(PROBLEME] W10 22h2 : CA2023 + SecureBoot sur vieux PC / KB5099539

Vous recherchez un programme, une solution, posez votre question ici.
Répondre
Avatar du membre
Auteur du sujet
LaDidi21
Modérateur
Modérateur
Messages : 14594
Enregistré le : il y a 17 ans

(PROBLEME] W10 22h2 : CA2023 + SecureBoot sur vieux PC / KB5099539

Message par LaDidi21 »

Bonjour à tous,

Quelqu'un est-il, comme moi, tombé sur l’impossibilité d'installer la KB de sécurité KB5099539 sur un Windows 10 22H2 pleinement à jour ?

C'est un PC HP Pavilion p6-2460ef, grand public.
Le BIOS est totalement à jour (8.20 A)... et il n'y en a pas d'autre.
Le problème est lié au CA 2023 de Micro$oft à installer dans le BIOS UEFI.
Je vais tenter la solution de contacter HP cmme le propose Ordinateurs professionnels HP - Préparation des nouveaux certificats de démarrage sécurisé Windows pour une "Assistance technique pour PC commerciaux HP hors cycle de vie"... mais je crains le pire... ou de rire !

La solution de passer en W11 ne résoudra rien, indépendamment de l'absence de TPM 2.0 sur ce PC.
Pour le statut vis à vis du certificat, CheckCA2023

Event ID :
  • 1801 : Les certificats de démarrage sécurisé mis à jour sont disponibles sur cet appareil, mais ils n’ont pas encore été appliqués au microprogramme. :thumbsup:
  • 1800 : Un redémarrage est nécessaire avant d’installer la mise à jour du démarrage sécurisé. Raison : KEK 2023
  • 1796 : La mise à jour de Secure Boot a échoué à mettre à jour SBAT avec l'erreur... :thumbsdown:

:warning: Si ThiWeb est dans les réponses, je ne veux pas mettre mon grille-pain aux encombrants ^^

@+

-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-

Avatar du membre
Tine07
Habitué
Habitué
Messages : 245
Enregistré le : il y a 2 mois
Localisation : Ardèche (07)

Message par Tine07 »

Salut :)

Au fait ton code d'erreur est-il présent entre ceux là ?

0x80070002
0x80070643
0x800f081f
0x800f0922
__________________
!!! Bonne journée !!!
¨¨¨¨¨¨¨¨¨¨¨¨¨¨¨¨¨¨
Avatar du membre
Auteur du sujet
LaDidi21
Modérateur
Modérateur
Messages : 14594
Enregistré le : il y a 17 ans

Message par LaDidi21 »

@Tine07 :
De mémoire, un code d'erreur générique sans intérêt.

-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-

Avatar du membre
Tine07
Habitué
Habitué
Messages : 245
Enregistré le : il y a 2 mois
Localisation : Ardèche (07)

Message par Tine07 »

J'ai bien peur que l'assistance ne te dise que le produit est obsolète et que
les mises à jour liées aux diverses sécurités continueront d’échouer, contrairement aux autres...
__________________
!!! Bonne journée !!!
¨¨¨¨¨¨¨¨¨¨¨¨¨¨¨¨¨¨
Avatar du membre
Orimatema
Habitué
Habitué
Messages : 146
Enregistré le : il y a 4 ans

Message par Orimatema »

Je ne suis pas spécialiste, loin de là et j'ai un Win10 22h2 pro à jour et pas de problème d'installation de MaJ (ça s'est fait il y quelques jours)
Par curiosité, j'ai fait une recherche et suis tombé sur ça, si ça peut aider
https://forumsospc.fr/forums/Sujet/wind ... post-98940
Avatar du membre
Tine07
Habitué
Habitué
Messages : 245
Enregistré le : il y a 2 mois
Localisation : Ardèche (07)

Message par Tine07 »

Oui effectivement, mais certainement sur un produit plus récent que le sien...
__________________
!!! Bonne journée !!!
¨¨¨¨¨¨¨¨¨¨¨¨¨¨¨¨¨¨
Avatar du membre
Auteur du sujet
LaDidi21
Modérateur
Modérateur
Messages : 14594
Enregistré le : il y a 17 ans

Message par LaDidi21 »

@Orimatema :
Tu as un Windows 10 avec ESU ? ESU officiel ou "travaillé" ?
Ton PC ne doit pas être vieux et il a dû recevoir les MàJ pour l'UEFI... Donne la marque et le modèle ?
Le lien décrit le problème en apportant une soluce pour les PCs modernes :pensive:
...
Mettez à jour le BIOS/UEFI : Rendez-vous sur le site de support officiel du constructeur de votre PC (Asus, Lenovo, Dell, HP...), entrez le numéro de série de votre machine, puis téléchargez et installez la dernière mise à jour de BIOS disponible. C'est elle qui injectera définitivement les clés de 2023 dans votre matériel.
...
________________________________________________________________________________

@Tine07 :
Je vais quand même tester l'assistanec HP pour voir ce qu'ils vont bien pouvoir proposer : "La désactivation du SecureBoot" ^^ ?
J'ai ajouté les events.

