11 август 2026 г. – KB5120249 (компилации на ОС 19045.7663 и 19044.7663)

Отнася се за
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021

Изтичане на сертификата за защитено стартиране на Windows и актуализации на CA

Важно Сертификатите за защитено стартиране, използвани от повечето устройства с Windows, започнаха да изтичат през юни 2026 г. Microsoft актуализира тези сертификати на компютри и неуправлявани бизнес устройства през последните месеци. Устройства, които не са получили по-новите сертификати, ще продължат да се стартират, а стандартните актуализации на Windows ще продължат да се инсталират. Ще продължим да инсталираме по-новите сертификати чрез актуализациите на Windows през следващите месеци.

Резюме

Тази статия описва проблемите на защитата и подобренията на качеството, включени в тази кумулативна актуализация на защитата.


Важи за: Windows 10 ESU

Важно Използвайте EKB KB5015684, за да актуализирате до Windows 10, версия 22H2.

Тази актуализация на защитата включва корекции и подобрения на качеството, които са част от следните актуализации:

По-долу е резюме на проблемите, които тази актуализация отстранява, когато инсталирате тази актуализация. Ако има нови функции, той също ги изброява. Получер текст в скобите показва елемента или областта на промяната, която документираме.

  • [Архивно копие] Файловата хронология Автоматичното архивиране в мрежови дялове с помощта на блок от съобщения на сървър (SMB) може да е неуспешно с грешка "невалидни идентификационни данни". Когато възникне този проблем, планираните архивни копия не копират никакви файлове. Тази актуализация разрешава проблема.
  • [Защитено зареждане] Тази актуализация включва допълнителни данни за насочване към устройства с висока достоверност, като увеличава покритието на устройствата, отговарящи на условията за автоматично получаване на нови сертификати за защитено стартиране. Разполагането на сертификати чрез актуализации на Windows продължава на поддържаните компютри и неуправлявани бизнес устройства през следващите месеци.

Ако сте инсталирали по-ранни актуализации, на устройството ви ще бъдат изтеглени и инсталирани само новите актуализации, включени в този пакет.

За повече информация относно уязвимостите в защитата вижте новия уеб сайт на ръководството за актуализации на защитата и Актуализации на защитата от август 2026 г.

За повече информация относно терминологията на актуализациите на Windows вижте статията за типовете актуализации на Windows и типовете месечни актуализации на качеството. За общ преглед на версия 22H2 на Windows 10 вижте страницата с хронология на актуализациите.

Известни проблеми в тази актуализация

Устройства с непрепоръчителна конфигурация на групови правила на BitLocker може да се наложи да въведат своя ключ за възстановяване на BitLocker

Симптоми

Възможно е някои устройства с непрепоръчителна конфигурация на груповите правила за BitLocker да бъдат задължени да въведат своя ключ за възстановяване на BitLocker при първото рестартиране след инсталиране на тази актуализация.

Този проблем засяга само ограничен брой системи, при които ВСИЧКИ от следните условия са изпълнени. Тези условия е малко вероятно да се срещнат на лични устройства, които не се управляват от ИТ отдели.

  1. BitLocker е разрешен на устройството на операционната система.
  2. Груповата политика "Конфигуриране на профил за проверка на платформата TPM за родни UEFI фърмуерни конфигурации" е конфигурирана и PCR7 е включен в профила за проверка (или еквивалентният ключ в системния регистър е зададен ръчно).
  3. Системна информация (msinfo32.exe) съобщава състояние на защитено стартиране PCR7 обвързване като "Не е възможно".
  4. Сертификатът windows UEFI CA 2023 присъства в базата данни за подписи за защитено стартиране (DB) на устройството, което прави устройството отговарящо на условията за диспечера за зареждане на Windows, подписан с 2023, да стане по подразбиране.
  5. Устройството все още не използва диспечера за зареждане на Windows, подписан през 2023 г.

В този случай ключът за възстановяване на BitLocker трябва да бъде въведен само веднъж – следващите рестартирания няма да задействат екрана за възстановяване на BitLocker, стига конфигурацията на груповите правила да остане непроменена. За помощ при намирането на вашия ключ за възстановяване на BitLocker вижте статията Намиране на вашия ключ за възстановяване на BitLocker.

Препоръчва се предприятията да проверят своите групови правила за BitLocker за изрично включване на PCR7 и да проверят msinfo32.exe за състоянието на обвързване на PCR7 преди инсталиране на тази актуализация.

Решение

Решение на този проблем е планирано в бъдеща актуализация на Windows.

