14 юли 2026 г. – KB5099540 г. (компилация на ОС 20348.5386)

Отнася се за
Windows Server 2022

Тази кумулативна актуализация за Windows Server 2022 г. (KB5099540) включва най-новите корекции на защитата и подобрения, както и актуализации, които не са свързани със защитата, от опционалното издание за предварителен преглед от миналия месец. Посетете таблото за изправност на изданието на Windows за най-новото състояние на това издание.

Съобщения и съобщения

Този раздел предоставя ключови известия, свързани с това издание, включително съобщения, регистрационни файлове на промените и известия за край на поддръжката. 

Изтичане на сертификата за защитено стартиране на Windows и актуализации на CA

Важно: Сертификатите за защитено стартиране, използвани от повечето устройства с Windows, изтичат от юни 2026 г. Microsoft актуализира тези сертификати на потребителски и неуправлявани бизнес устройства през последните няколко месеца. Устройства, които не са получили по-новите сертификати, ще продължат да стартират и да работят нормално, а стандартните актуализации на Windows ще продължат да се инсталират. Актуализираните сертификати ще продължат да се доставят чрез актуализиране на Windows през следващите месеци. За повече информация вж. изтичането на срока на сертификата за защитено стартиране на Windows и актуализациите на CA.

Подобрения

Тази актуализация на защитата съдържа корекции и подобрения на качеството от KB5094128 (издадена на 9 юни 2026 г.). В резюмето по-долу са описани ключовите проблеми, адресирани от тази актуализация. Включени са също и налични нови функции. Получер текст в скобите показва елемента или областта на промяната.

  • [Защитено зареждане] Тази актуализация включва допълнителни данни за насочване към устройства с висока достоверност, като увеличава покритието на устройствата, отговарящи на условията за автоматично получаване на нови сертификати за защитено стартиране. Разполагането на сертификати чрез актуализации на Windows продължава на поддържаните компютри и неуправлявани бизнес устройства през следващите месеци.
  • [Приложения (известен проблем)] Поправено: Тази актуализация обръща внимание на проблем, който засяга определени приложения на трети лица, които използват OLE автоматизация , за да взаимодействат с Microsoft Office. След инсталирането на актуализацията на защитата ( KB5094128) от юни 2026 г. тези приложения може да не успеят да стартират Office или да отворят документи.
  • [Удостоверяване] Тази актуализация подобрява унифицираната проверка на сензорите на Microsoft Defender за самоличност (MDI) за удостоверяване на NT LAN Manager (NTLM). Той улавя повече събития за удостоверяване, базирани на NTLM, като ви помага да откривате по-добре заплахи, свързани със самоличността.
  • [Диспечер на разпределени ключове (DKM)] Тази актуализация въвежда автоматично откриване на несигурни конфигурации на ACL за DKM контейнер в AD FS и предоставя механизъм за отстраняване на проблеми с включване, за да помогне на администраторите да подсилят разрешенията за контейнери за DKM. За повече информация относно управлението на тази промяна вижте CVE-2026-56155: Подсилване на ACL на контейнер на AD FS Distributed Key Manager.
  • [Файлов мениджър (известен проблем)] Коригирано: Проблем, при който прекият път на OneDrive във Файлов мениджър спира да работи, когато Файлов мениджър се изпълнява в административен режим. Този проблем може да се появи след инсталиране на актуализацията на защитата (KB5094128) от юни 2026 г.
  • [Вход] Тази актуализация променя поведението на дерегистриране и почистване с бърз клавиш. В редки случаи някои вградени среди на Windows, които разчитат на предишно поведение на жизнения цикъл на бързите клавиши, може временно да спрат да отговарят на определени клавишни комбинации. Този проблем обикновено може да бъде разрешен чрез рестартиране на засегнатото приложение. Ако проблемът не е разрешен, съобщете за него чрез центъра за обратна връзка.
  • [Работа в мрежа]
    • Тази актуализация подобрява надеждността в среди на клъстер за преместване при отказ на Windows, които използват виртуални IP адреси на клъстера. Той гарантира, че настройката SkipAsSource за IP адресите на клъстера е конфигурирана правилно, което подобрява точността на DNS записите и свързаността с мрежовата комуникация.
    • Тази актуализация въвежда промяна за подсилване на защитата, която налага изискванията за регистрация на транспорт на TDI. В резултат на това приложенията, които използват сокети над нерегистрирани TDI транспорти на трети страни, може да спрат да работят след инсталиране на тази актуализация. Регистрираните транспортни услуги с TDI не са засегнати. За повече информация вж. TDI транспортите на трети лица може да спрат да функционират след инсталиране на актуализации на защитата на Windows, издадени на или след 14 юли 2026 г.
  • [Кошче (известен проблем)] Поправено: Тази актуализация обръща внимание на проблем, при който диалоговият прозорец за потвърждение може да покаже вътрешно име на файл в кошчето вместо оригиналното име на файл при окончателно изтриване на файл. Този проблем може да се появи след инсталиране на актуализацията на защитата (KB5094128) от юни 2026 г.
  • [Защита при отдалечен работен плот (RDP)] Поддръжката за пръстови отпечатъци на SHA-2 сертификати е добавена за надеждни издатели на RDP, като поддръжката на SHA-1 се запазва само за обратна съвместимост и е планирана за бъдещо премахване. Налични са нови указания за управление на защитата на RDP файлове чрез групови правила, които да помогнат на организациите да намалят рисковете от фишинг чрез контролиране на това кои .rdp файлове потребителите могат да отварят. Препоръчваме на ИТ администраторите да мигрират до пръстови отпечатъци на SHA-256 или по-силен алгоритъм възможно най-скоро, за да се избегнат прекъсвания.

