«Verifying shim SBAT data failed: Security Policy Violation»: cómo arreglarlo
Este mensaje sale al encender un PC con Windows y Linux cuando Secure Boot bloquea el cargador de arranque de Linux (el «shim») por ser una versión antigua. Aquí ves por qué pasa y lo arreglas actualizando Linux.
- Tiempo unos 20 min (estimación)
- Dificultad media
- ¿Se pueden perder datos? no
- Basado en la documentación oficial
- Revisado 29-sep-2026
Solución rápida
- Entra en la configuración del PC (UEFI) y desactiva Secure Boot un momento.
- Arranca Linux y actualízalo; en Ubuntu o Linux Mint:
sudo apt update && sudo apt upgrade shim-signed. - Arranca Linux una segunda vez, vuelve a la configuración del PC y activa otra vez Secure Boot.
En esta guía · 4 pasos
Anuncios
Por qué pasa
El mensaje completo suele ser: «Verifying shim SBAT data failed: Security Policy Violation. Something has gone seriously wrong: SBAT self-check failed: Security Policy Violation.»
La actualización de seguridad de Windows del 13 de agosto de 2024 añadió al PC una regla de Secure Boot (SBAT) para bloquear cargadores de arranque de Linux antiguos y vulnerables. Microsoft dijo que no debía aplicarse en los PC con Windows y Linux, pero en algunos se aplicó igualmente, y Linux dejó de arrancar. Según Ubuntu, la regla bloquea los shim anteriores a la versión 15.8.
Microsoft lo corrigió después: desde las actualizaciones del 10 de septiembre de 2024 la regla ya no se aplica sola, y las del 13 de mayo de 2025 mejoraron la detección de los PC con Linux. Pero en los PC donde ya se aplicó, la regla sigue ahí, y hay que poner al día el shim de Linux.
Paso 1 de 4
Mira si el problema es el USB o tu Linux instalado
- Te sale al arrancar un USB de instalación: el USB es de una versión antigua. Microsoft recomienda conseguir una imagen actualizada de tu distribución. Según Ubuntu, sus imágenes desde la 24.04.1 LTS ya traen el shim 15.8. Descarga la versión actual de tu distribución (en Linux Mint, la 22.3) y vuelve a crear el USB.
- Te sale al arrancar tu Linux ya instalado: sigue con el paso 2.
Si todo va bien: sabes si tienes que rehacer el USB o arreglar tu Linux instalado.
Paso 2 de 4
Desactiva Secure Boot un momento
- Arranca Windows y abre Inicio › Configuración › Sistema › Recuperación. En Inicio avanzado, pulsa Reiniciar ahora.
- Elige Solucionar problemas › Opciones avanzadas › Configuración de firmware UEFI y pulsa Reiniciar.
- Busca la opción Secure Boot (suele estar en «Security» o «Boot»), desactívala, guarda y sal. Cada fabricante la coloca en un sitio distinto.
Cuidado
Si Windows tiene BitLocker, Microsoft avisa de que los cambios en el arranque pueden hacer que pida la clave de recuperación. Tenla a mano antes de empezar: si usas una cuenta de Microsoft, está en aka.ms/myrecoverykey.
Si todo va bien: el PC arranca Linux sin el mensaje de error.
Paso 3 de 4
Actualiza el shim de Linux
En Ubuntu y en Linux Mint, abre una terminal y pega este comando. Es el que da Ubuntu para instalar el shim nuevo:
sudo apt update && sudo apt upgrade shim-signedUbuntu dice que Ubuntu 24.04 LTS, una vez instalado, ya trae el shim 15.8 y solo necesita el paso 4; Linux Mint 22 se basa en esa misma versión. Con otra distribución, actualízala con su herramienta habitual y, si sigue fallando, consulta a sus responsables, como recomienda Microsoft.
Si todo va bien: el comando termina sin errores.
Paso 4 de 4
Arranca Linux otra vez y activa Secure Boot
- Reinicia y arranca Linux una segunda vez, todavía con Secure Boot desactivado. Según Ubuntu, en este arranque el shim nuevo pone al día la regla SBAT.
- Reinicia, entra otra vez en la configuración del PC (UEFI) y vuelve a activar Secure Boot.
- Guarda, sal y comprueba que arrancan Linux y Windows.
Si todo va bien: con Secure Boot activado, Linux arranca sin el mensaje y Windows también.
Si no funciona
Sigue saliendo el mensaje con Secure Boot activado
Comprueba que la actualización del paso 3 terminó bien y que arrancaste Linux dos veces con Secure Boot desactivado. Si tu distribución es antigua y ya no recibe actualizaciones, instala una versión actual.
¿Tengo que tocar el registro de Windows?
No. La clave de registro que cita Microsoft sirve para lo contrario: aplicar la protección en PC que solo tienen Windows.
¿Y los certificados de Secure Boot que caducan en 2026?
Es otro asunto. Microsoft explica que el certificado con el que firma los cargadores de arranque de otros fabricantes, como el shim de Linux (Microsoft UEFI CA 2011), caduca el 27 de junio de 2026 y lo sustituye uno nuevo (Microsoft UEFI CA 2023). Según Microsoft, la mayoría de PC con Windows reciben los certificados nuevos solos con las actualizaciones, y el PC sigue arrancando con normalidad. Mantén al día Windows y Linux.
Anuncios
Guías relacionadas
- Reparar GRUB después de actualizar Windows
- Secure Boot y Linux Mint: ¿hay que desactivarlo?
- Arranque doble con Windows 11 y Linux Mint
Escrita por Darío. Basada en la documentación oficial de Microsoft y Ubuntu; todavía sin probar en un equipo real. Quién escribe esta web.
- Microsoft: CVE-2022-2601 (SBAT, arranque doble y fechas de la corrección)
- Microsoft: KB5043076, problema conocido con el arranque doble
- Ubuntu: SBAT self-check failed, cómo mitigarlo (22-ago-2024)
- Ubuntu: UEFI Secure Boot
- Microsoft: Caducidad de los certificados de Secure Boot
- Microsoft: Cuando caducan los certificados de Secure Boot
- Microsoft: Opciones de recuperación en Windows (Inicio avanzado)
- Microsoft: Cuándo pide BitLocker la clave de recuperación
- Linux Mint: Notas de la versión 22.3 (basada en Ubuntu 24.04)