更新しただけなのに、昨日まで普通に動いていたパソコンが突然立ち上がらない。青いBitLocker回復画面から抜け出せない。黒い画面にエラーが出て、再起動を繰り返す。そんな状態になると、「写真や仕事のファイルは消えたの?」「回復キーがないと全部終わり?」「セキュアブートを切っても大丈夫?」と、頭の中が一気に真っ白になりますよね。
今回注目されているのは、2026年6月9日に配信されたWindows11向け更新プログラムKB5094126です。一部のパソコンで起動不能、BitLocker回復ループ、BSoD、セキュアブート関連エラーが報告されています。ただし、ここで大切なのは、KB5094126だけが単独で全ての故障を起こしていると断定できる段階ではないことです。Windowsの更新、パソコンメーカーのBIOS、セキュアブート証明書、EFIシステムパーティション、BitLocker設定が重なって症状が出ている可能性があります。
この記事では、初心者でも迷わないように、まず何を止め、何を確認し、どの順番で復旧すればよいかを説明します。上級者向けには、2023年版セキュアブート証明書、EFI領域、TPM、BitLockerの関係まで掘り下げます。大事なデータを守りながら、危険な操作を避けるための実践ガイドです。
最初に、この記事でわかることを三つに絞ります。
- Windows11のKB更新後に起動不能になったときの安全な復旧順序です。
- BitLocker回復ループとセキュアブート証明書更新が重なる仕組みです。
- EFI領域をむやみに触らず再発を防ぐための確認方法です。
焦って初期化やパーティション削除へ進む前に、まず症状を切り分けましょう。正しい入口を選べば、データを残したまま戻せる可能性は十分にあります。
2026年6月17日時点で何が起きているのか
KB5094126はWindows11の24H2と25H2向け更新
KB5094126は、Windows11バージョン24H2と25H2向けに公開された月例セキュリティ更新です。適用後のOSビルドは、24H2が26100.8655、25H2が26200.8655です。200件規模の脆弱性修正を含む大きな更新であり、単なる見た目の変更ではありません。セキュアブート証明書の切り替え対象を広げる仕組みも含まれているため、パソコンの起動直前に使われる領域へ影響する点が普段のアプリ更新と違います。
2026年6月14日以降、海外メディアや管理者コミュニティでは、HPのEliteBook、ProBook、ZBook、EngageOnePro、一部のDellPrecisionなどで、更新後に起動できないという報告が目立ち始めました。症状は一つではなく、BitLocker回復画面、黒い停止画面、再起動ループ、セキュアブート署名エラー、更新の巻き戻し失敗などに分かれています。
公式情報と利用者報告を混ぜないことが重要
2026年6月17日時点で、MicrosoftのKB5094126公式ページには、第三者アプリからWordやExcelなどを開けない問題が既知の不具合として掲載されています。この項目は6月16日に追加されました。一方、通常のWindowsUpdate後に起動不能になる問題は、公式の既知問題としてはまだ掲載されていません。つまり、報告が存在しないのではなく、原因と影響範囲が公式に確定していない状態です。
この違いはとても大切です。「ネットで報告が多いから全機種で必ず起こる」わけでも、「公式ページにないから問題は存在しない」わけでもありません。現時点では、複数の実例があるが、全てを同じ原因で説明できる証拠はまだ不足していると考えるのが正確です。
| 確認できている事実 | まだ断定できない点 |
|---|---|
| KB5094126はセキュアブート証明書の段階的配布対象を広げます。 | KB5094126だけで全ての起動不能が起きたとは断定できません。 |
| HPは2026年4月公開の一部BIOSでBitLocker回復ループが起きる問題を案内しています。 | HP以外を含む全報告が同じBIOS不具合とは限りません。 |
| EFI領域の空き不足を示すTPM関連ログが報告されています。 | EFI領域が100MBなら必ず起動不能になるわけではありません。 |
| セキュアブートを一時的に無効化すると起動できた事例があります。 | 全機種で安全に通用する万能な解決策ではありません。 |
期限切れの日に突然全PCが止まるわけではない
今回の背景には、Windowsパソコンで長く使われてきた2011年世代のセキュアブート証明書が、2026年6月下旬以降に順次有効期限を迎える事情があります。ここで誤解しやすいのですが、証明書が切れた瞬間にパソコンが時計のように一斉停止するわけではありません。Microsoftは、新しい証明書をまだ受け取っていない端末も、当面は通常どおり起動し、標準のWindows更新を受け取れると説明しています。