Ако вече сте инсталирали предишни актуализации, вашето устройство ще изтегли и инсталира само новите актуализации, включени в този пакет.

За повече информация относно уязвимостите в защитата вж. ръководството за актуализации на защитата и Актуализации на защитата от юли 2026 г.

Групова актуализация на услуги за Windows Server 2022 г. (KB5120210) – 20348.5384

Тази актуализация прави подобрения на качеството в групата на услуги, който е компонентът, който инсталира актуализациите на Windows. Груповите актуализации на услуги (SSU) гарантират, че разполагате със стабилна и надеждна група на услуги, така че вашите устройства да могат да получават и инсталират актуализации на Microsoft. За да научите повече за SSUs, вижте " Опростяване на локалното разполагане на групови актуализации на услуги".

Известни проблеми в тази актуализация

Устройства с непрепоръчителна конфигурация на групови правила на BitLocker може да се наложи да въведат своя ключ за възстановяване на BitLocker

Симптом

Възможно е някои устройства с непрепоръчителна конфигурация на груповите правила за BitLocker да бъдат задължени да въведат своя ключ за възстановяване на BitLocker при първото рестартиране след инсталиране на тази актуализация.

Този проблем засяга само ограничен брой системи, в които са изпълнени ВСИЧКИ от следните условия. Тези условия е малко вероятно да се срещнат на лични устройства, които не се управляват от ИТ отдели.

  1. BitLocker е разрешен на устройството на операционната система.
  2. Груповата политика "Конфигуриране на профил за проверка на платформата TPM за родни UEFI фърмуерни конфигурации" е конфигурирана и PCR7 е включен в профила за проверка (или еквивалентният ключ в системния регистър е зададен ръчно).
  3. Системна информация (msinfo32.exe) съобщава състояние на защитено стартиране PCR7 обвързване като "Не е възможно".
  4. Сертификатът windows UEFI CA 2023 присъства в базата данни за подписи за защитено стартиране (DB) на устройството, което прави устройството отговарящо на условията за диспечера за зареждане на Windows, подписан с 2023, да стане по подразбиране.
  5. Устройството все още не използва диспечера за зареждане на Windows, подписан през 2023 г.

В този случай ключът за възстановяване на BitLocker трябва да бъде въведен само веднъж – следващите рестартирания няма да задействат екрана за възстановяване на BitLocker, стига конфигурацията на груповите правила да остане непроменена. За помощ при намирането на вашия ключ за възстановяване на BitLocker вижте статията Намиране на вашия ключ за възстановяване на BitLocker.

