KB5036210適用後の不整合:UEFI変数はTrueだがブートローダーの署名期限が2026/06/18のまま更新されない

kiminori inoue 105 評価のポイント
2026-02-11T05:43:28.3066667+00:00

詳細(本文): 2026年6月のセキュアブート証明書失効に向けた署名データベース(DB)の更新について、実機での検証中に不可解な挙動を確認したため質問いたします。

複数のWindows 11環境において、KB5036210(または相当の動的更新)を適用し、回復環境(WinRE)のビルド番号が「10.0.26100.7701」以降であることを確認しました。しかし、以下の通りOS上の判定と物理ファイルの署名期限に「不整合」が発生しています。

【発生している現象】

  1. UEFI変数の判定: PowerShellにて Get-SecureBootUEFI -Name db を実行し解析した結果、Windows UEFI CA 2023 の存在は True(正常)と判定されます。

ブートローダーの署名期限: Get-AuthenticodeSignature を用いて C:\Windows\Boot\EFI\bootmgfw.efi の署名を確認したところ、有効期限(NotAfter)が 2026/06/18 のままとなっており、新しい2023年版署名への移行が完了していないように見受けられます。

【質問事項】

OS側で「2023年版の鍵」を認識(True)していながら、ブートローダーの署名期限が2026/06/18(旧署名)から更新されないこの状態は、Microsoftとして「正常な適用完了」と定義されるのでしょうか?

この「ねじれ」が生じている環境において、2026年6月の証明書失効日以降、Secure Bootによる起動拒絶(Security Violation等)が発生するリスクはありますでしょうか?

物理的なNVRAMへの書き込みを確実に完遂させ、署名期限を正常な値へ反映させるための公式なトラブルシューティング、または再実行の手順は存在しますか?

最新のBIOSを適用した複数の機材(ASUS製マザーボード等)で同様の事象が確認されており、組織内での多台数展開において深刻な懸念材料となっております。技術的な見解をご教示いただけますと幸いです。

追記: 本質問の根拠となる詳細な実機検証データ(ASUS製マザーボード等の挙動ログ、各種コマンドの出力結果、イベントログの推移等)については、技術資料として以下のURLにまとめております。 [URL:https://winpctrouble-guide.jp/2026/02/11/...]

MSコミュニティのガイドラインを遵守する意向ですので、もし個人ブログの参照が不適切と判断される場合は、お手数ですが追記部分の削除等をご指示(またはご対応)いただけますと幸いです。あくまで技術的背景を補完するための資料として提示させていただいております。

ビジネス向け Windows | IT プロフェッショナル用 Windows クライアント | パフォーマンス | システムのパフォーマンス
0 件のコメント コメントはありません

質問作成者が受け入れた回答
vyv03354 85 評価のポイント
2026-03-06T19:42:26.95+00:00

間違いだらけでどこから突っ込んだらいいやらなのですが、

●C:\Windows\Boot\EFI\bootmgfw.efiはブート時に参照されるファイルではない

したがってC:\Windows\Boot\EFI\bootmgfw.efiの署名がどうなっていようとブート時には関係ありません。ブート時に実際に参照されるのは、EFIシステムパーティションの\EFI\Boot\bootx64.efiです。

●ブートマネージャーの更新を適用しても、C:\Windows\Boot\EFI\bootmgfw.efiは上書きされない

新しい証明書(Windows UEFI CA 2023)で署名されたブートマネージャーはC:\Windows\Boot\EFI_EX\bootmgfw_EX.efiという別の場所に置かれています。したがってC:\Windows\Boot\EFI\bootmgfw.efiを見ても更新が行われたかどうかは判断できません。またブート時に実際に参照されるブートマネージャー(EFIシステムパーティションの\EFI\Boot\bootx64.efi)が置き換わっていなくてもC:\Windows\Boot\EFI_EX\bootmgfw_EX.efiは存在するので、C:\Windows\Boot\EFI_EX\bootmgfw_EX.efiが存在するかどうかでブートマネージャーが更新されているかどうか判断することもできません。

●Get-AuthenticodeSignatureでは正しい情報を取得できない

詳しくは https://github.com/PowerShell/PowerShell/issues/23820 をご覧ください。要点をまとめると、

・ファイルの署名にはファイル自体に埋め込まれたものと、カタログファイルというWindowsシステムのファイルに含まれているものがある。

・bootmgfw.efiやbootmgfw_EX.efiもカタログファイルに署名が含まれている。

・カタログファイルに含まれる署名とファイル自体に埋め込まれている署名が一致するとは限らない。通常は一致するべきだが、bootmgfw_EX.efiの場合は現に一致していない。

・UEFIがブート時に参照するのはファイル自体に埋め込まれた署名である。

・Get-AuthenticodeSignatureは、カタログファイルに含まれる署名があるとそれを優先して表示し、ファイル自体に埋め込まれた署名を表示させることはできない。

