositivos de alta confianza, que Microsoft usa para identificar más equipos compatibles y distribuirles los certificados renovados a través de Windows Update. La instalación de KB5124008 se realiza automáticamente mediante Windows Update y Microsoft Update.
La renovación responde a la caducidad progresiva de los certificados de Secure Boot emitidos en 2011, que comenzó en junio de 2026. Estos certificados participan en la verificación de componentes esenciales antes de que se cargue Windows; si esa cadena de confianza no es válida, Secure Boot puede bloquear código no autorizado en una fase especialmente sensible del inicio.
Qué ocurre si el PC aún no recibe los certificados
Microsoft prevé continuar el despliegue durante los próximos meses en ordenadores compatibles y dispositivos empresariales no administrados. No todos los equipos los recibirán al mismo tiempo: depende de la selección de Microsoft y de que el firmware del fabricante sea compatible.
La ausencia de los certificados nuevos no implica que Windows 11 vaya a dejar de arrancar ni que el equipo pierda las actualizaciones habituales. El riesgo está en el futuro: esos sistemas podrían dejar de obtener protecciones de Secure Boot para componentes de arranque.
En organizaciones, Microsoft aconseja localizar los equipos que mantienen certificados antiguos y revisar su estado mediante los eventos y el registro del sistema. Cuando sea necesario, recomienda actualizar primero el firmware proporcionado por el fabricante del ordenador antes de desplegar los certificados.