Препоръчва се предприятията да проверят своите групови правила за BitLocker за изрично включване на PCR7 и да проверят msinfo32.exe за състоянието на обвързване на PCR7 преди инсталиране на тази актуализация. (Вижте заобиколното решение по-долу.)

Заобиколно решение 

Премахнете конфигурацията на групови правила, преди да инсталирате актуализацията (препоръчва се)

  1. Отворете редактора на групови правила (gpedit.msc) или конзолата за управление на групови правила.
  2. Навигирайте до: Компютърна конфигурация > Административни шаблони Компоненти >> на Windows Шифроване > на устройства с BitLocker Устройства на операционната система.
  3. Задайте "Конфигуриране на профил за проверка на платформата TPM за родни UEFI фърмуерни конфигурации" на "Не е конфигуриран".
  4. Изпълнете следната команда на засегнатите устройства, за да разпространите промяната на правилата: gpupdate /force
  5. Изпълнете следната команда, за да преустановите BitLocker (където BitLocker е разрешен на устройството C:): manage-bde -protectors -disable C:
  6. Изпълнете следната команда, за да възобновите BitLocker (където BitLocker е разрешен на устройството C:): manage-bde -protectors -enable C:
  7. Това актуализира обвързванията на BitLocker да използват избрания от Windows PCR профил по подразбиране.

В бъдеща актуализация на Windows е планирано постоянно решение на този проблем. Повече информация ще бъде предоставена, когато тя бъде налична.

Windows Server Update Services (WSUS) не показва подробни данни за грешката

След инсталирането на KB5070884 или по-нови актуализации, Windows Server Update Services (WSUS) не показва подробни данни за грешката при синхронизиране в своя отчет за грешки. Тази функционалност е временно премахната с цел справяне с уязвимостта при отдалечено изпълнение на код, CVE-2025-59287.

Как да изтеглите тази актуализация

Преди да инсталирате тази актуализация

Microsoft сега комбинира най-новата групова актуализация на услуги (SSU) за вашата операционна система с най-новата кумулативна актуализация (LCU). За обща информация относно SSUs вижте Групови актуализации на услуги.

Предпоставка за офлайн обслужване на изображения на операционната система:

Уверете се, че изображението ви включва KB5030216 (12.09.2023) или по-нова LCU. Ако не, инсталирайте го на вашия офлайн носител, преди да инсталирате най-новата актуализация. Тази LCU актуализира версията SSU до 20348.1960. Това е минималната версия на SSU, която трябва да имате, за да предотвратите грешка 0x800f0823 (CBS_E_NEW_SERVICING_STACK_REQUIRED).

Разполагане

Ако разполагате динамични актуализации, като например тази актуализация, на съществуващ образ на Windows, се уверете, че файлът boot.stl е включен като част от инсталационния носител. Невключването на файла може да попречи на устройствата да стартират успешно от инсталационния носител и може да доведе до код 0xc0430001на грешка.

Забележка

Файлът boot.stl се използва по време на проверката на защитеното стартиране и трябва да съответства на версията на Windows и архитектурата на изображението, което актуализирате.

За да сте сигурни, че файла boot.stl е включен като част от инсталационния носител, направете едно от следните неща:

  • Използвайте скрипта Update WinPE , за да актуализирате съществуващ образ на Windows. (препоръчва се)
  • Копирайте ръчно файла boot.stl от папката Windows\Boot\EFI на устройството в съответната папка на вашия инсталационен носител, преди да разположите актуализацията.

За информация относно как да прилагате пакети за динамична актуализация към съществуващи образи на Windows, вижте "Актуализиране на инсталационен носител на Windows с динамична актуализация".

Инсталиране на тази актуализация

За да инсталирате тази актуализация, използвайте един от следните канали за издание на Windows и Microsoft.


Налично Следваща стъпка
Включено Тази актуализация се изтегля и инсталира автоматично от актуализиране на Windows и Microsoft Update.

Информация за файлове

За списък на представените с тази актуализация файлове изтеглете информацията за файловете за кумулативна актуализация 5099540

За списък на представените с груповата актуализация на услуги файлове изтеглете информацията за файловете за SSU (KB5120210) – версия 20348.5384.