12 май 2026 г. – KB5087539(компилация на ОС 26100.32860)
Отнася се за
Дата на издаване:
12.05.2026 г.
Версия:
Компилация на ОС 26100.32860
Тази кумулативна актуализация за Windows Server 2025 (KB5087539 ) включва най-новите корекции на защитата и подобрения, както и актуализации, които не са свързани със защитата, от опционалното издание за предварителен преглед от миналия месец. За да научите повече за разликите между актуализациите на защитата, опционалните актуализации за предварителен преглед, актуализациите извън защитата (OOB) и непрекъснатите иновации, вж. Обяснение на месечните актуализации на Windows. За информация относно терминологията на актуализациите на Windows вижте различните типове софтуерни актуализации на Windows.
За да видите най-новите актуализации за това издание, посетете таблото за изправност на изданието на Windows или страницата с хронология на актуализациите за Windows Server 2025.
Съобщения и съобщения
Този раздел предоставя ключови известия, свързани с това издание, включително съобщения, регистрационни файлове на промените и известия за край на поддръжката.
Изтичане на сертификата за защитено стартиране на Windows и актуализации на CA
Азmportant: Сертификатите за защитено стартиране, използвани от повечето устройства с Windows, изтичат от юни 2026 г. Това може да засегне способността на определени лични и бизнес устройства да се стартират защитено, ако не се актуализират навреме. За да избегнете прекъсване на работата, ви препоръчваме да прегледате указанията и да предприемете действия за предварително актуализиране на сертификатите. За подробности и стъпки за подготовка вижте Изтичане на срока на сертификата за защитено стартиране на Windows и актуализации на CA и блога на Windows Server Secure playbook.
|
Промяна на датата |
Промяна на описанието |
|
15 май 2026 г. |
Добавена е актуализация на услугите за сертификати на Active Directory. |
|
13 май 2026 г. |
Добавена бележка за изданието на защитеното стартиране: Тази актуализация добавя нова папка за SecureBoot под C:\Windowsна отговарящи на условията устройства. |
Подобрения
Тази актуализация на защитата съдържа корекции и подобрения на качеството от KB5082063 (издаден на 14 април 2026 г.) и KB5091157 (издание от 19 април 2026 г.). Следното резюме описва основните проблеми, разрешени от тази актуализация. Също така са включени нови функции. Получер текст в скобите показва елемента или областта на промяната.
-
[Защитено стартиране]
-
С тази актуализация актуализациите на качеството на Windows включват допълнителни данни за насочване към устройства с висока достоверност, увеличаване на покритието на устройства, отговарящи на условията за автоматично получаване на нови сертификати за защитено стартиране. Устройствата получават новите сертификати само след като демонстрират достатъчно успешни сигнали за актуализация, поддържайки контролирано и поетапно внедряване.
-
Тази актуализация добавя нова папка за SecureBootпод C:\Windowsна отговарящи на условията устройства. Папката съдържа примерни скриптове, предназначени за организации с ИТ специалисти, които активно управляват актуализациите във флота на устройствата си. Тези скриптове могат да се използват за откриване на състояние на актуализация на сертификат за защитено стартиране и за автоматизиране на разполагането чрез безопасен механизъм за внедряване в среда на Active Directory. За повече информация вижте Примерно ръководство за защитено стартиране E2E Automation.
-
-
[Възможност за свързване] Тази актуализация подобрява надеждността на известията по Протокола за опростено откриване на услуги (SSDP), за да се предотврати блокирането на услугата.
-
[Лятно часово време (DST)] Тази актуализация поддържа промяната на лятното състояние на Египет през 2023 г. за Арабска република Египет.
-
[Домейнови контролери] Тази актуализация подобрява производителността на Local Security Authority Subsystem Service (LSASS) на домейнови контролери, когато Microsoft Defender е разрешено. Това намалява процесора и използването на паметта по време на проследяване на събития за windows колекция от IDL_DRSGetNCChanges събития.
-
[Отдалечен работен плот (известен проблем)] Коригирано: Тази актуализация обръща внимание на проблем, който засяга диалоговия прозорец за предупреждение на защитата за връзка с отдалечен работен плот. Диалоговият прозорец може да се рендира неправилно в сценарий с няколко монитора, когато мониторите имат различен набор за мащабиране. Това може да се случи след инсталиране на актуализацията на защитата от април 2026 (KB5082063 г.). За повече информация вижте Запознаване с предупрежденията на защитата при отваряне на файлове на отдалечен работен плот (RDP).
