A Microsoft 2011-es UEFI Certificate Authority tanúsítványa 2026 júniusában lejár, ami átállási feladatot jelent a Linux-disztribúciók számára. A változás azért érinti a Linuxot, mert sok rendszer a Microsoft által aláírt shim betöltőt használja Secure Boot mellett. A PC-k firmware-e általában megbízik a Microsoft kulcsaiban, a shim pedig ezután a disztribúció saját kulcsaival ellenőrzi a GRUB-ot, a kernelt és a rendszerindítás további elemeit.

A Secure Boot működése a bizalmi láncra épül. Indításkor a firmware ellenőrzi, hogy az elsőként betöltött komponens megbízható kulccsal készült-e. Ha a firmware nem fogadja el a shim aláírását, a Linux rendszerindítási folyamata nem tud továbbhaladni. A disztribúcióknak ezért a régi, 2011-es Microsoft UEFI CA helyett a 2023-as tanúsítványra kell átállítaniuk a shim aláírását, hogy az új telepítők és frissített rendszerindító csomagok a jövőben is működjenek Secure Boot mellett.
A már működő rendszerek többségénél önmagában a tanúsítvány lejárata várhatóan nem okoz azonnali indítási hibát. A lejárat nem törli a régi kulcsot a firmware-ből, és nem vonja vissza automatikusan a korábban megbízhatónak tekintett bootloadereket. A kockázat inkább az átmeneti időszakban jelentkezik, például új telepítőképeknél, backup médiáknál, frissített shim csomagoknál, régebbi firmware-rel működő gépeknél, kettős rendszerindítású konfigurációknál vagy elavult Secure Boot adatbázissal rendelkező rendszereknél.
A felhasználók számára a legbiztonságosabb megoldás a disztribúció által kiadott shim, firmware és Secure Boot adatbázisfrissítések telepítése. A Secure Boot kulcsainak kézi módosítása csak gyártói vagy disztribúciós útmutató alapján ajánlott, mert a régi 2011-es kulcs túl korai eltávolítása indítási hibához vezethet.