・したがってbootmgfw_EX.efiの署名を見る目的でGet-AuthenticodeSignatureを使っても、正しい情報を取得できない。

●2026/06/18 3:11:44はMicrosoft Windows Production PCA 2011自身の有効期限ではない

これはMicrosoft Windows Production PCA 2011によって署名された、ブートマネージャーの署名(CN=Microsoft Windows)の有効期限です。Microsoft Windows Production PCA 2011自身の有効期限ではありません。したがってこの日付からMicrosoft Windows Production PCA 2011とWindows UEFI CA 2023のどちらで署名されているのか判断することはできません。

Microsoft Windows Production PCA 2011自身の有効期限をPowerShellのコマンドで調べるには、たとえばこちらを参照してください。

https://kana.me/entry/ms-uefi%E9%96%A2%E9%80%A3%E8%A8%BC%E6%98%8E%E6%9B%B8%E7%A2%BA%E8%AA%8D%E3%82%B3%E3%83%9E%E3%83%B3%E3%83%89#efi2023NotAfterfingerprintSubject

●ブートマネージャーの署名の有効期限が切れても、ブートに影響はない

2026/06/18 3:11:44というのは25H2のブートマネージャーの署名の有効期限ですが、24H2では2024/11/15 4:20:09で、とっくに期限切れです。でも24H2が起動しなくなったなんて話は聞きませんよね。ですから「影響はない」と断言します。

●AIは適当に嘘を混ぜてくる

どれが嘘なのか自分で判断できないならAIで調べ物をしてはいけません。ましてやAIの出力結果を引き写してブログ記事などを書いてはいけません。


<モデレーター注>
この投稿は、スパムフィルターの誤判定により削除されていましたが投稿を復元させて頂きました。

この回答は役に立ちましたか?

5 人がこの回答が役に立ったと思いました。

質問作成者が受け入れた回答
wanisan 8,200 評価のポイント ボランティア モデレーター
2026-03-12T04:21:34.36+00:00

わたしのPCでBoot Managerが未更新になっている・イベント ID: 1801が記録される問題については、3月の定例更新(KB5079473)によって解決しました。
この質問があったことで調べたことと、ここまでの対処の経緯をまとめましたので、何かの参考になればと思います。
コメントが多くなり読みづらくなったので、このまとめは回答欄に投稿します。

私の場合はセキュアブートを無効にしていたために問題が起きた可能性が高いので、通常であれば特に何もする必要はないと思います。
PC環境によっては対処が必要になる場合もあるのかもしれませんが・・
大山鳴動して・・・でしたが、今まで知らなかったことを知ることができました。
 Windows 11 Pro(Ver.24H2、自動更新により途中からVer.25H2)
 マザーボード:ASUS製PRIME H610M-A D4 CPU:Core i7 14700

「Windows セキュア ブート証明書の有効期限」については、昨年7月以降の定例更新から注意喚起が記載されるようになりましたが、セキュア ブート証明書の更新について、マイクロソフトはWindows Updateによって更新されるとしています。
<Q3:セキュア ブート証明書はどのように更新されますか?--コンピューターが Microsoft によって管理されている場合、セキュア ブート証明書はWindows Updateによって更新されます。>
  セキュア ブート更新プロセス

定例更新の「改善点」に次の記載がありましたので、今年1月更新以降から更新が行われるようになったと思われます。
2月更新以降も同様の記載がありますが、更新対象を順次拡大しているようです(詳細不明)。
<1月更新:この更新プログラム以降、Windows 品質更新プログラムには、新しいセキュア ブート証明書を自動的に受信できるデバイスを識別する、信頼度の高いデバイス ターゲット データのサブセットが含まれています。 デバイスは、十分な正常な更新シグナルを示し、安全で段階的な展開を保証した後にのみ、新しい証明書を受け取ります。>
  2026年1月13日—KB5074109
<2月更新:この更新プログラムでは、Windows 品質更新プログラムには、デバイスと新しいセキュア ブート証明書を受け取る機能を識別する広範なターゲット データセットが含まれています。デバイスは、十分な更新シグナルが正常に表示された後にのみ新しい証明書を受け取ります。これにより、安全で段階的なロールアウトが保証されます。>
  2026年2月10日—KB5077181
<3月更新:この更新プログラムでは、Windows 品質の更新プログラムには、データを対象とする信頼性の高いデバイスが追加され、新しいセキュア ブート証明書を自動的に受信できるデバイスの範囲が広がります。デバイスは、十分な正常な更新シグナルを示し、制御された段階的なロールアウトを維持した後にのみ、新しい証明書を受け取ります。>
  2026年3月10日—KB5079473

対処した経過:
1.この質問があったことで下のサイトの方法で確認したところ、2月の定例更新後もセキュア ブート証明書は更新されていないようでした。
セキュアブート証明書チェッカーでの確認結果(下図)
 ①Boot Manager:旧バージョン(未更新)
 ②Windows UEFI CA 2023:未検出(新ブートマネージャー非対応)
  セキュアブート証明書の有効期限を調べる方法

