| Изтичане на сертификата за защитено стартиране на Windows и актуализации на CA |
|---|
| Важно Сертификатите за защитено стартиране, използвани от повечето устройства с Windows, изтичат от юни 2026 г. Microsoft актуализира тези сертификати на компютри и неуправлявани бизнес устройства през последните месеци. Устройства, които не са получили по-новите сертификати, ще продължат да се стартират, а стандартните актуализации на Windows ще продължат да се инсталират. Ще продължим да инсталираме по-новите сертификати чрез актуализациите на Windows през следващите месеци. |
Обобщение
Тази статия описва проблемите на защитата и подобренията на качеството, включени в тази кумулативна актуализация на защитата.
Отнася се за: Windows Server 2016
Тази актуализация на защитата включва корекции и подобрения, които са част от следната актуализация:
По-долу е дадено резюме на проблемите, които адресира тази актуализация. Получер текст в скобите показва елемента или областта на промяната, която документираме.
[OLE автоматизация (известен проблем)] Поправено: Обърнато е внимание на проблем със съвместимостта в OLE автоматизацията (oleaut32.dll), който е въведен с актуализацията на защитата през юни 2026 г. Някои приложения, които използват метода IDispatch::Invoke за извикване на COM методи с BYREF параметри, които споделят едно и също базово хранилище, може да са неуспешни. Тези грешки могат да включват грешки при маршалиране на параметри или неуспешни извиквания за автоматизация. Тази актуализация коригира начина, по който се управлява собствеността на параметъра, и възстановява очакваното поведение на приложението.
[Файлов мениджър (известен проблем)] Коригирано: Проблем, при който прекият път на OneDrive във Файлов мениджър спира да работи, когато Файлов мениджър се изпълнява в административен режим.
[Кошче (известен проблем)] Поправено: Тази актуализация обръща внимание на проблем, при който диалоговият прозорец за потвърждение може да покаже вътрешно име на файл в кошчето вместо оригиналното име на файл при окончателно изтриване на файл.
[Защитено зареждане] Тази актуализация включва допълнителни данни за насочване към устройства с висока достоверност, като увеличава покритието на устройствата, отговарящи на условията за автоматично получаване на нови сертификати за защитено стартиране. Разполагането на сертификати чрез актуализации на Windows продължава на поддържаните компютри и неуправлявани бизнес устройства през следващите месеци.
[Работа в мрежа] Тази актуализация въвежда промяна за подсилване на защитата, която налага изискванията за регистрация на транспорт на TDI. В резултат на това приложенията, които използват сокети над нерегистрирани TDI транспорти на трети страни, може да спрат да работят след инсталиране на тази актуализация. Регистрираните транспортни услуги с TDI не са засегнати. За повече информация вж. TDI транспортите на трети лица може да спрат да функционират след инсталиране на актуализации на защитата на Windows, издадени на или след 14 юли 2026 г.
[Диспечер на разпределени ключове (DKM)] Тази актуализация въвежда автоматично откриване на несигурни конфигурации на ACL за DKM контейнер в AD FS и предоставя механизъм за отстраняване на проблеми с включване, за да помогне на администраторите да подсилят разрешенията за контейнери за DKM. За повече информация относно управлението на тази промяна вижте CVE-2026-56155: Подсилване на ACL на контейнер на AD FS Distributed Key Manager.
[Защита при отдалечен работен плот (RDP)] Поддръжката за пръстови отпечатъци на SHA-2 сертификати е добавена за надеждни издатели на RDP, като поддръжката на SHA-1 се запазва само за обратна съвместимост и е планирана за бъдещо премахване. Налични са нови указания за управление на защитата на RDP файлове чрез групови правила, които да помогнат на организациите да намалят рисковете от фишинг чрез контролиране на това кои .rdp файлове потребителите могат да отварят. Препоръчваме на ИТ администраторите да мигрират до пръстови отпечатъци на SHA-256 или по-силен алгоритъм възможно най-скоро, за да се избегнат прекъсвания.
Ако сте инсталирали по-ранни актуализации, на устройството ви ще бъдат изтеглени и инсталирани само новите актуализации, включени в този пакет.
За повече информация относно уязвимостите в защитата вижте новия уеб сайт на ръководството за актуализации на защитата и Актуализации на защитата от юли 2026 г.
За повече информация относно версия 1607 на Windows 10 вж. страницата с хронология на актуализациите.
За повече информация относно терминологията на актуализациите на Windows вижте статията за типовете актуализации на Windows и типовете месечни актуализации на качеството.
Известни проблеми в тази актуализация
Към момента Microsoft не разполага с информация за проблеми с тази актуализация.
