Столкнулись с новой проблемой, возникшей после недавней кампании массового обновления сертификатов безопасной загрузки Windows UEFI CA 2023. У некоторых пользователей, вернувшихся после отпуска, при включении компьютера или ноутбука появилась ошибка:
Security Boot Violation Invalid signature detected. Check Secure Boot Policy in Setup.

В нашем случае проблема наблюдалась на устройствах, где ранее были обновлены сертификаты Windows UEFI CA 2023 и установлена новая версия загрузчика Windows, подписанного новыми сертификатами (подробнее об обновлении сертификатов Secure Boot UEFI в Windows в 2026 году). Если в базе доверенных сертификатов Secure Boot (db), хранящейся в NVRAM UEFI, отсутствует сертификат Windows UEFI CA 2023, прошивка UEFI не сможет проверить подпись нового загрузчика Windows (bootmgfw.efi). В результате загрузка будет остановлена с ошибкой Secure Boot Invalid Signature Detected.
Это могло произойти по нескольким причинам:
- Выполнена ручная очистка сертификатов Secure Boot в настройках UEFI
- Обновление или замена прошивки UEFI, в том числе сброс настроек
- Очистка содержимого NVRAM вместе с сертификатами после разряда батареи CMOS (именно этот сценарий наблюдался в нашем случае на нескольких лаптопах Razer Blade).
Симптомы:
При включенном режиме Secure Boot в UEFI при попытке загрузить ОС через Windows Boot Manager компьютер выдает ошибку вида:
Invalid Signature Detected. Check Secure Boot Policy in Setup.