-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-

Avatar du membre
Orimatema
Habitué
Habitué
Messages : 146
Enregistré le : il y a 4 ans

Message par Orimatema »

Voici les spécifications de ma machine (usage courant)

Code : Tout sélectionner

Acer Extensa 2540
Édition	Windows 10 Professionnel Version 22H2
Processeur	Intel(R) Core(TM) i3-6006U CPU @ 2.00GHz   2.00 GHz
Mémoire RAM installée	12,0 Go (11,8 Go utilisable)
Stockage	466 GB SSD CT500MX500SSD1
Carte graphique	Intel(R) HD Graphics 520 (128 MB)
Type du système	Système d’exploitation 64 bits, processeur x64
Date de sortie: 2017
Date d'achat: 2020
Extension de MaJ avec ESU non officiel (massgrave)
Avatar du membre
ThiWeb
Administrateur
Administrateur
Messages : 10181
Enregistré le : il y a 17 ans
Localisation : On earth
Contact :

Message par ThiWeb »

Oui — et tu n’es absolument pas le seul.
Ce que tu décris (événements 1801 → 1800 → 1796, impossibilité d’appliquer KB5099539, Secure Boot Update bloquée sur KEK 2023 / SBAT) correspond exactement au scénario documenté par Microsoft : Windows a les nouveaux certificats CA 2023, mais le firmware UEFI du constructeur est incapable de les intégrer. [Microsoft Support](https://support.microsoft.com/fr-FR/ser ... ting-guide)

Ton HP Pavilion p6‑2460ef est dans la catégorie la plus problématique : PC grand public de 2012–2013, BIOS legacy mis à jour pour supporter Secure Boot à l’époque… mais jamais conçu pour recevoir une mise à jour de certificats UEFI 2023.

---

🎯 Résultat : Windows 10 22H2 est prêt, mais le firmware HP ne sait pas appliquer CA 2023
Les événements que tu vois correspondent exactement à la séquence officielle :

- 1801 — Windows a les certificats CA 2023 prêts à injecter dans le firmware.
- 1800 — Windows demande un redémarrage pour appliquer KEK 2023.
- 1796 — Le firmware refuse la mise à jour SBAT → échec du Secure Boot Update. [Microsoft Support](https://support.microsoft.com/fr-FR/ser ... ting-guide)

Microsoft confirme que de nombreux appareils anciens ne pourront jamais recevoir CA 2023, car l’UEFI ne respecte pas les exigences modernes de mise à jour des bases Secure Boot (PK, KEK, DB, DBX). [windowsforum.com](https://windowsforum.com/threads/secure ... es.405826/)

---

🧩 Pourquoi HP ne peut probablement pas corriger ?
HP a publié des procédures pour les PC commerciaux (EliteDesk, ProDesk, ZBook…), mais rien pour les PC grand public.
Le support HP lui‑même indique que les mises à jour de certificats Secure Boot sont réservées aux machines professionnelles dotées de Sure Start ou d’un UEFI moderne. [HP Support Community](https://h30434.www3.hp.com/t5/Desktop-K ... -p/9618247)

Ton Pavilion p6‑2460ef :

- n’a pas Sure Start,
- n’a pas de DBX/KEK update path moderne,
- n’a pas de BIOS capable d’intégrer CA 2023,
- et HP a arrêté le support depuis longtemps.

Donc oui : HP ne publiera jamais de BIOS 8.21 ou équivalent pour intégrer CA 2023.

---

🔥 Conséquence directe : KB5099539 ne peut pas s’installer
KB5099539 inclut une mise à jour Secure Boot (nouveaux certificats, nouvelle SBAT).
Microsoft précise que les appareils qui n’ont pas reçu les nouveaux certificats ne pourront pas installer certaines mises à jour, même si Windows est à jour. [Microsoft Support](https://support.microsoft.com/fr-fr/ser ... 19044-7548)

Tu es exactement dans ce cas.

---

❌ Passer à Windows 11 ne change rien
Tu as raison :
- absence de TPM 2.0 → incompatible,
- mais même avec TPM, le problème resterait : le firmware ne sait pas installer CA 2023.

Windows 11 ne contourne pas un firmware incapable d’appliquer les certificats.

---

🧪 Solutions possibles (réalistes)
1️⃣ Désactiver Secure Boot (solution la plus simple)
→ Windows n’essaiera plus d’appliquer CA 2023 → KB5099539 s’installe.
C’est la solution la plus utilisée sur les machines anciennes.

2️⃣ Réinitialiser les clés Secure Boot à l’usine
Dans le BIOS HP :
- Reset Secure Boot Keys to factory defaults
→ parfois, Windows peut réappliquer les clés 2011 et ignorer CA 2023.
Mais sur les HP grand public, cela échoue souvent.