-
[Влизане] След като инсталирате актуализацията на Windows, издадена на или след 10 март 2026 г., някои потребители може да изпитат проблем с влизането в приложения с акаунт в Microsoft. Дори когато устройството има работеща интернет връзка, при влизането се появява грешка "няма интернет" и не позволява достъп до услуги и приложения на Microsoft, като например Microsoft Teams.
-
[Услуги за сертификати на Active Directory] Тази актуализация добавя поддръжка за модул lattice базирани цифров подпис алгоритъм (ML-DSA) след квантови подписи в Active Directory сертификат услуги (AD CS). Администраторите могат да конфигурират нови сертифициращи органи с ML-DSA-44, ML-DSA-65 или ML-DSA-87 и да издават сертификати за квантова устойчивост за подписване на код, защита на транспортния слой (TLS) и подписване на отговор с протокол за онлайн сертификат (OCSP).
Ако вече сте инсталирали предишни актуализации, вашето устройство ще изтегли и инсталира само новите актуализации, включени в този пакет.
За повече информация относно уязвимостите на защитата вж. Справочник за актуализации на защитата и Актуализации на защитата от май 2026 г.
Групова актуализация на услуги на Windows Server 2025 (KB5089717) – 26100.32837
Тази актуализация прави подобрения на качеството в групата на услуги, който е компонентът, който инсталира актуализациите на Windows. Груповите актуализации на услуги (SSU) гарантират, че имате стабилен и надежден набор от услуги, така че вашите устройства да могат да получават и инсталират актуализации на Microsoft. За да научите повече за SSU, вижте Опростяване на локалното разполагане на групови актуализации на услуги.
Известни проблеми в тази актуализация
Симптом
Възможно е някои устройства с непрепоръчителна конфигурация на груповите правила за BitLocker да бъдат задължени да въведат своя ключ за възстановяване на BitLocker при първото рестартиране след инсталиране на тази актуализация.
Този проблем засяга само ограничен брой системи, в които всички от следните условия са изпълнени. Тези условия е малко вероятно да се срещнат на лични устройства, които не се управляват от ИТ отдели.
-
BitLocker е разрешен на устройството на операционната система.
-
Груповата политика "Конфигуриране на профил за проверка на платформата TPM за родни UEFI фърмуерни конфигурации" е конфигурирана и PCR7 е включен в профила за проверка (или еквивалентният ключ в системния регистър е зададен ръчно).
-
Системна информация (msinfo32.exe) съобщава състояние на защитено стартиране PCR7 обвързване като "Не е възможно".
-
Сертификатът windows UEFI CA 2023 присъства в базата данни за подписи за защитено стартиране (DB) на устройството, което прави устройството отговарящо на условията за диспечера за зареждане на Windows, подписан с 2023, да стане по подразбиране.
-
Устройството все още не използва диспечера за зареждане на Windows, подписан през 2023 г.
В този случай ключът за възстановяване на BitLocker трябва да бъде въведен само веднъж – следващите рестартирания няма да задействат екрана за възстановяване на BitLocker, стига конфигурацията на груповите правила да остане непроменена. За помощ при намирането на вашия ключ за възстановяване на BitLocker вж. статията Намиране на вашия ключ за възстановяване на BitLocker.
Препоръчва се предприятията да проверят своите групови правила за BitLocker за изрично включване на PCR7 и да проверят msinfo32.exe за състоянието на обвързване на PCR7 преди инсталиране на тази актуализация. (Вижте заобиколното решение по-долу.)
Заобиколно решение
Премахнете конфигурацията на групови правила, преди да инсталирате актуализацията (препоръчва се)
-
Отворете редактора на групови правила (gpedit.msc) или конзолата за управление на групови правила.
-
Навигирайте до: Конфигурация на компютъра > Административни шаблони > Компоненти на Windows > Шифроване на устройства с BitLocker > Устройства на операционната система.
-
Задайте "Конфигуриране на профил за проверка на платформата TPM за родни UEFI фърмуерни конфигурации" на "Не е конфигуриран".
-
Изпълнете следната команда на засегнатите устройства, за да разпространите промяната на правилата: gpupdate /force
-
Изпълнете следната команда, за да преустановите BitLocker (където BitLocker е разрешен на устройството C:): manage-bde -protectors -disable C:
-
Изпълнете следната команда, за да възобновите BitLocker (където BitLocker е разрешен на устройството C:): manage-bde -protectors -enable C:
-
Това актуализира обвързванията на BitLocker, за да използва избрания от Windows профил на PCR по подразбиране.
Постоянно решение на този проблем е планирано в бъдеща актуализация на Windows. Допълнителна информация ще бъде предоставена, когато е налична.