  Windows Update 前

 BIOS上でセキュアブートを無効にしていることが原因と思われたので、セキュアブートを有効にしたところ、2日後に定例更新とは関係なくWindows Updateで[セキュア ブート許可済みキー交換キー (KEK) の更新]が行われました(下図)。
セキュアブート証明書チェッカーでの確認結果(下図)
 ①Boot Manager:旧バージョン(未更新)
 ②Windows UEFI CA 2023:検出(新ブートマネージャー対応)
  セキュアブート証明書の更新
  Windows Update 後

2.[検出:新ブートマネージャー対応]となっているのでBIOSの更新を行う必要はないと思われますが、私が使っているマザーボードメーカーサイトでも「Windowsの自動更新経由で更新が完了する」としているものの、「Windows 10/11がプリインストールされているASUS製品では、Windows Updateを通じてBIOSを更新できます。」ともあり、自作PCでマザーボードだけを使っている場合も同じかどうかが不明なので、念のためBIOSを更新してみましたが結果は変わりませんでした。
(BIOSは2025/12/02リリース版で、今月12日に再確認しても新しいものはありませんでした。)
BIOS更新後にASUSの説明に従ってBIOSの「セキュアブートキー」をクリアして、クリア後にデフォルトのセキュア ブート キーをインストールしました。
その後に詳細不明の更新(下図)がありましたが、結果は変わりませんでした。
  asusu謎の更新 

3.セキュアブート(+TPM2.0)有効に戻していたため、Ver.25H2に自動更新されてしまいましたが、バージョンアップ後も結果は変わりませんでした。

4.いつ頃からなのかは確認できませんが、Windowsログ(システム)にイベント ID: 1801が記録されていました。
<イベント ID:1801:更新されたセキュア ブート証明書は、このデバイスで使用できますが、ファームウェアにはまだ適用されていません。公開されているガイダンスを確認し、更新を完了し、完全な保護を維持してください。>

5.Boot Managerが未更新になっていることについては2月の定例更新以降に対処しているため、3月の定例更新で改善される可能性もあるので待ってみたところ、3月更新で改善されました。
定例更新以外の更新は行われていません。
セキュアブート証明書チェッカーでの確認結果(下図)
  ①Boot Manager:2023年版(更新済み)
  ②Windows UEFI CA 2023:検出(新ブートマネージャー対応)
  解決後 

6.その他
イベントをすべてクリアしてから確認したところ、起動(再起動)後に毎回出ていたイベント ID 1801は記録されることがなくなり、イベント ID 1808が記録されるようになりました(下図)。
改善されない場合は下のサイトの対処を行う予定でしたが、解決したので試すことができなくなりました(少し残念)。
  TPM-WMI イベント ID 1801 について
  エラー 1801が記録される原因と対処法
  1808セキュアブート解決

この回答は役に立ちましたか?

0 件のコメント コメントはありません

質問作成者が受け入れた回答
wanisan 8,200 評価のポイント ボランティア モデレーター
2026-02-11T21:49:29.5033333+00:00

既に確認済みかもしれませんが、下のサイトが参考にならないでしょうか。
  セキュアブート証明書の有効期限切れ

KB5036210は下のサイトのことだと思いますが、その中のリンク先(下の2つ目のサイト)をみると、ファームウエア更新の必要がある場合や手動更新が必要となる場合もあるようです。
また、上のサイトには<証明書の段階的な更新は進行中>とありますが、質問にある問題は2月更新を終えた状態でのことでしょうか。

セキュアブート関係の問題はデバイス側の問題も絡んでくるようなので、ユーザーには何とも分かりづらい形で進行しているように思います。
Bitlockerの問題が起きる場合もあるという情報もありますので、下手に行うと面倒なことが起きそうなので書かれている内容については検証していません。
このサイトでは情報が集まりにくいかもしれませんので、可能であればマイクロソフトのサポートに確認した方がいいかもしれません。

  KB5036210
  Windows ブート マネージャー失効を管理する方法

この回答は役に立ちましたか?


1 件の追加の回答

並べ替え方法: 最も役に立つ
  1. hidaka 56,146 評価のポイント MVP ボランティア モデレーター
    2026-02-11T06:43:11.8266667+00:00

    残念ながらあなたの書き込み先は、Microsoft でもMicrosoft サポートでもありません。あなたと同じ Windows ユーザーが Windows の使い方やトラブルについて相談する、ユーザーコミュニティーです。Microsoft は場所を提供しているだけです。以下のご利用をお願いします。

    いろいろと情報提供を頂きましたが、誰の手にも届きません。

    この回答は役に立ちましたか?


お客様の回答

質問作成者は回答に "承認済み"、モデレーターは "推奨" とマークできます。これにより、ユーザーは作成者の問題が回答によって解決したことを把握できます。