Agradecimiento por la redacción de este artículo y relatarnos su experiencia con los procesadores Intel mutantes, a @Jesusillo del Canal de telegram Xeon 
Caducidad de los certificados UEFI CA y su impacto en 2026
Este artículo se enfoca en ayudar al usuario a solventar el problema de actualización de los certificados de secure boot Microsoft UEFI CA en el año 2026.
Si el usuario indaga un poco, podrá averiguar fácilmente que Microsoft estableció la caducidad de sus antiguos certificados UEFI CA 2011 para mediados del año 2026.
A partir de esta fecha, todas aquellas placas base cuyo firmware no permita la actualización de estos certificados de manera oficial, quedarían obsoletas con respecto al cumplimiento de los requerimientos mínimos de seguridad para Windows 11 y diversos programas y/o videojuegos que adopten estos criterios.
Afortunadamente, la comunidad sigue muy activa para combatir una obsolescencia programada ciertamente forzada, como puede ser el caso aplicable a los Intel mutantes.
Recordemos que estos mutantes son procesadores de 9ª y 10ª generación que fueron adaptados para utilizarse en placas base Intel dedicadas a 6ª, 7ª y 8ª generación con el propósito de brindar una alternativa asequible y potente para que los usuarios pudieran estirar un poco más sus equipos sin verse forzados a cambiar placa y/o memoria RAM.
Del mismo modo, este procedimiento es aplicable a la plataforma x99 con sus placas chinas e Intel Xeon que, a día de hoy, sigue siendo muy potente para una gran variedad de tareas.
Este artículo reúne información de diversas fuentes con el objetivo de reflejar una guía paso a paso que ayude al usuario a actualizar estos certificados, pudiendo conservar una compatibilidad idónea que permita al usuario disfrutar de nuevos programas o títulos de videojuegos que requieren secure boot y tpm 2.0, como pueden ser Battlefield 6 o Call of Duty: Black Ops 7, entre otros.
Requerimientos y procedimiento completo.
Para llevar a cabo este procedimiento, necesitaremos los siguientes elementos:
- Una unidad usb (pen drive) de, al menos, 8GB de capacidad.
- Rufus (sotfware para crear unidades usb de arranque): click aquí para descarga directa desde la página oficial.
- Archivo de imagen LIVE de un sistema basado en Linux, en este caso se ha utilizado openSUSE Tumbleweed GNOME LiveCD. Click aquí para descarga directa desde la página oficial, sección “Live”, apartado “Intel or AMD 64-bit desktops, laptops and servers (x86_64)”.
Es necesario aclarar que esta guía está destinada a usuarios cuyo firmware de BIOS no haya sido actualizado automática y oficialmente a través del soporte de Windows.
Para comprobar que, efectivamente, es el caso aplicable, haga lo siguiente:
- En el buscador de Windows, escriba “regedit” para poder abrir el “Editor de Registro” del sistema.
- Una vez dentro del editor de registro, navegue entre las carpetas que verá en la columna izquierda hasta llegar a la siguiente ubicación: “Equipo\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing”.
- A la derecha, verá distintas claves de registro que informan del estado de servicio de los certificados de secure boot. Confirme que su sistema muestra los siguientes valores, tal como verá en la siguiente imagen de ejemplo:
- “UEFICA2023Status”: en la última columna, el valor debe ser “NotStarted” o “InProgress”.
- “WindowsUEFICA2023Capable”: en la última columna, el valor entre paréntesis debe ser 0, es decir, se verá algo como “0x00000000 (0)”.
Imagen de ejemplo:

Finalmente, si ha comprobado que estos valores aplican a su caso, siga esta guía paso a paso.
ATENCIÓN: si el estado del “WindowsUEFICA2023Capable” muestra 1, es decir, “0x00000001 (1)”, diríjase directamente al último apartado de esta guía “Paso 6: forzar implementación instantánea de los certificados CA 2023”, pues este valor indica que su sistema ya dispone de los certificados nuevos, pero aún no se han aplicado y su equipo no los está utilizando durante la inicialización de secure boot al arrancar el sistema.
Paso 1: crear usb de arranque con un archivo de imagen LIVE de openSUSE.
En esta web, el usuario podrá encontrar este artículo que le guiará paso a paso para crear una unidad de arranque con Rufus.
Sin embargo, para mayor facilidad, a continuación, se proporcionan los ajustes necesarios para crear el LIVE usb de openSUSE. Se deben seleccionar las siguientes opciones:
- Dispositivo: seleccione la unidad usb que desee utilizar.
- Elección de arranque: utilice el botón “Seleccionar” para abrir el explorador de archivos y escoger la imagen iso que ha descargado de openSUSE.
- Esquema de partición: seleccione “GPT”.
- Sistema de destino: asegúrese de que la opción seleccionada es “UEFI (no CSM)”.
El resto de parámetros pueden dejarse como están, por defecto. Haga click en “Empezar” para comenzar la creación de la unidad usb de arranque con openSUSE. Espere a que el proceso termine.