本当の問題は、そのまま放置すると将来のブートマネージャー更新、失効リスト、起動前攻撃への対策を受けにくくなることです。だから更新を永久に避けるのも危険ですが、起動不能の兆候がある端末へ無理に押し込むのも危険です。安全性と可用性の両方を守るため、段階的に確認することが正解です。
なぜWindows更新で起動不能になるのか
起動は四人がバトンを渡すリレー
パソコンの電源を入れてからデスクトップが表示されるまでには、いくつもの部品が順番に仕事をします。小学生にもわかるように例えると、起動は四人で走るリレーです。最初にBIOSまたはUEFIが機械を目覚めさせ、次にセキュアブートが走者の身分証を確認し、その次にWindowsブートマネージャーがOSを呼び出し、最後にBitLockerが暗号化されたドライブを開きます。
この途中で証明書、署名、TPMの測定値、ブートファイルのどれかが予定と違うと、BitLockerは「知らない起動経路かもしれない」と判断して回復キーを求めます。これは故障だけでなく、盗難されたSSDを別の機械で読まれないようにする正常な防御動作でもあります。つまり、BitLocker回復画面が出たこと自体はデータ消失の証拠ではありません。
原因候補の一つはBIOSと新証明書の食い違い
2023年版のセキュアブート証明書を使うには、Windows側だけでなく、パソコン本体のUEFIファームウェア側も正しく受け取れる必要があります。HPは、一部の法人向けパソコンで2026年4月公開のBIOS更新後にBitLocker回復ループが起きる問題を公式に案内しています。そのため、6月のKB更新を境に症状が出ても、実際には先に入っていたBIOS不具合が表面化した可能性があります。
これは「Microsoftが悪い」「メーカーが悪い」と一言で決められない問題です。Windowsが新しい鍵を渡し、BIOSが受け取り、TPMが状態を記録し、BitLockerがその記録を確認します。四者のどこかで手順が食い違うと、更新自体は正しくても起動に失敗します。
EFIシステムパーティションは玄関前の小さな収納庫
EFIシステムパーティションは、Windowsの起動に必要なファイルを置く小さな領域です。通常のエクスプローラーには表示されず、Cドライブとは別に存在します。古いWindows環境や長年クローンして使ってきたSSDでは、EFI領域が100MBのまま残っていることがあります。新しい証明書やブートファイルを書き込む余裕が足りなければ、更新が途中で止まる可能性があります。
ただし、100MBという数字だけで犯人と決めるのは早すぎます。重要なのは総容量ではなく空き容量です。100MBでも不要なファイルが少なければ動く場合があり、より大きな領域でもメーカーの復旧ファイルが詰まっていれば失敗します。HP機ではEFI配下の
EFI\HP\DEVFW
にBIOS復旧用ファイルが置かれる例があり、容量を圧迫しやすいという報告があります。
ここで絶対に避けたいのは、ネット記事を見て復旧ファイルを自己判断で削除することです。空き容量は増えても、BIOSが壊れたときの復旧手段を失うおそれがあります。EFI領域の修正は、バックアップとメーカー手順がそろってから行う作業です。
古いクローン環境ほど条件が重なりやすい
購入時のSSDから大容量SSDへ何度もクローンしたパソコン、Windows10時代のイメージを引き継いだパソコン、企業の共通イメージを長年更新してきた端末では、見た目は新しくても起動領域の設計が古いままです。Cドライブには何百GBも空きがあるのに、EFI領域だけが小さいということが起きます。
このため、自作PCや個人用PCも無関係ではありません。機種名よりも、UEFIの世代、BIOSの更新履歴、EFIの空き、Windowsの移行履歴を見たほうが原因に近づけます。
エラー0xc0430001は一つの意味に決めつけない
利用者報告では、KB5094126適用後の起動時に
0xc0430001
が表示された例があります。一方、Microsoftの公式説明でこの番号が登場するのは、更新済みWindowsインストール媒体を作るときに、セキュアブート検証用の
boot.stl
を入れ忘れた場合です。
ここから得られる重要な気づきは、同じエラー番号でも発生場面が違えば原因も違うことです。通常のWindowsUpdate後に出た番号を見て、「boot.stl不足が確定」「EFI満杯が確定」と判断してはいけません。画面が出た時刻、更新方法、USBインストール媒体を使ったか、直前にBIOS更新があったかまで確認する必要があります。
起動不能になったときの安全な7つの復旧手順
