Saltar al contenido
Otro Sistema

«Verifying shim SBAT data failed: Security Policy Violation»: cómo arreglarlo

Este mensaje sale al encender un PC con Windows y Linux cuando Secure Boot bloquea el cargador de arranque de Linux (el «shim») por ser una versión antigua. Aquí ves por qué pasa y lo arreglas actualizando Linux.

Solución rápida

  1. Entra en la configuración del PC (UEFI) y desactiva Secure Boot un momento.
  2. Arranca Linux y actualízalo; en Ubuntu o Linux Mint: sudo apt update && sudo apt upgrade shim-signed.
  3. Arranca Linux una segunda vez, vuelve a la configuración del PC y activa otra vez Secure Boot.
En esta guía · 4 pasos
  1. Por qué pasa
  2. 1Mira si el problema es el USB o tu Linux instalado
  3. 2Desactiva Secure Boot un momento
  4. 3Actualiza el shim de Linux
  5. 4Arranca Linux otra vez y activa Secure Boot
  6. Si no funciona
  7. Guías relacionadas

Anuncios

Por qué pasa

El mensaje completo suele ser: «Verifying shim SBAT data failed: Security Policy Violation. Something has gone seriously wrong: SBAT self-check failed: Security Policy Violation.»

La actualización de seguridad de Windows del 13 de agosto de 2024 añadió al PC una regla de Secure Boot (SBAT) para bloquear cargadores de arranque de Linux antiguos y vulnerables. Microsoft dijo que no debía aplicarse en los PC con Windows y Linux, pero en algunos se aplicó igualmente, y Linux dejó de arrancar. Según Ubuntu, la regla bloquea los shim anteriores a la versión 15.8.

Microsoft lo corrigió después: desde las actualizaciones del 10 de septiembre de 2024 la regla ya no se aplica sola, y las del 13 de mayo de 2025 mejoraron la detección de los PC con Linux. Pero en los PC donde ya se aplicó, la regla sigue ahí, y hay que poner al día el shim de Linux.

Paso 1 de 4

Mira si el problema es el USB o tu Linux instalado

  • Te sale al arrancar un USB de instalación: el USB es de una versión antigua. Microsoft recomienda conseguir una imagen actualizada de tu distribución. Según Ubuntu, sus imágenes desde la 24.04.1 LTS ya traen el shim 15.8. Descarga la versión actual de tu distribución (en Linux Mint, la 22.3) y vuelve a crear el USB.
  • Te sale al arrancar tu Linux ya instalado: sigue con el paso 2.

Si todo va bien: sabes si tienes que rehacer el USB o arreglar tu Linux instalado.

Paso 2 de 4

Desactiva Secure Boot un momento

  1. Arranca Windows y abre Inicio › Configuración › Sistema › Recuperación. En Inicio avanzado, pulsa Reiniciar ahora.
  2. Elige Solucionar problemas › Opciones avanzadas › Configuración de firmware UEFI y pulsa Reiniciar.
  3. Busca la opción Secure Boot (suele estar en «Security» o «Boot»), desactívala, guarda y sal. Cada fabricante la coloca en un sitio distinto.

Cuidado

Si Windows tiene BitLocker, Microsoft avisa de que los cambios en el arranque pueden hacer que pida la clave de recuperación. Tenla a mano antes de empezar: si usas una cuenta de Microsoft, está en aka.ms/myrecoverykey.

Esquema de la configuración UEFI con Secure Boot desactivado
Esquema de la configuración UEFI de un PC con Secure Boot desactivado. La pestaña y el nombre exacto de la opción cambian según el fabricante.

Si todo va bien: el PC arranca Linux sin el mensaje de error.

Paso 3 de 4

Actualiza el shim de Linux

En Ubuntu y en Linux Mint, abre una terminal y pega este comando. Es el que da Ubuntu para instalar el shim nuevo:

Terminal · Linux
sudo apt update && sudo apt upgrade shim-signed

Ubuntu dice que Ubuntu 24.04 LTS, una vez instalado, ya trae el shim 15.8 y solo necesita el paso 4; Linux Mint 22 se basa en esa misma versión. Con otra distribución, actualízala con su herramienta habitual y, si sigue fallando, consulta a sus responsables, como recomienda Microsoft.

Si todo va bien: el comando termina sin errores.

Paso 4 de 4

Arranca Linux otra vez y activa Secure Boot

  1. Reinicia y arranca Linux una segunda vez, todavía con Secure Boot desactivado. Según Ubuntu, en este arranque el shim nuevo pone al día la regla SBAT.
  2. Reinicia, entra otra vez en la configuración del PC (UEFI) y vuelve a activar Secure Boot.
  3. Guarda, sal y comprueba que arrancan Linux y Windows.

Si todo va bien: con Secure Boot activado, Linux arranca sin el mensaje y Windows también.

Si no funciona

Sigue saliendo el mensaje con Secure Boot activado

Comprueba que la actualización del paso 3 terminó bien y que arrancaste Linux dos veces con Secure Boot desactivado. Si tu distribución es antigua y ya no recibe actualizaciones, instala una versión actual.

¿Tengo que tocar el registro de Windows?

No. La clave de registro que cita Microsoft sirve para lo contrario: aplicar la protección en PC que solo tienen Windows.

¿Y los certificados de Secure Boot que caducan en 2026?

Es otro asunto. Microsoft explica que el certificado con el que firma los cargadores de arranque de otros fabricantes, como el shim de Linux (Microsoft UEFI CA 2011), caduca el 27 de junio de 2026 y lo sustituye uno nuevo (Microsoft UEFI CA 2023). Según Microsoft, la mayoría de PC con Windows reciben los certificados nuevos solos con las actualizaciones, y el PC sigue arrancando con normalidad. Mantén al día Windows y Linux.

Anuncios

Guías relacionadas