Paso 2: ajustar secure boot en la configuración de la placa base.
ATENCIÓN: recuerde que el Compatibility Support Module (CSM), o módulo de compatibilidad, debe estar deshabilitado en la bios para que el secure boot funcione correctamente.
Una vez se disponga del usb de arranque creado, apague su equipo y conecte dicho usb al mismo. Deberá entrar en la configuración bios de su placa base para ajustar el secure boot. Normalmente, es posible acceder a esta sección en la pestaña de “Boot” o “Security”.
Aunque lo más normal es que sea posible gestionar las claves de secure boot manualmente, existen placas que no tienen esta opción habilitada. Por ello, se van a explicar ambos procedimientos para que el usuario siga el que más se adapte a la bios de su placa base.
- Sin opción de “Key Management”: en este caso, cuando el usuario tiene el Secure Boot “Enabled” o activo, podrá ver la opción “Clear Secure Boot Keys” (borrar las claves). Tras hacer click sobre esta opción y confirmar el proceso de borrado de las claves, se debe apreciar que la misma opción ahora ha cambiado a “Install default Secure Boot Keys”; por otro lado, se observará que el modo de secure boot o “System Mode state” ahora se encuentra configurado como “Setup”. Si es así, perfecto. Este es el estado que se necesita. Guarde los cambios y salga.

- Con opción de “Key Management”: en la mayoría de placas modernas se permite una gestión directa de las claves, por lo que el usuario deberá entrar en la opción “Key Management”. Una vez dentro, debería disponer de la opción “Clear Secure Boot Keys”, la cual debe ejecutar para borrar las claves. En caso de no encontrar dicha opción para borrar todas las claves, deberá seleccionar cada una de las claves y eliminarlas una a una. La configuración debe mostrar todas las claves con tamaño y presencia en cero, además de que el “System Mode state” debe ser “Setup”. Guarde y salga.

Paso 3: arrancar desde el usb live de openSUSE creado en el primer paso.
En este paso, el usuario deberá acceder de nuevo a la configuración de su BIOS para iniciar el usb de arranque, aunque si lo desea puede acceder a la sección de configuración del secure boot para verificar que los cambios aplicados en el paso anterior se han guardado correctamente. En la pestaña “Boot”, el usuario podrá seleccionar la unidad usb que contiene openSUSE para iniciarla.
Cuando lo haya hecho, guarde los cambios y salga. El sistema se reiniciará y comenzará a cargar openSUSE.
Cuando se muestre la primera pantalla, el usuario deberá seleccionar la opción que le permita entrar a probar el sistema sin necesidad de instalar nada. Si el usuario se equivoca de opción, deberá cancelar el proceso y volver atrás. En este caso, la primera opción que dice “openSUSE Live (GNOME)” es la correcta.