ここからは、データを消さないことを最優先にした手順です。途中でWindowsが起動できたら、その時点で重要ファイルを別の場所へコピーし、次の危険な操作へ進まないでください。
- 電源ボタンの長押しと再起動を何度も繰り返さず、表示された画面、停止コード、更新日時をスマートフォンで撮影します。
- 別のスマートフォンやパソコンでMicrosoftアカウントへ入り、対象端末のBitLocker回復キーを確認して、48桁の数字を紙にも控えます。
- BitLocker回復画面が一度だけ出た場合は、画面に表示された回復キーIDと一致するキーを入力し、Windowsが起動するか確認します。
- 回復キーを入れても同じ画面へ戻る場合は、Windows回復環境の「トラブルシューティング」から「詳細オプション」へ進み、「更新プログラムのアンインストール」で最新の品質更新プログラムを外します。
- 更新の削除に失敗する場合は、回復環境の「スタートアップ修復」を一度だけ実行し、修復できなければ同じ操作を何度も繰り返しません。
- 回復キーを確保し、現在のBIOS設定を撮影したうえで、メーカー手順に従ってセキュアブートを一時的に無効化し、Windowsが起動できるか確認します。
- Windowsが起動したら重要データをバックアップし、メーカー公開の最新BIOSを確認してから、更新をやり直し、最後にセキュアブートを再び有効化します。
この順番のポイントは、回復キー確保より先にBIOSを変更しないことです。BIOS設定を変えるとTPMが検出する起動状態も変わり、BitLockerが回復キーを要求しやすくなります。回復キーがない状態でセキュアブートやTPMを操作すると、自分で入口を狭くしてしまいます。
Windows回復環境へ入る方法
起動に二回から三回失敗すると、自動修復からWindows回復環境へ入る場合があります。自動で出ないときは、電源投入後にWindowsの回転表示が出た段階で電源を切る操作を繰り返す方法がありますが、ストレージへの書き込み中に電源を切る危険もあるため、むやみに行わないでください。メーカーの回復キーやWindows11のインストールUSBがある場合は、そちらから「コンピューターを修復する」を選ぶほうが安全です。
最新の品質更新プログラムを外す理由
KB5094126は月例の品質更新に分類されます。そのため、回復環境では「最新の機能更新プログラム」ではなく、最新の品質更新プログラムを選びます。削除できれば、起動関連ファイルが更新前の状態へ戻り、デスクトップまで入れる可能性があります。
ただし、更新を外したまま長期間使うのはおすすめできません。今回の更新は重要なセキュリティ修正を含みます。復旧後は、原因がBIOSなのか、EFI空きなのか、BitLocker設定なのかを確認し、準備を整えて再適用する必要があります。
セキュアブート無効化は救命ボートであって住居ではない
セキュアブートを一時的に切ると、署名確認で止まっていたWindowsが起動できる場合があります。しかし、これは根本原因を直したとは限りません。セキュアブートは、Windowsが起動する前に不正なブートキットを防ぐ仕組みです。無効のまま常用すると、起動前攻撃への防御が弱くなります。
また、BIOS画面の名称や操作キーは機種ごとに違います。HPではEscやF10、DellではF2、LenovoではF1やF2が使われることがありますが、必ずメーカーの機種別手順を優先してください。設定を変える前に写真を撮り、元の値へ戻せるようにします。
症状別に最初の一手を変える
同じ「起動しない」でも、画面によって安全な入口が違います。次の表で、自分の症状に最も近い行を確認してください。
| 症状 | 最初に行うこと | 避けること |
|---|---|---|
| BitLocker回復キーを一度だけ求められた場合です。 | 回復キーIDを照合して正しい48桁のキーを入力します。 | TPMのクリアや初期化を先に行いません。 |
| キーを入れても毎回同じ画面へ戻る場合です。 | 回復環境から最新の品質更新を削除します。 | キーを何度も変えて入力し続けません。 |
| 黒い画面や停止コードで再起動する場合です。 | 停止コードを撮影し、周辺機器を外して回復環境へ入ります。 | 原因を確認せず初期化を選びません。 |
| 更新が100パーセント付近で失敗して元に戻る場合です。 | 起動できるうちにバックアップし、BIOSとEFI空きを確認します。 | 同じ更新を短時間に何度も強制実行しません。 |
USBインストール媒体から起動すると
0xc0430001
が出る場合です。 |
媒体のWindows版とアーキテクチャ、
boot.stl
の有無を確認します。 |
通常更新後の障害と同じ原因だと決めつけません。 |
起動できた後に行う再発防止
最初にバックアップを作る
