Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Ошибка 0xc0e90002 в Windows: сбой безопасной загрузки Secure Boot

Обновлено: 15.09.2026  ·  Официальная база знаний

Симптомы ошибки безопасной загрузки 0xc0e90002

При включении компьютера или после установки обновлений безопасности (например, патчей отзыва скомпрометированных сертификатов Secure Boot DBX) операционная система не стартует. На экране отображается синий экран восстановления (Recovery) с ошибкой: The Secure Boot policy could not be verified (Status: 0xc0e90002) или «Сбой доверенной загрузки: цифровая подпись файла bootmgfw.efi аннулирована».

Файл сбояКод исключенияПричина
\EFI\Microsoft\Boot\bootmgfw.efi0xc0e90002 (STATUS_SECUREBOOT_ROLLBACK_DETECTED)Попытка загрузки старой версии загрузчика, внесенной в черный список DBX
winload.efi0xc0e90002Несоответствие хэша загрузчика публичному ключу в базе сигнатур UEFI
BitLocker Recovery ScreenPCR 7 binding errorСрыв валидации регистра PCR 7 из-за нарушения цепочки Secure Boot

Пошаговое восстановление безопасной загрузки (0xc0e90002)

  1. Временное отключение Secure Boot в BIOS/UEFI: зайдите в параметры BIOS материнской платы (клавиша Del или F2 при старте), перейдите в раздел Security / Boot и переведите опцию Secure Boot в значение Disabled. Сохраните параметры (F10) и загрузитесь в Windows.
  2. Обновление загрузочных файлов EFI из оригинального хранилища: если подпись текущего загрузчика была отозвана, перезапишите загрузочные файлы свежими версиями:
    # Запуск из командной строки администратора:bcdboot C:\Windows /s S: /f UEFI# Где S: — временно смонтированный том EFI (FAT32)
  3. Сброс и восстановление фабричных ключей Secure Boot (Factory Keys): в меню UEFI найдите раздел Key Management и выберите: «Restore Factory Keys» (Восстановить заводские ключи по умолчанию). Это восстановит сертификаты Microsoft Windows Production PCA и платформенные ключи PK/KEK.
  4. Применение актуальных обновлений DBX через PowerShell:
    # Проверка статуса безопасной загрузки:Confirm-SecureBootUEFI# Установка свежего списка отзыва сертификатов:Set-SecureBootUEFI -Name dbx -ContentFilePath "C:\Patches\dbxupdate_x64.bin"

Внимание: Если на диске активировано шифрование BitLocker, отключение или сброс ключей Secure Boot приведет к запросу 48-значного ключа восстановления BitLocker Recovery Key при следующей загрузке. Убедитесь, что ключ сохранен в Active Directory или учетной записи Microsoft.

Практический опыт инженера: Практика ITSTM: При возникновении ошибки на серверах HPE ProLiant или Dell PowerEdge никогда не шейте кастомные EFI-бинарники. Зайдите в iLO/iDRAC, обновите микрокод системной платы и нажмите кнопку 'Reset Secure Boot Keys to Default' в меню системной конфигурации.

Частые вопросы (FAQ)

Что буквально означает статус 0xc0e90002?

Этот шестнадцатеричный NTSTATUS расшифровывается как сбой валидации политики безопасной загрузки или обнаружение отката загрузчика на уязвимую версию (Rollback Detection).

Почему обновление Windows вызвало эту ошибку?

Microsoft планово выпускает обновления списка DBX для защиты от эксплойта BlackLotus. Если файл загрузчика в системном разделе EFI не обновился одновременно со списком DBX, система блокирует его как недоверенный.

Как смонтировать скрытый раздел EFI для проверки файлов?

Запустите cmd от администратора: diskpart -> select disk 0 -> select partition [номер_FAT32] -> assign letter=S: -> exit.

Можно ли эксплуатировать систему с выключенным Secure Boot?

Да, система будет работать, однако вы потеряете защиту от буткитов (Bootkits) и не сможете обновиться до Windows 11 без обхода требований совместимости.