8 ноември 2022 г. – KB5020005 г. (актуализация само на защитата)

Отнася се за
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Обобщение

Научете повече за тази актуализация само на защитата, включително за подобрения, известни проблеми и как да изтеглите актуализацията.

Забележка

  • НАПОМНЯНЕ Windows Server 2008 Service Pack 2 (SP2) достигна края на базовата поддръжка и сега е в разширена поддръжка. От юли 2020 г. вече няма да има опционални издания, които не са свързани със защитата (известни като издания "C") за тази операционна система. Операционните системи в разширена поддръжка имат само кумулативни месечни актуализации на защитата (известни като "B" или издание за актуализация във вторник).
  • Проверете дали сте инсталирали необходимите актуализации в раздела "Как да изтеглите тази актуализация ", преди да инсталирате тази актуализация.
  • Клиенти, които са закупили актуализацията за разширена защита (ESU) за локални версии на тази ОС, трябва да следват процедурите в KB4522133 , за да продължат да получават актуализации на защитата след края на разширената поддръжка на 14 януари 2020 г. За повече информация относно ESU и кои версии се поддържат вижте KB4497181.
  • Тъй като ESU се предлага като отделна складова единица за всяка от годините, през които се предлагат (2020, 2021 и 2022) – и тъй като ESU може да бъде закупен само в определени 12-месечни периоди – трябва да закупите третата година от покритието на ESU отделно и да активирате нов ключ на всяко приложимо устройство, за да могат вашите устройства да продължат да получават актуализации на защитата през 2022 г.
  • Ако вашата организация не е закупила третата година от покритието на ESU, трябва да закупите ESU за година 1, година 2 и година 3 за приложимите ви устройства с Windows Server 2008 SP2, преди да инсталирате и активирате ключовете за MAK от година 3, за да получавате актуализации. Стъпките за инсталиране, активиране и разполагане на ESU са едни и същи за покритието за първа, втора и трета година. За повече информация вижте "Получаване на Актуализации на разширена защита" за отговарящи на условията устройства с Windows за процеса на корпоративно лицензиране и закупуване на Windows 7 ESU като доставчик на решения в облака за процеса на CSP. За вградени устройства се свържете с вашия производител на оригинално оборудване (OEM).
  • За повече информация вижте блога на ESU.

Забележка

Забележка За информация относно различните типове актуализации на Windows, като например критични, за защита, за драйвери, сервизни пакети и пр., вижте следната статия. За да видите други бележки и съобщения за Windows Server 2008 SP2, вижте следната начална страница с хронология на актуализациите.

Подобрения

Тази актуализация само на защитата включва ключови промени за следното:

За повече информация относно разрешените уязвимости на защитата вижте Разполагания | Ръководство за актуализации на защитата и Актуализации на защитата от ноември 2022 г.

Известни проблеми в тази актуализация

Симптом Следваща стъпка
След като инсталирате тази актуализация и извършите рестартиране на устройството, може да получите грешката „Неуспешно конфигуриране на актуализации на Windows. Връщане на промените. Не изключвайте компютъра си" и актуализацията може да се покаже като "Неуспешна " в хронологията на актуализациите. Това се очаква при следните обстоятелства:

  • Ако инсталирате тази актуализация на устройство, което работи с издание, което не се поддържа за ESU. За пълен списък на поддържаните издания вижте KB4497181.
  • Ако не разполагате с инсталиран и активиран ключ за добавка на ESU MAK.
Ако сте закупили ключ за ESU и сте срещнали този проблем, проверете дали сте приложили всички задължителни компоненти и дали вашият ключ е активиран. За информация относно активирането вижте тази публикация в блога. За информация относно задължителните компоненти вижте раздела „Как да изтеглите тази актуализация“ в тази статия.
След инсталирането на тази актуализация или по-нова актуализация на Windows, операциите за присъединяване към домейн може да са неуспешни и да възникне грешка "0xaac (2732): NERR_AccountReuseBlockedByPolicy". Освен това ще видите текст, гласящ "Акаунт със същото име съществува в Active Directory. Повторното използване на акаунта е блокирано от правилата за защита".
Засегнатите сценарии включват някои операции за присъединяване към домейн или повторно създаване на изображения, при които акаунт на компютъра е създаден или предварително създаден от самоличност, различна от самоличността, използвана за присъединяване или повторно присъединяване на компютъра към домейна.
За повече информация относно този проблем вижте KB5020276 – Netjoin: Промени при подсилване на домейново съединение.
Забележка Потребителските настолни издания на Windows е малко вероятно да изпитат този проблем.
Вижте KB5020276 за указания по този въпрос.
След инсталиране на актуализации на Windows, издадени на или след 8 ноември 2022 г., на сървъри с Windows, които използват ролята на домейнов контролер, може да възникнат проблеми с удостоверяването по Kerberos. Този проблем може да засегне всяко Kerberos удостоверяване във вашата среда. Някои сценарии, които може да бъдат засегнати:

Когато се натъкнете на този проблем, е възможно да получите събитие за грешка Microsoft-Windows-Kerberos-Key-Distribution-Center Event ID 4 в раздела "Система" на регистъра на събитията на вашия домейнов контролер с текста по-долу.