一度起動できたパソコンは、完全に直ったように見えても、次の再起動で再び止まる可能性があります。写真、文書、会計データ、ブラウザーの重要情報などを、外付けSSDや信頼できるクラウドへコピーしてください。システム全体のイメージバックアップが作れる環境なら、正常起動した時点で保存しておくと安心です。
BitLocker回復キーを二か所に保管する
Microsoftアカウントに自動保存されている場合でも、会社の管理アカウント、個人アカウント、別端末のどれに保存されたかを確認してください。紙への印刷や暗号化されたパスワード管理アプリなど、パソコン本体が起動しなくても読める場所へ複製します。回復キーのスクリーンショットを同じ暗号化ドライブだけに保存しても、非常時には開けません。
Windowsセキュリティで証明書状態を確認する
対応したWindows11では、「Windowsセキュリティ」から「デバイスセキュリティ」を開き、セキュアブート証明書の状態を確認できます。緑なら更新済み、黄色なら待機中、赤ならファームウェア対応が必要な可能性があります。表示が黄色だからといって、すぐにレジストリで強制配布する必要はありません。家庭用PCではWindowsUpdateの自動判定に任せるのが基本です。
BIOSはメーカーと機種を一致させる
BIOS更新は、Windows更新より失敗時の影響が大きい作業です。型番が似ている別機種用ファイルを使わず、シリアル番号または製品番号で対象を確認してください。AC電源を接続し、バッテリー残量を確保し、BitLocker保護を一時停止するようメーカーが指示している場合は、その手順に従います。
HP機でBitLocker回復ループが出ている場合は、2026年4月以降のBIOS履歴とHPの対象機種情報を確認してください。単にKB5094126を削除するだけでは、BIOS側の証明書処理問題が残る可能性があります。
EFI領域は容量より空きと中身を見る
diskmgmt.msc
を実行すると、「ディスクの管理」でEFIシステムパーティションの総容量を確認できます。ただし、通常画面では空き容量や内部ファイルまで詳しく見えません。100MBだから即拡張、500MBだから安全、と単純には判断できません。
上級者はイベントビューアーのTPM関連ログ、レジストリの
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
にある
UEFICA2023Status
と
UEFICA2023Error
を確認できます。状態が進行中のままエラー値が残る場合は、証明書更新が途中で止まっている可能性があります。ただし、レジストリ値の強制変更は企業管理者向けの作業であり、家庭用PCで安易に実行するものではありません。
企業では一斉配信より小さな検証リングを作る
数十台以上を管理する場合は、同じ機種でもBIOS版、SSD交換歴、クローン履歴で結果が変わります。最初に代表端末を数台選び、更新、再起動、BitLocker、セキュアブート状態、業務アプリを確認してから対象を広げます。特に無人店舗、遠隔地、POS、持ち出し中のノートPCは、現地で回復キーを入力できる人がいるかまで考えて配信順を決めます。
絶対に避けたい危険な対処
起動しないときほど、検索結果の強い言葉に引っ張られます。しかし、次の操作は復旧を難しくする代表例です。
- BitLocker回復キーを確認せずにTPMをクリアすると、暗号化ドライブを開けなくなる危険があります。
- EFI領域のHPやDellのフォルダーを自己判断で削除すると、BIOS復旧機能を失う危険があります。
- パーティション管理ソフトでEFI領域をいきなり移動すると、ブート情報が壊れて完全に起動できなくなる危険があります。
- セキュアブートを無効にしたまま使い続けると、起動前マルウェアへの防御が弱くなります。
- 原因確認前に「このPCをリセットする」を選ぶと、アプリや設定を失い、状況によってはデータ回収も難しくなります。
パーティション変更が必要な場合は、別媒体への完全バックアップ、回復キー、Windows起動USB、メーカーのBIOS復旧手段をそろえてから行います。仕事用PCや大切なデータがあるPCでは、メーカー保守や専門業者へ依頼するほうが結果的に安く済むことがあります。
Windows11のKB更新による起動不能に関する疑問解決
KB5094126はすぐアンインストールするべきですか?
正常に起動していて異常がないなら、慌てて削除する必要はありません。重要なセキュリティ修正が含まれるためです。ただし、同型機で障害が出ている企業、HPの対象BIOSを使う端末、更新直後からBitLockerループが出た端末では、復旧のために一時的に削除する判断があります。削除後は放置せず、BIOS更新や原因確認を行って再適用を検討してください。
セキュアブートを切れば必ず直りますか?
