HP hat mit einem BIOS-Update, das im April ausgerollt wurde, einen schwerwiegenden Fehler verursacht: Auf tausenden Business-PCs, darunter Notebooks, Desktops und Workstations, führt die Aktualisierung in eine Endlosschleife des BitLocker-Wiederherstellungsbildschirms. Selbst die Eingabe des korrekten Wiederherstellungsschlüssels beendet den Kreislauf nicht – beim nächsten Neustart erscheint die Aufforderung erneut. HP hat das Problem inzwischen offiziell eingeräumt, doch eine einfache Lösung steht für viele Unternehmen noch aus.
Warum der BitLocker Recovery Loop nach dem BIOS-Update nicht endet
Die Ursache liegt tief in der Systemfirmware. Das fragliche BIOS-Update (Version 01.04.05 Rev A auf vielen Systemen) verändert Variablen des Secure Boot – insbesondere die Key Exchange Keys (KEK) und die Signaturdatenbanken. Bei bestimmten Hardwarekonfigurationen führt dieser Eingriff zu einer Inkonsistenz während der Firmware-Validierung. Selbst wenn der Startvorgang diese Hürde nimmt, wartet das nächste Problem: Die Änderungen in der Firmware wirken sich auf die Platform Configuration Registers (PCR) des TPM-Chips aus. BitLocker hatte seinen Verschlüsselungsschlüssel an einen bestimmten Satz von Startmesswerten gebunden. Da diese nun vom ursprünglichen Wert abweichen, verweigert das TPM die Herausgabe des Schlüssels. Windows fordert daraufhin den BitLocker-Wiederherstellungsschlüssel an. Der eigentliche Grund für die Endlosschleife ist jedoch, dass der Aktualisierungsprozess der Secure-Boot-Zertifikate nicht vollständig abgeschlossen wird. Der Firmware-Status bleibt in einem Schwebezustand, der bei jedem Neustart als „geändert“ erkannt wird.
| Schritt | Beschreibung | |
|---|---|---|
| ① | BIOS-Update | Überschreibt Secure-Boot-Variablen (KEK, Signaturdatenbanken) |
| ② | TPM-Messwerte ändern sich | Die gemessene Boot-Sequenz weicht vom ursprünglichen Wert ab |
| ③ | BitLocker verweigert Schlüssel | TPM gibt den Entschlüsselungsschlüssel nicht frei |
| ④ | Wiederherstellungsschlüssel eingegeben | System startet, aber der Zustand bleibt inkonsistent |
| ⑤ | Neustart wiederholt den Zyklus | Die unvollständige Zertifikatsmigration löst die Schleife erneut aus |
Hinweis: Die Schleife endet erst, wenn die Zertifikatsmigration abgeschlossen oder BitLocker vorübergehend ausgesetzt wird.
Der Zeitdruck: Microsofts Secure-Boot-Zertifikat läuft im Juni 2026 aus
Die Situation wird durch eine zeitliche Überschneidung verschärft. Microsoft hat angekündigt, das seit 2011 verwendete Secure-Boot-Zertifikat im Juni 2026 für ungültig zu erklären. Die Migration auf die 2023er-Zertifikate läuft bereits über Windows Update und schreibt neue Zertifikate in die NVRAM der Mainboards. Ausgerechnet dieser Prozess wird durch das fehlerhafte HP-Update blockiert. In seinem Support-Dokument bestätigt HP, dass auf betroffenen Geräten die 2023er-Zertifikate von Microsoft möglicherweise nicht korrekt übernommen werden. Das bedeutet nicht nur Startprobleme, sondern auch, dass zukünftige Sicherheitsupdates auf Boot-Ebene (z. B. gegen Bootkits) nicht installiert werden können. Administratoren können den Status über den Registrierungspfad HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicingcodecodecode prüfen. Zeigt UEFICA2023Statuscodecodecode den Wert „In Progress“ und UEFICA2023Errorcodecodecode einen Wert größer als 0, ist die Migration fehlgeschlagen.
So beheben Sie die BitLocker Recovery Loop manuell
HP hat einen Workaround veröffentlicht, der über das BIOS-Setup-Menü gesteuert wird. Drücken Sie beim Einschalten wiederholt die F10-Taste, um ins BIOS zu gelangen. Navigieren Sie zu „Security“ > „Secure Boot Configuration“. Aktivieren Sie die drei folgenden Optionen: „Microsoft Option ROM UEFI CA 2023“, „Microsoft UEFI CA 2023“ und „Enable MS UEFI CA Key“. Speichern Sie die Einstellungen und starten Sie neu. Das Betriebssystem sollte dann die zwischengespeicherten Zertifikate in den NVRAM schreiben. Dabei kann es zu mehreren automatischen Neustarts kommen. Überprüfen Sie anschließend in PowerShell, ob UEFICA2023Statuscodecodecode auf „Updated“ steht. Ist die Migration erfolgreich, empfiehlt HP, die drei Optionen im BIOS wieder zu deaktivieren – sofern keine Drittanbieter-Bootloader verwendet werden. Für IT-Administratoren, die dies remote umsetzen müssen, ist es essenziell, vor dem Eingriff in die Firmware BitLocker auf den betroffenen Geräten flächendeckend anzuhalten.
Qualitätsversprechen und Realität bei HP
Der Vorfall trifft die PC-Branche in einer Phase, in der Microsoft mit der Driver Quality Initiative (DQI) die Messlatte für Treiber- und Firmware-Qualität deutlich höher legen will. HP hat das BIOS-Update unter Zeitdruck ausgeliefert, um die Microsoft-Frist für die Zertifikatsmigration einzuhalten. Die Folge war eine unzureichend getestete Aktualisierung, die mit dem Label „Wichtig“ über Windows Update automatisch verteilt wurde. Berichte von Nutzern, deren ZBook Ultra G1a-Workstations nach dem Update komplett einfroren, wurden im HP-Forum zunächst als „gelöst“ markiert, obwohl bis zuletzt kein offizieller Patch bereitstand. Kunden wurde mitgeteilt, dass eine Reparatur bis zu zwei Monate dauern könne – ein unverhältnismäßiger Aufwand für ein Firmware-Problem, das prinzipiell durch ein korrigiertes BIOS lösbar wäre.
Der Fall HP zeigt, dass Qualitätsinitiativen nur dann wirken, wenn sie auch die Firmware-Pipelines der Hersteller erreichen. Wer aktuell HP EliteBooks, ProBooks oder ZBooks verwaltet, sollte die genannten Registry-Pfade überprüfen und den manuellen BIOS-Workaround in der Deployment-Dokumentation verankern. Die Secure-Boot-Frist im Juni setzt Unternehmen massiv unter Zugzwang: Wer migriert, riskiert Ausfälle – wer nicht migriert, riskiert Sicherheitslücken. Diese Zwickmühle zu lösen, ist Aufgabe der Hardwarehersteller – doch die Belege, dass sie dieser Aufgabe gewachsen sind, sind zuletzt dünner geworden.