Если режим безопасной загрузки отключить, то Windows грузится нормально (но это не безопасно).
Сертификаты UEFI CA 2023 в Windows и новый загрузчик
После установки кумулятивных обновлений Windows (вышедших с января по июнь 2026 года) новые сертификаты Windows UEFI CA 2023 автоматически прописались на всех совместимых устройствах в базу доверенных сертификатов (db), которая хранится в энергонезависимой памяти (NVRAM) прошивки UEFI, расположенной во flash-памяти (SPI flash) материнской платы. Кроме того, заменен загрузчик Windows (
bootmgfw.efi
) на версию, подписанную с помощью новых сертификатов.
Если на компьютере включен режим безопасной загрузки Secure Boot, то перед передачей управлению загрузчику Windows, прошивка UEFI проверяет цифровую подпись загрузочных файлов. Если сертификат загрузчика присутствует в списке доверенных в NVRAM UEFI, компьютер разрешит запуск загрузчика.
Если же версия файла загрузчика Windows была обновлена, но в хранилище сертификатов UEFI по какой-то причине отсутствуют новые сертификаты Windows UEFI CA 2023 (были сброшены при замене прошивки UEFI компьютера или очищены другим способом), запуск загрузчика Windows в режиме Secure Boot будет заблокирован с ошибкой безопасности:
Secure Boot Violation: Invalid Signature Detected
Способы исправить эту проблему:
- Отключить режим Secure Boot на компьютере (на самом деле это плохой вариант, снижающий безопасность системы).
- Обновить прошивку UEFI вашей материнской платы на версию, от производителя с поддержкой сертификатов Windows UEFI CA 2023 (сценарий правильный, но довольно сложный и потенциально можно окирпичить компьютер в неумелых руках)
- Воспользоваться официальной утилитой Microsoft Secure Boot Recovery для офлайн импорта новых сертификатов Windows UEFI CA 2023 в NVRAM UEFI (простой и безопасный вариант, который мы рассмотрим ниже).
Добавление сертификатов Windows UEFI CA 2023 в NVRAM с помощью SecureBootRecovery.efi
Для исправления проблемы нужно добавить новые сертификаты Windows UEFI CA 2023 в базу данных сигнатур UEFI материнской платы вашего компьютера. Microsoft включает в современные версии Windows официальный инструмент Microsoft Secure Boot Recovery (SecureBootRecovery.efi), позволяющий в офлайн режиме установить новые сертификаты Windows UEFI CA 2023 в db в NVRAM материнской платы. Исполняемый файл SecureBootRecovery.efi можно скопировать прямо из любой операционной системы Windows 11, на которой установлены последние кумулятивные обновления безопасности, выпущенные после апреля 2026 года.
Наша задача – подготовить загрузочную USB флешку с файлом SecureBootRecovery.efi. Я рассмотрю вариант ручного копирования файла SecureBootRecovery.efi на чистую USB флешку прямо на проблемном компьютере (если у вас есть другие корректно работающие устройства, такую загрузочную флешку можно создать на любом из них).
- Временно отключите безопасную загрузку (Secure Boot) в настройках UEFI и загрузите Windows в обычном режиме (в этом режиме UEFI не проверяет цифровые подписи загрузочных файлов).
- Проверим, что новый сертификат Windows UEFI CA 2023 отсутствует в базе данных разрешенных сигнатур (db) вашей материнской платы. Откройте консоль PowerShell с правами администратора. Следующая команда должна вернуть False:
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI -Name db).Bytes) -match "Windows UEFI CA 2023"
- Проверяем, каким сертификатом подписан загрузчик Windows (bootmgfw.efi) на скрытом разделе EFI:
Get-PfxCertificate -FilePath "e:\EFI\microsoft\boot\bootmgfw.efi" | Format-List Subject, IssuerВ поле CN видно, что для подписи загрузчика использоваться новый сертификат Windows UEFI CA 2023.
- Подключите USB флешку к компьютеру, очистите ее содержимое, создайте один раздел и отформатируйте его в файловой системе FAT32. Я воспользуюсь командной строкой diskpart для создания раздела на флешке:
diskpartlist disk– вывести список дисковsel disk 2– выберите номер диска, соответствующий вашей USB флешкеlist part– выведите список разделов на флешке. В моем случае создан только один раздел. Выберем его:sel part 1format fs=fat32 quick– форматируем раздел в файловой системе FAT32assign letter=G– назначить букву диска G разделу на флешке
- На флешке нужно создать определенную структуру каталогов. Создайте каталог EFI, а в нем подкаталог BOOT:
mkdir g:\EFI\BOOT -Force - Скопируйте файл SecureBootRecovery.efi из папки C:\Windows\Boot\EFI\ в новый каталог:
copy C:\Windows\Boot\EFI\SecureBootRecovery.efi g:\EFI\BOOT
Можно скопировать файл SecureBootRecovery.efi с любого другого компьютера. - Перейдите в каталог и переименуйте файл SecureBootRecovery.efi в bootx64.efi:
cd e:\EFI\BOOT
ren .\SecureBootRecovery.efi bootx64.efi:

- Перезагрузите компьютер, войдите в настройки UEFI и включите режим безопасной загрузки Secure Boot. Выберите вашу USB флешку в качестве первичного загрузочного устройства и загрузитесь с нее

- UEFI передаст управление файлу bootx64.efi, который проверит, есть ли в списке сертификатов в NVRAM UEFI новые сертификаты Windows UEFI CA 2023 и автоматически импортирует в память их, если они отсутствуют:
Microsoft Secure Boot Recovery Version 1.0 Visit https://aka.ms/securebootrecovery to learn more about this application. Checking Secure Boot Certificate Configuration... Updating the Security Certificate database with the Microsoft UEFI 2023 certificate. Secure Boot Certificate database successfully updated. System will reboot in 10 seconds.
- После перезагрузки отключите флешку и выберите Windows Boot Manager в качестве первого загрузочного устройства в UEFI и проверьте, что Windows теперь загружается без ошибок с включенным Secure Boot.
- Проверьте, что новые сертификаты Microsoft установлены в прошивку компьютера:
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI -Name db).Bytes) -match "Windows UEFI CA 2023"
В панели управления безопасностью (Settings -> Privacy & Security -> Windows Security -> Device Security) при этом должна появится надпись:
Secure Boot is on and all required certificate updates have been applied. No further certificate changes are needed

После восстановления сертификатов Windows UEFI CA 2023 в базе Secure Boot (db) прошивка UEFI снова доверяет загрузчику Windows, подписанному новым сертификатом, поэтому система успешно загружается с включенным Secure Boot.

