{"id":39635,"date":"2026-05-27T01:47:57","date_gmt":"2026-05-26T23:47:57","guid":{"rendered":"https:\/\/overcentral.com\/de\/hp-bios-update-blockiert-business-pcs-mit-bitlocker-recovery-loop\/"},"modified":"2026-05-27T01:48:17","modified_gmt":"2026-05-26T23:48:17","slug":"hp-bios-update-bitlocker-recovery-loop","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/hp-bios-update-bitlocker-recovery-loop\/","title":{"rendered":"HP BIOS Update blockiert Business-PCs mit BitLocker Recovery Loop"},"content":{"rendered":"<p>HP hat mit einem BIOS-Update, das im April ausgerollt wurde, einen schwerwiegenden Fehler verursacht: Auf tausenden Business-PCs, darunter Notebooks, Desktops und Workstations, f\u00fchrt die Aktualisierung in eine Endlosschleife des BitLocker-Wiederherstellungsbildschirms. Selbst die Eingabe des korrekten Wiederherstellungsschl\u00fcssels beendet den Kreislauf nicht \u2013 beim n\u00e4chsten Neustart erscheint die Aufforderung erneut. HP hat das Problem inzwischen offiziell einger\u00e4umt, doch eine einfache L\u00f6sung steht f\u00fcr viele Unternehmen noch aus.<\/p>\n<h2>Warum der BitLocker Recovery Loop nach dem BIOS-Update nicht endet<\/h2>\n<p>Die Ursache liegt tief in der Systemfirmware. Das fragliche BIOS-Update (Version 01.04.05 Rev A auf vielen Systemen) ver\u00e4ndert Variablen des Secure Boot \u2013 insbesondere die Key Exchange Keys (KEK) und die Signaturdatenbanken. Bei bestimmten Hardwarekonfigurationen f\u00fchrt dieser Eingriff zu einer Inkonsistenz w\u00e4hrend der Firmware-Validierung. Selbst wenn der Startvorgang diese H\u00fcrde nimmt, wartet das n\u00e4chste Problem: Die \u00c4nderungen in der Firmware wirken sich auf die Platform Configuration Registers (PCR) des TPM-Chips aus. BitLocker hatte seinen Verschl\u00fcsselungsschl\u00fcssel an einen bestimmten Satz von Startmesswerten gebunden. Da diese nun vom urspr\u00fcnglichen Wert abweichen, verweigert das TPM die Herausgabe des Schl\u00fcssels. Windows fordert daraufhin den BitLocker-Wiederherstellungsschl\u00fcssel an. Der eigentliche Grund f\u00fcr die Endlosschleife ist jedoch, dass der Aktualisierungsprozess der Secure-Boot-Zertifikate nicht vollst\u00e4ndig abgeschlossen wird. Der Firmware-Status bleibt in einem Schwebezustand, der bei jedem Neustart als &#8222;ge\u00e4ndert&#8220; erkannt wird.<\/p>\n<div>\n<table>\n<thead>\n<tr>\n<th><\/th>\n<th>Schritt<\/th>\n<th>Beschreibung<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>\u2460<\/td>\n<td>BIOS-Update<\/td>\n<td>\u00dcberschreibt Secure-Boot-Variablen (KEK, Signaturdatenbanken)<\/td>\n<\/tr>\n<tr>\n<td>\u2461<\/td>\n<td>TPM-Messwerte \u00e4ndern sich<\/td>\n<td>Die gemessene Boot-Sequenz weicht vom urspr\u00fcnglichen Wert ab<\/td>\n<\/tr>\n<tr>\n<td>\u2462<\/td>\n<td>BitLocker verweigert Schl\u00fcssel<\/td>\n<td>TPM gibt den Entschl\u00fcsselungsschl\u00fcssel nicht frei<\/td>\n<\/tr>\n<tr>\n<td>\u2463<\/td>\n<td>Wiederherstellungsschl\u00fcssel eingegeben<\/td>\n<td>System startet, aber der Zustand bleibt inkonsistent<\/td>\n<\/tr>\n<tr>\n<td>\u2464<\/td>\n<td>Neustart wiederholt den Zyklus<\/td>\n<td>Die unvollst\u00e4ndige Zertifikatsmigration l\u00f6st die Schleife erneut aus<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Hinweis: Die Schleife endet erst, wenn die Zertifikatsmigration abgeschlossen oder BitLocker vor\u00fcbergehend ausgesetzt wird.<\/p>\n<\/div>\n<h2>Der Zeitdruck: Microsofts Secure-Boot-Zertifikat l\u00e4uft im Juni 2026 aus<\/h2>\n<p>Die Situation wird durch eine zeitliche \u00dcberschneidung versch\u00e4rft. <a href=\"https:\/\/www.microsoft.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Microsoft<\/a> hat angek\u00fcndigt, das seit 2011 verwendete Secure-Boot-Zertifikat im <a href=\"https:\/\/overcentral.com\/de\/yoshitaka-amano-final-fantasy-ausstellung-in-rio-de-janeiro-bis-juni-2026\/\" title=\"Yoshitaka Amano: Final Fantasy-Ausstellung in Rio de Janeiro bis Juni 2026\" data-iacss-internal=\"1\">Juni 2026<\/a> f\u00fcr ung\u00fcltig zu erkl\u00e4ren. Die Migration auf die 2023er-Zertifikate l\u00e4uft bereits \u00fcber Windows Update und schreibt neue Zertifikate in die NVRAM der Mainboards. Ausgerechnet dieser Prozess wird durch das fehlerhafte HP-Update blockiert. In seinem Support-Dokument best\u00e4tigt HP, dass auf betroffenen Ger\u00e4ten die 2023er-Zertifikate von Microsoft m\u00f6glicherweise nicht korrekt \u00fcbernommen werden. Das bedeutet nicht nur Startprobleme, sondern auch, dass zuk\u00fcnftige Sicherheitsupdates auf Boot-Ebene (z. B. gegen Bootkits) nicht installiert werden k\u00f6nnen. Administratoren k\u00f6nnen den Status \u00fcber den Registrierungspfad <code>HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecureBoot\\Servicing<\/code>codecodecode pr\u00fcfen. Zeigt <code>UEFICA2023Status<\/code>codecodecode den Wert \u201eIn Progress\u201c und <code>UEFICA2023Error<\/code>codecodecode einen Wert gr\u00f6\u00dfer als 0, ist die Migration fehlgeschlagen.