Забележка Засегнатите събития ще съдържат " липсващият ключ има ИД 1" низ:

При обработването на заявка за AS за целева услуга <>името> на акаунта <не е имало подходящ ключ за генериране на билет на Kerberos (липсващият ключ има ИД 1). Заявени електронни типове : 18 3. Налични типове акаунти: 23 18 17. Промяната или нулирането на паролата на името> на <акаунта ще генерира подходящ ключ.
Забележка Този проблем не е очаквана част от подсилването на защитата за Netlogon и Kerberos, започвайки с актуализацията на защитата от ноември 2022 г. Все пак ще трябва да следвате указанията в тези статии дори след разрешаването на този проблем.

Устройствата с Windows, използвани у дома от потребители или устройства, които не са част от локален домейн, не са засегнати от този проблем. Среди на Azure Active Directory, които не са хибридни и нямат локален сървър на Active Directory, не са засегнати.
Този проблем е решен в актуализация KB5021657.
След като инсталирате тази актуализация или по-нова актуализация на домейнов контролер (DC), може да изпитате изтичане на памет с услугата на локалната подсистема за защита (LSASS,exe). В зависимост от работното натоварване на вашия домейнов контролер и времето от последното рестартиране на сървъра LSASS може непрекъснато да увеличава използването на паметта с времето на изчакване на сървъра и сървърът може да спре да отговаря или да се рестартира автоматично.
Забележка Актуализациите извън обхват за домейновите контролери, издадени на 17 ноември 2022 г. и на 18 ноември 2022 г., може да бъдат засегнати от този проблем.
За да смекчите този проблем, отворете команден прозорец като администратор и използвайте следната команда, за да зададете ключа от системния регистър KrbtgtFullPacSignature на 0:
reg add "HKLM\System\CurrentControlSet\services\KDC" -v "KrbtgtFullPacSignature" -d 0 -t REG_DWORD
Забележка След като този известен проблем е разрешен, трябва да зададете KrbtgtFullPacSignature на по-висока настройка в зависимост от това, което позволява вашата среда. Препоръчваме ви да включите режима на прилагане веднага щом средата ви е готова.
За повече информация относно този ключ от системния регистър вижте KB5020805: Как да управлявате промените в протокола Kerberos, свързани с CVE-2022-37967.
Работим върху решение и ще предоставим актуализация в предстоящо издание.
След като инсталирате тази актуализация, приложенията, които използват ODBC връзки чрез Microsoft ODBC SQL Server драйвер (sqlsrv32.dll) за достъп до бази данни, може да не се свържат. Освен това може да получите грешка в приложението или може да получите грешка от SQL Server. Грешките, които може да получите, включват следните съобщения:

  • В EMS системата възникна проблем.
    Съобщение: [Microsoft][ODBC SQL Server Driver] Грешка в протокола в TDS Stream.
  • В EMS системата възникна проблем.
    Съобщение: [Microsoft][ODBC SQL Server Driver] Неизвестен маркер, получен от SQL Server.
Забележка за разработчици: Приложенията, засегнати от този проблем, може да не успеят да извлекат данни, например когато използвате функцията SQLFetch. Този проблем може да възникне при извикване на функцията SQLBindCol преди SQLFetch или при извикване на функцията SQLGetData след SQLFetch и когато е дадена стойност 0 (нула) за аргумента "BufferLength" за фиксирани типове данни, по-големи от 4 байта (например SQL_C_FLOAT).

За да установите дали използвате засегнато приложение, отворете приложението, което се свързва с база данни. Отворете прозорец на MS-DOS, въведете следната команда и след това натиснете Enter:

tasklist /m sqlsrv32.dll
Ако командата върне задача, тогава приложението може да бъде засегнато.
За да смекчите този проблем, можете да направите едно от следните неща:

  • Ако вашето приложение вече използва или може да използва име на източник на данни (DSN), за да изберете ODBC връзки, инсталирайте Microsoft ODBC драйвер 17 за SQL Server и го изберете за използване с вашето приложение чрез DSN.

