Microsoftが6月9日に配信したWindows 11向け月例更新KB5094126(Build 26200.8655)を適用した一部のPCで、起動不能やBSoD、BitLocker回復画面のループが発生しています。原因はSecure Boot証明書の更新時にEFIパーティションへの書き込みに失敗することとみられ、HPやDellの法人向けモデルを中心に報告されています。
起動不能はSecure Boot証明書の切り替えが引き金
KB5094126は脆弱性を修正する更新も含まれているため、延期設定をしていない限り自動的に適用されます。このパッチは対象PCでSecure Boot証明書の更新を有効化するもので、5月のKB5089549でMicrosoftが予告していた、2026年6月以降に順次切れるSecure Boot証明書への切り替えが実機で動き始めた形です。
ところが、この証明書更新の過程で起動できなくなるPCが出ています。HP EliteBook 840 G10やProBook 460 G11、ZBook、Dell Precision 7530といった法人向け機種で、適用後にBitLocker回復ループやBSOD(エラー0xc0430001)に陥る症状が確認されています。
EFI領域100MBの環境で書き込みに失敗
証明書更新ではEFIパーティションへ新しいブートファイルを書き込む必要がありますが、容量が100MBしかない古い環境では空き不足で失敗します。新しいPCの500MB〜1GBであれば問題になりにくいものの、HP機はEFI配下にEFI\HP\DEVFWとしてBIOS復旧ファイルを置くため特に圧迫されやすく、被害が集中したとみられます。
問題はこれが法人機だけの話で済まない点です。古いWindowsイメージを移行・クローンして使っている環境ではEFIが100MBのままのことが多く、自作PCでも条件が揃えば同じ症状を起こしうると考えられます。Secure Boot関連の更新で起動不能になる不具合は2025年6月にもDBXの肥大化が原因で発生しており、約1年で2度目となります。なおMicrosoftは現時点で本件を公式には認めていませんが、RedditやFeedback Hubでも同様の報告が相次いでいます。
回避策はSecure Bootの一時無効化
起動できなくなった場合は、BIOSでSecure Bootを一時的に無効化すると復旧できます。回復キーを控えた上でBIOSに入りSecure Bootをオフにし、Windowsを起動して更新を適用し直してから、改めてSecure Bootを有効に戻す手順です。
ただし、根本原因であるEFI領域不足は、ユーザー側では解消しにくい点に注意が必要です。EFIパーティションはCドライブの手前に置かれており、Windows標準の「ディスクの管理」では拡張できません。容量を増やすにはサードパーティ製のパーティション管理ツールでブートファイルを退避し、パーティションを作り直すといった手順が必要で、失敗すれば起動不能になるリスクを伴います。そのため一般的な環境では、BIOS/UEFIを最新へ更新した上でメーカーやMicrosoftの修正を待ち、当面はSecure Bootの一時無効化で運用するのが現実的です。ゼロデイ5件を含む更新であり、適用自体を長期間見送るのも避けたいところです。