<\/p>\n<h2>So beheben Sie die BitLocker Recovery Loop manuell<\/h2>\n<p>HP hat einen Workaround ver\u00f6ffentlicht, der \u00fcber das BIOS-Setup-Men\u00fc gesteuert wird. Dr\u00fccken Sie beim Einschalten wiederholt die F10-Taste, um ins BIOS zu gelangen. Navigieren Sie zu \u201eSecurity\u201c &gt; \u201eSecure Boot Configuration\u201c. Aktivieren Sie die drei folgenden Optionen: \u201eMicrosoft Option ROM UEFI CA 2023\u201c, \u201eMicrosoft UEFI CA 2023\u201c und \u201eEnable MS UEFI CA Key\u201c. Speichern Sie die Einstellungen und starten Sie neu. Das Betriebssystem sollte dann die zwischengespeicherten Zertifikate in den NVRAM schreiben. Dabei kann es zu mehreren automatischen Neustarts kommen. \u00dcberpr\u00fcfen Sie anschlie\u00dfend in PowerShell, ob <code>UEFICA2023Status<\/code>codecodecode auf \u201eUpdated\u201c steht. Ist die Migration erfolgreich, empfiehlt HP, die drei Optionen im BIOS wieder zu deaktivieren \u2013 sofern keine Drittanbieter-Bootloader verwendet werden. F\u00fcr IT-Administratoren, die dies remote umsetzen m\u00fcssen, ist es essenziell, vor dem Eingriff in die Firmware BitLocker auf den betroffenen Ger\u00e4ten fl\u00e4chendeckend anzuhalten.<\/p>\n<h2>Qualit\u00e4tsversprechen und Realit\u00e4t bei HP<\/h2>\n<p>Der Vorfall trifft die PC-Branche in einer Phase, in der Microsoft mit der Driver Quality Initiative (DQI) die Messlatte f\u00fcr Treiber- und Firmware-Qualit\u00e4t deutlich h\u00f6her legen will. HP hat das BIOS-Update unter Zeitdruck ausgeliefert, um die Microsoft-Frist f\u00fcr die Zertifikatsmigration einzuhalten. Die Folge war eine unzureichend getestete Aktualisierung, die mit dem Label \u201eWichtig\u201c \u00fcber Windows Update automatisch verteilt wurde. Berichte von Nutzern, deren ZBook Ultra G1a-Workstations nach dem Update komplett einfroren, wurden im HP-Forum zun\u00e4chst als \u201egel\u00f6st\u201c markiert, obwohl bis zuletzt kein offizieller <a href=\"https:\/\/overcentral.com\/de\/mouse-pi-for-hire-erster-patch-behebt-crashes-und-verbessert-technik\/\" title=\"Mouse PI for Hire: Erster Patch behebt Crashes und verbessert Technik\" data-iacss-internal=\"1\">Patch<\/a> bereitstand. Kunden wurde mitgeteilt, dass eine Reparatur bis zu zwei Monate dauern k\u00f6nne \u2013 ein unverh\u00e4ltnism\u00e4\u00dfiger Aufwand f\u00fcr ein Firmware-Problem, das prinzipiell durch ein korrigiertes BIOS l\u00f6sbar w\u00e4re.<\/p>\n<p>Der Fall HP zeigt, dass Qualit\u00e4tsinitiativen nur dann wirken, wenn sie auch die Firmware-Pipelines der Hersteller erreichen. Wer aktuell HP EliteBooks, ProBooks oder ZBooks verwaltet, sollte die genannten Registry-Pfade \u00fcberpr\u00fcfen und den manuellen BIOS-Workaround in der Deployment-Dokumentation verankern. Die Secure-Boot-Frist im Juni setzt Unternehmen massiv unter Zugzwang: Wer migriert, riskiert Ausf\u00e4lle \u2013 wer nicht migriert, riskiert Sicherheitsl\u00fccken. Diese Zwickm\u00fchle zu l\u00f6sen, ist Aufgabe der Hardwarehersteller \u2013 doch die Belege, dass sie dieser Aufgabe gewachsen sind, sind zuletzt d\u00fcnner geworden.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>HP hat mit einem BIOS-Update, das im April ausgerollt wurde, einen schwerwiegenden Fehler verursacht: Auf tausenden Business-PCs, darunter Notebooks, Desktops und Workstations, f\u00fchrt die Aktualisierung in eine Endlosschleife des BitLocker-Wiederherstellungsbildschirms. Selbst die Eingabe des korrekten Wiederherstellungsschl\u00fcssels beendet den Kreislauf nicht \u2013 beim n\u00e4chsten Neustart erscheint die Aufforderung erneut. HP hat das Problem inzwischen offiziell einger\u00e4umt, [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"","fifu_image_alt":"","footnotes":""},"categories":[5],"tags":[],"class_list":["post-39635","post","type-post","status-publish","format-standard","category-artikel"],"_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/39635","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=39635"}],"version-history":[{"count":0,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/39635\/revisions"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=39635"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=39635"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=39635"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}