必ずではありません。署名確認で止まっている場合には有効ですが、SSD故障、Windowsファイル破損、EFIブート情報の欠損、別のドライバー障害では改善しないことがあります。回復キー確保と設定記録を済ませ、あくまで一時的な切り分けとして使います。
BitLocker回復キーが見つからない場合はどうしますか?
個人PCなら、WindowsへサインインしていたMicrosoftアカウントを別端末で確認します。会社や学校のPCなら、組織の管理者がEntraIDや端末管理システムへ保管している場合があります。印刷物、USB、保存したテキストも探してください。正しい回復キーが存在しない場合、BitLockerの暗号を正規の方法で迂回してデータを読むことはできません。
回復キーを入力して一度起動できれば安心ですか?
一度だけの要求で、その後は正常なら、起動測定値が更新された可能性があります。ただし、毎回要求されるなら正常ではありません。BIOS、セキュアブート証明書、TPM、古いBitLockerポリシーのどこかで状態が固定できていない可能性があります。まずバックアップを取り、次の再起動前に確認してください。
EFI領域が100MBなら拡張すべきですか?
数字だけで決めないでください。100MBでも空きが足りている端末はあります。逆に大きくても復旧ファイルで圧迫されることがあります。更新失敗ログに空き不足が出ているか、メーカーが拡張を案内しているかを確認してから判断します。Windows標準のディスク管理では、位置関係によって簡単に拡張できないため、初心者が最初に試す対処ではありません。
更新を一か月止めれば安全ですか?
短期間の延期は、メーカー修正版やMicrosoftの追加情報を待つために有効です。しかし、KB5094126は200件規模の脆弱性修正を含みます。永久停止ではなく、回復キー、バックアップ、BIOS、検証端末を準備するための時間として使ってください。家庭用PCなら異常のない端末まで一律に止める必要はありません。
HPやDell以外のPCなら無関係ですか?
無関係とは言い切れません。HPはBIOS問題が公式に案内され、EFI内に復旧ファイルを持つ構成があるため目立っていますが、古いEFI構成、クローン履歴、特殊なBitLocker設定があれば、自作PCや他社製PCでも似た症状は起こり得ます。機種名だけでなく、更新履歴と起動構成を確認してください。
セキュアブート証明書の期限切れでWindowsが突然使えなくなりますか?
期限の日に突然使えなくなるわけではありません。新証明書が未適用でも、当面は通常起動と標準更新が続くとMicrosoftは説明しています。ただし、将来の起動前セキュリティ更新を受けにくくなるため、対応不要という意味ではありません。BIOSとWindowsを対応状態へ整え、段階的な自動配布を受けるのが基本です。
セーフモードとセキュアブートは同じですか?
まったく別物です。セーフモードは、Windowsを最小限のドライバーで起動する診断方法です。セキュアブートは、Windowsが始まる前にブートファイルの署名を確認するUEFIの安全機能です。名前が似ていますが、片方を変更しても同じ効果にはなりません。
会社のPCを自分でBIOS操作してもよいですか?
原則として管理者へ連絡してください。会社のPCはBitLocker回復キー、BIOSパスワード、セキュアブート方針が集中管理されている場合があります。自分で設定を変えると、監査違反や追加の回復要求につながることがあります。画面の写真、端末番号、更新時刻を伝えると復旧が早くなります。
まとめ
Windows11のKB5094126後に起動不能やBitLocker回復ループが起きたら、最優先はデータを消さず、回復キーを確保し、原因を一つずつ切り分けることです。2026年6月17日時点では、起動障害の報告は複数ありますが、Microsoftは通常更新後の起動不能を公式既知問題として確定していません。HPの一部BIOS問題、セキュアブート証明書更新、EFI空き不足、古いBitLocker設定が重なっている可能性があります。
今まさに起動できないなら、再起動連打や初期化を避け、画面を撮影し、BitLocker回復キーを確認し、回復環境から最新の品質更新を外す順番で進めてください。セキュアブート無効化は、回復キーと設定記録を用意したうえで行う一時的な手段です。起動できた瞬間にバックアップを取り、BIOSと証明書状態を整え、最後はセキュアブートを有効へ戻しましょう。焦って大きな操作をするより、小さく確認して戻せる道を選ぶことが、最短で安全な復旧につながります。




コメント