3️⃣ Forcer AvailableUpdates = 2 dans le registre
HP le recommande pour certains modèles : [HP Support Community](https://h30434.www3.hp.com/t5/Desktop-K ... -p/9618247)
`HKLM\SYSTEM\CurrentControlSet\Control\SecureBoot\AvailableUpdates = 2`
→ redémarrer → Windows tente d’appliquer DBX seulement.
Mais dans ton cas, c’est SBAT qui échoue → donc ça ne suffira probablement pas.

4️⃣ Contacter HP (comme tu vas le faire)
Tu vas probablement recevoir une réponse du type :
> « Ce modèle n’est plus supporté, aucune mise à jour de microprogramme n’est prévue. »

Mais tente — parfois ils fournissent un SoftPaq interne pour certains BIOS.

5️⃣ Désactiver Secure Boot définitivement
Si tu veux continuer à recevoir les mises à jour Windows 10 jusqu’en 2028, c’est la seule solution garantie.

---

🧠 Conclusion
Ton diagnostic est parfaitement correct :
Le problème vient du firmware HP incapable d’appliquer CA 2023 / SBAT 2023, ce qui bloque KB5099539.
Microsoft confirme que ce scénario est attendu sur les machines anciennes.
HP ne publiera probablement **aucune mise à jour BIOS** pour ce modèle.

La solution la plus fiable : désactiver Secure Boot.

---

🔗 Si tu veux, je peux t’aider à :
- analyser tes journaux CBS.log ou SecureBoot-Update.log,
- vérifier l’état exact de tes bases PK/KEK/DB/DBX,
- te proposer une procédure propre pour désactiver Secure Boot sans casser le boot,
- ou rédiger un message percutant pour HP.

Souhaites‑tu que je regarde tes logs ?
👉 Analyser mes journaux Secure Boot

Copilot :copilot:
Avatar du membre
Auteur du sujet
LaDidi21
Modérateur
Modérateur
Messages : 14594
Enregistré le : il y a 17 ans

Message par LaDidi21 »

@Orimatema :
Tu me confirmes que SecureBoot est, bien, activé ?
Ton dernier BIOS date de, seulement, 13/08/2019 (v. 1.19)
Vraisemblablement, ton PC était préinstallé avec Windows 10 x64.
________________________________________________________________________________

@ThiWeb :
Comme quoi, je n'ai pas besoin de Copiloit :thumbsup:
"SecureBoot-Update.log" ? Jamais vu ce fichier...

Le reset des clés ne change rien.
La désactivation de SecureBoot est une "solution", bien sûr. "Dis moi ce dont tu as besoin, je te dirai comme t'en passer !"
Je suis surpris que tu ne m'aies pas proposé de transformer mon HP en grille-pain vu son âge ?

D'un autre coté, je m'en sers pour du debug, Money (ça date :thumbsdown: ) et un peu de surf...

Je vais :
  • Tenter de joindre le support HP mais je crains le pire ^^
  • peut-être, m'essayer au MOD de BIOS UEFI pour intégrer directement le CA de M$ ?
________________________________________________________________________________

UEFI modding :
Tien, tiens, j'ai trouvé 4 éléments dans la ROM BIOS UEFI:
  • PkVar : Platform Key
  • KekVar : Key Excahnge Key
  • dbVar : Default Secure Boot signature Store ?
  • dbxVar : Default Secure Boot blacklist signature Store ?
ce qui m'ennuie, c'est :

Code : Tout sélectionner

00000000   53 45 43 55 52 45 5F 48  50 5F 53 49 47 4E 41 54  55 52 45 20 41 44 41 20  76 38 30 2E 32 30 20 FF   SECURE_HP_SIGNATURE ADA v80.20 ÿ
00000020   20 4F 80 90 D8 C9 9D A5  ED 7B 02 AF 25 81 88 2A  9A F3 12 2A 57 9E AD 9D  93 44 1C 9F 14 BD E4 DD    O€ ØÉ ¥í{ ¯% ˆ*šó *Wž­ “D Ÿ ½äÝ
...
00000120   07 20 53 49 47 5F 45 4E  44 FF FF FF FF FF FF FF                                                       SIG_ENDÿÿÿÿÿÿÿ

-> Décryptage des liens du forum : extension "ThiWeb Crypt / Decrypt"™ ou Thiweb Live <-

Avatar du membre
Orimatema
Habitué
Habitué
Messages : 146
Enregistré le : il y a 4 ans

Message par Orimatema »

@LaDidi
@Orimatema :
Tu me confirmes que SecureBoot est, bien, activé ? non, il est désactivé
Ton dernier BIOS date de, seulement, 13/08/2019 (v. 1.19) oui
Vraisemblablement, ton PC était préinstallé avec Windows 10 x64. oui
Répondre

Qui est en ligne

Utilisateurs parcourant ce forum : Aucun utilisateur enregistré et 1 invité