Как да изтеглите тази актуализация
Преди да инсталирате тази актуализация
За да инсталирате актуализации, издадени на или след 14 януари 2025 г., препоръчваме първо да инсталирате най-новата групова актуализация на услуги (SSU). Ако вашето устройство или офлайн изображение не разполага с инсталирана най-новата SSU, е възможно да не можете да инсталирате тази актуализация.
Внимание
Докато не инсталирате SSU, тази актуализация може да не се предлага за вашето устройство. За да намалите риска за защитата, инсталирайте SSU възможно най-скоро.
- Ако използвате актуализиране на Windows, най-новите SSU KB5099542 ще ви се предлагат автоматично. Ако най-новата SSU не е инсталирана, е възможно да не можете да инсталирате тази актуализация.
- Ако използвате актуализиране на Windows за бизнеса, най-новите SSU KB5099542 ще ви се предлагат автоматично. Ако най-новата SSU не е инсталирана, е възможно да не можете да инсталирате тази актуализация.
- Ако използвате каталога на Update, ви препоръчваме да изтеглите и инсталирате най-новата KB5099542 SSU. Ако най-новата SSU не е инсталирана, е възможно да не можете да инсталирате тази актуализация.
- Ако сте администратор на Windows Server Update Services (WSUS), трябва да одобрите SSU KB5098542 и тази актуализация KB5099535.
За обща информация относно SSUs вижте Групови актуализации на услуги.
Разполагане
Ако разполагате динамични актуализации, като например тази актуализация, на съществуващ образ на Windows, се уверете, че файлът boot.stl е включен като част от инсталационния носител. Невключването на файла може да попречи на устройствата да стартират успешно от инсталационния носител и може да доведе до 0xc0430001 код на грешка.
Забележка Файлът boot.stl се използва по време на проверката на защитеното стартиране и трябва да съответства на версията на Windows и архитектурата на изображението, което актуализирате.
За да сте сигурни, че файла boot.stl е включен като част от инсталационния носител, направете едно от следните неща:
- Използвайте скрипта Update WinPE , за да актуализирате съществуващ образ на Windows. (препоръчва се)
- Копирайте ръчно файла boot.stl от папката Windows\Boot\EFI на устройствата в съответната папка на вашия инсталационен носител, преди да разположите актуализацията.
За информация относно как да прилагате пакети за динамична актуализация към съществуващи образи на Windows, вижте "Актуализиране на инсталационен носител на Windows с динамична актуализация".
Изтегляне и инсталиране на тази актуализация
За да изтеглите и инсталирате тази актуализация, използвайте един от следните канали за издание на Windows и Microsoft.
| Налично | Следваща стъпка |
|---|---|
|
Тази актуализация ще се изтегли и инсталира автоматично от Windows Update. |
Информация за файлове
Списък на файловете, които са включени в тази актуализация, се предоставят в CSV (разделен със запетаи) файл (*.csv). Файлът може да бъде отворен в текстов редактор, като например Notepad, или в Microsoft Excel.
Забележка Версията на английски език (САЩ) на тази актуализация на софтуера може да съдържа файлове за допълнителни езици.
Изтегляне на информацията за файловете за кумулативна актуализация KB5099535
Сродни теми
Актуализации на приложението Microsoft Store
Актуализациите на Windows не инсталират актуализации на приложения от Microsoft Store. Ако сте корпоративен потребител, вижте Приложения от Microsoft Store – Configuration Manager. Ако сте частен потребител, вижте Получаване на актуализации за приложения и игри в Microsoft Store.
Забележка
- Изтичане на сертификата за защитено стартиране на Windows и актуализации на CA
- Важно: Сертификатите за защитено стартиране, използвани от повечето устройства с Windows, изтичат от юни 2026 г. Microsoft актуализира тези сертификати на потребителски и неуправлявани бизнес устройства през последните месеци. Устройства, които не са получили по-новите сертификати, ще продължат да стартират и да работят нормално, а стандартните актуализации на Windows ще продължат да се инсталират. Ще продължим да инсталираме по-новите сертификати чрез актуализациите на Windows през следващите месеци.
- Можете да проверите състоянието на компютъра в приложението за Защита в Windows. Ако сте ИТ администратор, следвайте указанията в тактическия наръчник за защитено стартиране за клиенти на Windows и Windows Server.
Забележка
- Край на поддръжката на Windows Server 2016 и Windows 10 2016 LTSB
- Microsoft вече няма да предоставя безплатни актуализации на софтуера от Windows Update, техническа помощ или корекции на защитата на следните крайни дати:
- ♦ Windows 10 Enterprise LTSB 2016: 13 октомври 2026 г.
- ♦ Windows 10 IoT Enterprise 2016 LTSB: 13 октомври 2026 г.
- ♦ Windows Server 2016: 12 януари 2027 г.
- За повече информация вижте План за края на поддръжката на Windows Server 2016 г. и Windows 10 2016 LTSB.