Certificats Secure Boot Linux : préparez-vous à l'expiration de septembre

Certificats Secure Boot Linux : préparez-vous à l'expiration de septembre

Jui 23, 2026 linux secure boot uefi firmware updates system administration open source fwupd lvfs certificate expiration devops

Linux Secure Boot : pourquoi votre next installation pourrait coincer

Vous utilisez Linux avec Secure Boot activé sans même le savoir ? Attention. Un échéancier caché menace de compliquer vos prochaines installations.

Le problème ? Le chargeur d'amorçage shim. C'est ce petit composant qui permet à Linux de fonctionner avec UEFI Secure Boot. Il est signé par une clé Microsoft qui va passer l'arme à gauche.

Le 11 septembre, ça va tanguer

Microsoft cessera d'utiliser sa clé de 2011 pour authentifier le shim. Une nouvelle clé existe depuis 2023. Le souci : des millions de machines n'ont pas reçu cette mise à jour. Et pour certaines, une migration nécessiterait une mise à jour firmware que le constructeur ne fournira peut-être jamais.

Qui est touché ?

Si votre Linux tourne déjà, respirez. Votre distribution utilise ses propres clés de signature. Par contre, les ennuis arrivent quand :

  • Vous installez Linux from scratch sur un système Secure Boot
  • Vous démarrez depuis un support d'installation sur un firmware ancien
  • Votre constructeur n'a pas pushé les mises à jour nécessaires

Richard Hughes, le créateur du LVFS, résume : "Les mises à jour KEK fonctionnent à 98%, les mises à jour db à 99%. Mais 1% multiplié par des millions de machines = du monde dans la galère." Pas de quoi paniquer. Pas de quoi dormir sur ses deux oreilles non plus.

Le vrai problème

Ce n'est pas la clé qui merde. C'est l'espace de stockage. Les firmwares UEFI anciens ont une capacité limitée pour les variables EFI. Parfois, il faut "défragmenter" en remettant le BIOS aux paramètres d'usine. Plus ton BIOS est vieux, plus tu as de chances de tomber sur ce cas.

Pour les 1-2% chanceux : reboot, reset BIOS, réessaie.

La cavalerie open source arrive

Bonne nouvelle : la communauté ne reste pas les bras croisés. LVFS et fwupd ont été améliorés pour gérer ces renouvellements de certificats. Les grandes distributions incluront des binaires shim signés avec la nouvelle clé Microsoft.

Les constructeurs envoient progressivement les mises à jour KEK permettant à fwupd d'ajouter le nouveau certificat. Pour les machines abandonnées par leur vendor, désactiver Secure Boot reste souvent la seule option.

Ce que tu peux faire maintenant

Si tu gères des systèmes Linux avec Secure Boot :

  1. Vérifie ta configuration avant septembre
  2. Mets à jour ton firmware si une update existe
  3. Garde des options de boot de secours sous la main
  4. Pour les nouvelles installations après septembre : assure-toi que ton support utilise un shim à jour

L'écosystème open source a déjà traversé des expirations de certificats. Celle-ci devrait largement passer sans catastrophe. Mais si tu gères un parc de machines ou prévois une install fraîche ces prochains mois, vérifie maintenant que ton firmware est à jour. Et croise les doigts pour que ton constructeur ne t'ait pas oublié.

Pour les devs et startups qui font tourner Linux en production : ajoute ça à ta todo list de maintenance. Quelques minutes de préparation maintenant = moins de stress plus tard.

Stay secure — de préférence avec des clés qui n'ont pas expiré.

Read in other languages:

RU BG EL CS UZ TR SV FI RO PT PL NB NL HU IT ES DE DA ZH-HANS EN