Paso 4: instalar y utilizar la herramienta “sbctl” para inyectar claves actualizadas de secure boot.
Una vez dentro del sistema openSUSE, se debe acceder a la consola para instalar la utilidad que permitirá inyectar las nuevas claves de secure boot en la placa base.
En la consola, para completar el procedimiento completo, ejecute los siguientes comandos en el orden en que se muestran, sin saltarse ninguno:
- “sudo zypper install sbctl”. Esta orden instalará la herramienta “sbctl” que se encargará de escribir las nuevas claves de secure boot. Si aparece algún mensaje que requiera confirmación, escriba “y” y presione la tecla “Enter”.
- “sudo sbctl status”. Este comando le permitirá verificar el estado actual en el que se encuentra el sistema. El resultado en pantalla debería ser algo como esto:
- Installed: ✘ Sbctl is not installed
- Setup Mode: ✘ Enabled
- Secure Boot: ✘ Disabled
- “sudo sbctl create-keys”. Esta instrucción creará las nuevas claves. El resultado debe incluir esto:
- Created Owner UUID a9fbbdb7-a05f-48d5-b63a-08c5df45ee70
- Creating secure boot keys…✔
- Secure boot keys created!
- “sudo sbctl enroll-keys –microsoft”. Esto grabará las claves recién creadas en las variables EFI de la bios de su placa base. El resultado debe mostrar finalmente un mensaje confirmando que las claves se han “enrolado”:
- Enrolling keys to EFI variables…✔
- Enrolled keys to the EFI variables!
- “sudo sbctl status”. Ejecute de nuevo esta instrucción para comprobar que ahora el estado del sistema es el siguiente:
- Installed: ✔ Sbctl is installed
- Owner GUID: a9fbbdb7-a05f-48d5-b63a-08c5df45ee70
- Setup Mode: ✔ Disabled
- Secure Boot: ✘ Disabled
Ahora deberá cerrar la consola y reiniciar el sistema para que se terminen de aplicar estos cambios. Si el usuario lo desea, antes de que vuelva a iniciarse openSUSE, puede entrar a la configuración de su BIOS para comprobar el estado del secure boot, donde deberá observar que ahora el “System Mode state” debe mostrar “User” y, si puede acceder al apartado de “Key Management”, verá que hay claves PK, KEK, y DB cargadas.
De todos modos, lo importante es que se reinicie el sistema y el usuario vuelva a entrar en openSUSE Live (GNOME), y una vez dentro, debe volver a la consola y ejecutar de nuevo:
- “sudo sbctl status”. Esto finalmente le confirmará el estado de secure boot, que como podrá comprobar con el resultado mostrado en consola antes del reinicio, ahora debe aparece activo o “Enabled”:
- Installed: ✔ Sbctl is installed
- Owner GUID: a9fbbdb7-a05f-48d5-b63a-08c5df45ee70
- Setup Mode: ✔ Disabled
- Secure Boot: ✔ Enabled
Para finalizar, apague su equipo y retire el usb de arranque de openSUSE. Tras ello, si vuelve a encender el equipo, debería iniciar su sistema Windows sin problema. Sin embargo, si desea asegurarse de ello, cuando encienda el ordenador, entre a su configuración de BIOS para comprobar que en la sección de “Boot” tiene seleccionado “Windows Boot Manager” como primera opción de arranque.
ACLARACIÓN: el Owner GUID que aparece aquí es un ejemplo, no necesariamente debe coincidir con el que obtenga el usuario. De hecho, debería ser diferente.
Paso 5: comprobar que los certificados CA 2023 de secure boot se encuentran presentes en Windows.
Una vez dentro de Windows, en el buscador, introduzca “regedit” para acceder al “Editor de Registro” del sistema. En la sección de la izquierda, navegue entre las carpetas hasta “Equipo\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing”.
Debe comprobar que el estado actual de las claves es el siguiente:
- “UEFICA2023Status”: en la última columna, el valor debe ser “NotStarted”.
- “WindowsUEFICA2023Capable”: en la última columna, el valor entre paréntesis debe ser 1, es decir, se verá algo como “0x00000001 (1)”.
Si esto es correcto, puede proceder directamente al siguiente paso. A modo de comprobación adicional, puede abrir Windows PowerShell como administrador e introducir las siguientes instrucciones, cada una de las cuales deberá devolver como resultado “True”:
- ([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI kek).bytes) -match ‘Microsoft Corporation KEK 2K CA 2023’)
- ([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match ‘Windows UEFI CA 2023’)
- ([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match ‘Microsoft UEFI CA 2023’)
- ([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match ‘Microsoft option rom UEFI CA 2023’)
Si en algún caso observa el resultado “False”, significa que algo ha salido mal y deberá volver a instalar las claves manualmente como se ha hecho en el paso anterior con “sbctl”.
Paso 6: forzar implementación instantánea de los certificados CA 2023.
Este es el último paso del proceso. Para llevarlo a cabo, por favor, siga detenidamente las siguientes instrucciones en el orden en que se muestran, sin saltarse ninguna:
- Abra Windows PowerShell como administrador e introduzca las siguientes instrucciones:
- reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
- Start-ScheduledTask -TaskName «\Microsoft\Windows\PI\Secure-Boot-Update»
- A continuación, cierre todos los programas abiertos y reinicie el sistema.
- Una vez dentro del sistema, de nuevo, vuelva a abrir Windows PowerShell como administrador y ejecute el siguiente comando:
- Start-ScheduledTask -TaskName «\Microsoft\Windows\PI\Secure-Boot-Update»
Si todo ha ido bien, la implementación y actualización de los nuevos certificados de secure boot habrá surtido efecto. Para comprobarlo, vuelva al Editor de Registro, a la misma carpeta que se ha revisado en el apartado anterior “Equipo\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing”, y deberá observar que el estado actual de las claves es el siguiente:
- “UEFICA2023Status”: en la última columna, el valor debe ser “Updated”.
- “WindowsUEFICA2023Capable”: en la última columna, el valor entre paréntesis debe ser 2, es decir, se verá algo como “0x00000002 (2)”.

Esto confirma que la actualización se ha completado correctamente y que el certificado «Windows UEFI CA 2023» está en la base de datos y el sistema se está iniciando desde el administrador de arranque firmado de 2023.
Material de consulta sobre Secure Boot y UEFI CA:
- https://www.youtube.com/watch?v=FhJYj57qQCI
- https://github.com/Foxboron/sbctl/blob/master/docs/workflow-example.md
- https://learn.microsoft.com/en-my/answers/questions/5817298/article-check-secureboot-ca-2023-certificates-are
- https://support.microsoft.com/es-es/servicing/os/secure-boot/2025/09/registry-key-updates-for-secure-boot-windows-devices-with-it-managed-updates