    Забележка: Препоръчваме най-новата версия на Microsoft ODBC драйвер 17 за SQL Server, тъй като е по-съвместим с приложенията, които в момента използват наследения Microsoft ODBC SQL Server драйвер (sqlsrv32.dll), отколкото Microsoft ODBC драйвер 18 за SQL Server.
  • Ако вашето приложение не може да използва DSN, приложението ще трябва да бъде променено, за да позволи DSN или да използва по-нов ODBC драйвер от драйвера на Microsoft ODBC SQL Server Driver (sqlsrv32.dll).
Този проблем е разрешен през KB5022353. Ако сте приложили горното заобиколно решение, препоръчително е да продължите да използвате конфигурацията в заобиколното решение.

Как да изтеглите тази актуализация

Преди да инсталирате текущата актуализация

ВАЖНО Клиенти, които са закупили актуализацията за разширена защита (ESU) за локални версии на тази ОС, трябва да следват процедурите в KB4522133 , за да продължат да получават актуализации на защитата, тъй като разширената поддръжка приключи на 14 януари 2020 г.

За повече информация относно ESU и кои версии се поддържат вижте KB4497181.

Езикови пакети

Ако инсталирате езиков пакет след инсталирането на тази актуализация, трябва да преинсталирате тази актуализация. Затова ви препоръчваме да инсталирате всички езикови пакети, от които се нуждаете, преди да инсталирате тази актуализация. За повече информация вижте " Добавяне на езикови пакети към Windows".

Предварително условие

Трябва да инсталирате актуализациите, изброени по-долу, и да извършите рестартиране на устройството си, преди да инсталирате най-новия сборен пакет за актуализация. Инсталирането на тези актуализации подобрява надеждността на процеса на актуализация и намалява потенциални проблеми при инсталиране на сборен пакет за актуализация и прилагането на корекции на защитата за Microsoft.

  1. Груповата актуализация на услуги (SSU) от 9 април 2019 г. (KB4493730). За да изтеглите самостоятелния пакет за тази SSU, потърсете го в Каталог на Microsoft Update. Тази актуализация е необходима за инсталиране на актуализации, които са подписани само със SHA-2.
  2. Най-новата актуализация на SHA-2 (KB4474419), издадена на 8 октомври 2019 г. Ако използвате Windows Update, най-новата актуализация на SHA-2 ще ви бъде предложена автоматично. Тази актуализация е необходима за инсталиране на актуализации, които са подписани само със SHA-2. За повече информация относно актуализациите на SHA-2 вижте Изискване за поддръжка на подписване на код за SHA-2 през 2019 г. за Windows и WSUS.
  3. Пакетът за подготовка на лицензиране за Актуализации за разширена защита (ESU) (KB4538484) или актуализацията за пакета за подготовка на лицензиране за разширена Актуализации за защита (ESU) (KB4575904). Пакетът за подготовка за лицензиране на ESU ще ви бъде предложен от WSUS. За да изтеглите самостоятелния пакет за подготовка за лицензиране на ESU, потърсете го в Каталог на Microsoft Update.

След инсталиране на горните елементи силно препоръчваме да инсталирате най-новата SSU (KB5016129). Ако използвате Windows Update, най-новата SSU ще ви бъде предложена автоматично, ако сте клиент на ESU. За да изтеглите самостоятелния пакет за най-новата SSU, потърсете го в Каталог на Microsoft Update. За обща информация относно SSU вижте Групови актуализации на услуги и Групови актуализации на услуги (SSU): често задавани въпроси.

Забележка

НАПОМНЯНЕ Ако използвате актуализации само на защитата, също така ще трябва да инсталирате всички предишни актуализации само за защитата и най-новата кумулативна актуализация за Internet Explorer (KB5019958).

Инсталиране на тази актуализация

Канал на издание Налично Следваща стъпка
Windows Update и Microsoft Update Не Вж. другите опции по-долу.
Каталог на Microsoft Update Да За да изтеглите самостоятелния пакет за тази актуализация, отворете уеб сайта Каталог на Microsoft Update.
Windows Server Update Services (WSUS) Да Тази актуализация автоматично ще се синхронизира с WSUS, ако конфигурирате Продукти и класификации както следва:
Продукт: Windows Server 2008 Service Pack 2
Класификация: Актуализации на защитата

Информация за файлове

За списък на предоставените с тази актуализация файлове, изтеглете информацията за файловете за актуализация KB5020005.

Справки

Научете повече за стандартната терминология , която се използва за описание на актуализациите на софтуера на Microsoft.