間違いだらけでどこから突っ込んだらいいやらなのですが、
●C:\Windows\Boot\EFI\bootmgfw.efiはブート時に参照されるファイルではない
したがってC:\Windows\Boot\EFI\bootmgfw.efiの署名がどうなっていようとブート時には関係ありません。ブート時に実際に参照されるのは、EFIシステムパーティションの\EFI\Boot\bootx64.efiです。
●ブートマネージャーの更新を適用しても、C:\Windows\Boot\EFI\bootmgfw.efiは上書きされない
新しい証明書(Windows UEFI CA 2023)で署名されたブートマネージャーはC:\Windows\Boot\EFI_EX\bootmgfw_EX.efiという別の場所に置かれています。したがってC:\Windows\Boot\EFI\bootmgfw.efiを見ても更新が行われたかどうかは判断できません。またブート時に実際に参照されるブートマネージャー(EFIシステムパーティションの\EFI\Boot\bootx64.efi)が置き換わっていなくてもC:\Windows\Boot\EFI_EX\bootmgfw_EX.efiは存在するので、C:\Windows\Boot\EFI_EX\bootmgfw_EX.efiが存在するかどうかでブートマネージャーが更新されているかどうか判断することもできません。
●Get-AuthenticodeSignatureでは正しい情報を取得できない
詳しくは https://github.com/PowerShell/PowerShell/issues/23820 をご覧ください。要点をまとめると、
・ファイルの署名にはファイル自体に埋め込まれたものと、カタログファイルというWindowsシステムのファイルに含まれているものがある。
・bootmgfw.efiやbootmgfw_EX.efiもカタログファイルに署名が含まれている。
・カタログファイルに含まれる署名とファイル自体に埋め込まれている署名が一致するとは限らない。通常は一致するべきだが、bootmgfw_EX.efiの場合は現に一致していない。
・UEFIがブート時に参照するのはファイル自体に埋め込まれた署名である。
・Get-AuthenticodeSignatureは、カタログファイルに含まれる署名があるとそれを優先して表示し、ファイル自体に埋め込まれた署名を表示させることはできない。
・したがってbootmgfw_EX.efiの署名を見る目的でGet-AuthenticodeSignatureを使っても、正しい情報を取得できない。
●2026/06/18 3:11:44はMicrosoft Windows Production PCA 2011自身の有効期限ではない
これはMicrosoft Windows Production PCA 2011によって署名された、ブートマネージャーの署名(CN=Microsoft Windows)の有効期限です。Microsoft Windows Production PCA 2011自身の有効期限ではありません。したがってこの日付からMicrosoft Windows Production PCA 2011とWindows UEFI CA 2023のどちらで署名されているのか判断することはできません。
Microsoft Windows Production PCA 2011自身の有効期限をPowerShellのコマンドで調べるには、たとえばこちらを参照してください。
●ブートマネージャーの署名の有効期限が切れても、ブートに影響はない
2026/06/18 3:11:44というのは25H2のブートマネージャーの署名の有効期限ですが、24H2では2024/11/15 4:20:09で、とっくに期限切れです。でも24H2が起動しなくなったなんて話は聞きませんよね。ですから「影響はない」と断言します。
●AIは適当に嘘を混ぜてくる
どれが嘘なのか自分で判断できないならAIで調べ物をしてはいけません。ましてやAIの出力結果を引き写してブログ記事などを書いてはいけません。
<モデレーター注>
この投稿は、スパムフィルターの誤判定により削除されていましたが投稿を復元させて頂きました。