За да заобиколите този проблем, премахнете конфигурацията на групови правила, преди да инсталирате актуализацията. За да направите това, изпълнете следните стъпки:

  1. Отворете редактора на групови правила (gpedit.msc) или конзолата за управление на групови правила.
  2. Навигиране до конфигурация > накомпютъра, административни шаблони, > компоненти > на Windows, шифроване > на устройства с BitLocker, устройства на операционната система.
  3. Задайте "Конфигуриране на профил за проверка на платформа TPM за основни конфигурации на фърмуера на UEFI" на "Не е конфигурирано".
  4. Изпълнете следната команда на засегнатите устройства, за да разпространите промяната на правилата: 'gpupdate /force'
  5. Изпълнете следната команда, за да преустановите BitLocker (ако BitLocker е разрешен на устройството C:): 'manage-bde -protectors -disable C:'
  6. Изпълнете следната команда, за да възобновите BitLocker (ако BitLocker е разрешен на устройството C:): 'manage-bde -protectors -enable C:'
  7. Това актуализира обвързванията на BitLocker да използват избрания от Windows PCR профил по подразбиране.

Windows 10 Групова актуализация на услуги (KB5104021) – версия 19041.7546

Microsoft сега комбинира най-новата групова актуализация на услуги (SSU) за вашата операционна система с най-новата кумулативна актуализация (LCU). SSU подобрява надеждността на процеса на актуализация и включва корекции към групата от услуги – компонента, който инсталира актуализациите на Windows.

Забележка Тази групова актуализация на услуги (SSU) включва подобрена логика за проверка дали устройството се хоства в Azure, като използва актуализирана сертификационна верига за валидиране. За да гарантирате, че устройството има достъп до изискваните домейни за актуализиране на сертификата за успешно изтегляне и инсталиране на актуализации на сертификати, вижте списъците за изтегляне и анулиране на сертификати и подробните данни за сертифициращите органи на Azure. За да научите повече за SSUs, вижте Групови актуализации на услуги.

Как да изтеглите тази актуализация

Преди да инсталирате тази актуализация

Важно Трябва да имате инсталирана най-новата групова актуализация на услуги (SSU). Ако не инсталирате най-новата SSU преди прилагане на актуализациите на Windows, може да доведе до това, че актуализацията на Windows не се предлага, докато не се инсталира най-новата SSU.

Разполагане

Ако разположите тази актуализация, изберете едно от следните в зависимост от вашия сценарий за инсталиране:

  • За офлайн обслужване на изображения на ОС: Ако изображението ви няма LCU от 25 юли 2023 г. (KB5028244 г.) или по-нова версия, трябва да инсталирате специалната самостоятелна SSU от 13 октомври 2023 г. (KB5031539), преди да инсталирате тази актуализация.
  • За внедряване на Windows Server Update Services (WSUS) или при инсталиране на самостоятелния пакет от каталога на Microsoft Update: Ако вашите устройства нямат LCU от 11 май 2021 г. (KB5003173) или по-нова версия, трябва да инсталирате специалната самостоятелна актуализация от 10 август 2021 г. SSU (KB5005260), преди да инсталирате тази актуализация.

Ако разполагате динамични актуализации, като например тази актуализация, на съществуващ образ на Windows, се уверете, че файлът boot.stl е включен като част от инсталационния носител. Невключването на файла може да попречи на устройствата да стартират успешно от инсталационния носител и може да доведе до 0xc0430001 код на грешка.

Забележка

Файлът boot.stl се използва по време на проверката на защитеното стартиране и трябва да съответства на версията на Windows и архитектурата на изображението, което актуализирате.

За да сте сигурни, че файла boot.stl е включен като част от инсталационния носител, направете едно от следните неща:

  • Използвайте скрипта Update WinPE , за да актуализирате съществуващ образ на Windows. (препоръчва се)
  • Копирайте ръчно файла boot.stl от папката Windows\Boot\EFI на устройствата в съответната папка на вашия инсталационен носител, преди да разположите актуализацията.

За информация относно как да прилагате пакети за динамична актуализация към съществуващи образи на Windows, вижте "Актуализиране на инсталационен носител на Windows с динамична актуализация".

Изтегляне и инсталиране на тази актуализация

За да изтеглите и инсталирате тази актуализация, използвайте един от следните канали за издание на Windows и Microsoft.


Налично Следваща стъпка
Налично Тази актуализация ще се изтегли и инсталира автоматично от Windows Update.

Информация за файлове

Списък на файловете, които са включени в тази актуализация, се предоставят в CSV (разделен със запетаи) файл (*.csv). Файлът може да бъде отворен в текстов редактор, като например Notepad, или в Microsoft Excel.

Забележка Версията на английски език (САЩ) на тази актуализация на софтуера може да съдържа файлове за допълнителни езици.

Изтегляне Изтеглете информацията за файловете за тази кумулативна актуализация KB5120249.

Изтегляне Изтеглете информацията за файловете за актуализацията SSU (KB5104021) – версия 19041.7546 .

Регистър на промените

Промяна на датата Описание на промяната
17 август 2026 г.
  • Добавено е "Устройства с непрепоръчителна конфигурация на групови правила на BitLocker може да се наложи да въведат своя ключ за възстановяване на BitLocker" в раздела "Известни проблеми в тази актуализация". Този проблем не е разрешен в по-ранна актуализация.