След инсталирането на KB5070881 или по-нови актуализации, Windows Server Update Services (WSUS) не показва подробни данни за грешката при синхронизиране в своя отчет за грешки. Тази функционалност е временно премахната, за да се обърне внимание на уязвимостта при отдалечено изпълнение на код CVE-2025-59287.
Как да изтеглите тази актуализация
Преди да инсталирате тази актуализация
Microsoft комбинира най-новата групова актуализация на услуги (SSU) за вашата операционна система с най-новата кумулативна актуализация (LCU). За обща информация относно SSU вижте Групови актуализации на услуги.
Инсталиране на тази актуализация
За да инсталирате тази актуализация, използвайте един от следните канали за издания на Windows и Microsoft.
|
Достъпен |
Следваща стъпка |
|
|
|
Тази актуализация се изтегля и инсталира автоматично от актуализиране на Windows и Microsoft Update. |
|
Достъпен |
Следваща стъпка |
|
|
Тази актуализация се изтегля и инсталира автоматично от актуализиране на Windows за бизнеса в съответствие с конфигурираните правила. |
|
Достъпен |
Следваща стъпка |
|||||
|
|
За да инсталирате това издание от каталога на Microsoft Update, следвайте тези инструкции:Преди да инсталирате тази актуализация, самостоятелните пакети за тази актуализация са налични от уеб сайта Каталог на Microsoft Update . Тази KB съдържа един или повече MSU файлове, които изискват инсталиране в определен ред. Можете да инсталирате тази актуализация, като използвате метод 1 (инсталирайте всички MSU файлове заедно) или метод 2 (инсталирайте всеки MSU файл поотделно, поред). Метод 1: Инсталиране на всички MSU файлове заедно Изтеглете всички MSU файлове за KB5087539 от каталога на Microsoft Update и ги поставете в същата папка (например C:/Packages). Използвайте Deployment Image Servicing and Management (DISM.exe), за да инсталирате целевата актуализация. DISM ще използва папката, указана в PackagePath , за да открие и инсталира един или повече предварителни MSU файлове, ако е необходимо. Актуализиране на компютър с Windows За да приложите тази актуализация към работещ компютър с Windows, изпълнете следната команда от команден прозорец с администраторски права:
Или изпълнете следната команда от администраторски Windows PowerShell подкана:
Или използвайте самостоятелната програма за инсталиране на актуализиране на Windows, за да инсталирате целевата актуализация. Актуализиране на инсталационен носител на Windows За да приложите тази актуализация към инсталационен носител на Windows, вижте Актуализиране на инсталационен носител на Windows с динамична актуализация. Забележка: Когато изтегляте други пакети за динамична актуализация, уверете се, че те съвпадат със същия месец като тази КБ. Ако динамичната актуализация на SafeOS или динамичната актуализация на настройката не е налична за същия месец като тази KB, използвайте най-скоро публикуваната версия на всяка. За да добавите тази актуализация към монтирано изображение, изпълнете следната команда от команден прозорец с администраторски права:
Или изпълнете следната команда от администраторски Windows PowerShell подкана:
Метод 2: Инсталирайте всеки MSU файл поотделно, поред Изтеглете и инсталирайте всеки MSU файл поотделно, като използвате DISM или актуализиране на Windows самостоятелна програма за инсталиране в следния ред:
|
|
Достъпен |
Следваща стъпка |
|
|
Тази актуализация автоматично ще се синхронизира с Windows Server Update Services (WSUS), ако конфигурирате продукти и класификации, както следва: Продукт: Microsoft Server операционна система-24H2 Класификация: Актуализации на защитата |
Ако искате да премахнете тази актуализация
Преди да решите да премахнете тази актуализация, вижте Разбиране на рисковете: Защо не трябва да деинсталирате актуализации на защитата.
За да премахнете LCU след инсталирането на комбинирания SSU и LCU пакет, използвайте опцията за команден ред DISM/Remove-Package с името на LCU пакета като аргумент. Можете да намерите името на пакета, като използвате тази команда: DISM /online /get-packages.
Изпълнението на самостоятелната програма за инсталиране на актуализиране на Windows (wusa.exe) с ключа /uninstall на комбинирания пакет няма да работи, тъй като комбинираният пакет съдържа SSU. Не можете да премахнете SSU от системата след инсталирането.
Информация за файлове
За списък на представените с тази актуализация файлове изтеглете информацията за файловете за кумулативна актуализация 5087539.
За списък на файловете, предоставени в груповата актуализация на услуги, изтеглете информация за файлове за SSU (KB5089717) – версия 26100.32837.