14 април 2026 г. – KB5082063 (компилация на ОС 26100.32690)
Отнася се за
Дата на издаване:
14.04.2026 г.
Версия:
Компилация на ОС 26100.32690
Тази кумулативна актуализация за Windows Server 2025 (KB5082063) включва най-новите корекции на защитата и подобрения, както и актуализации, които не са свързани със защитата, от опционалното издание за предварителен преглед от миналия месец. За да научите повече за разликите между актуализациите на защитата, опционалните актуализации за предварителен преглед, актуализациите извън защитата (OOB) и непрекъснатите иновации, вж. Обяснение на месечните актуализации на Windows. За информация относно терминологията на актуализациите на Windows вижте различните типове софтуерни актуализации на Windows.
За да видите най-новите актуализации за това издание, посетете таблото за изправност на изданието на Windows или страницата с хронология на актуализациите за Windows Server 2025.
Съобщения и съобщения
Този раздел предоставя ключови известия, свързани с това издание, включително съобщения, регистрационни файлове на промените и известия за край на поддръжката.
Изтичане на сертификата за защитено стартиране на Windows и актуализации на CA
Азmportant: Сертификатите за защитено стартиране, използвани от повечето устройства с Windows, изтичат от юни 2026 г. Това може да засегне способността на определени лични и бизнес устройства да се стартират защитено, ако не се актуализират навреме. За да избегнете прекъсване на работата, ви препоръчваме да прегледате указанията и да предприемете действия за предварително актуализиране на сертификатите. За подробности и стъпки за подготовка вижте Изтичане на срока на сертификата за защитено стартиране на Windows и актуализации на CA и блога на Windows Server Secure playbook.
|
Промяна на датата |
Промяна на описанието |
|
14 април 2026 г. |
Добавен е известен проблем: Може да се наложи устройства с неподдържана конфигурация на BitLocker групови правила да въведат своя ключ за възстановяване на BitLocker" |
Подобрения
Тази актуализация на защитата съдържа корекции и подобрения на качеството отKB5078740 (издадена на 10 март 2026 г.). Следното резюме описва основните проблеми, разрешени от тази актуализация. Също така са включени нови функции. Получер текст в скобите показва елемента или областта на промяната.
-
[Защитено стартиране]
-
С тази актуализация актуализациите на качеството на Windows включват допълнителни данни за насочване към устройства с висока достоверност, увеличаване на покритието на устройства, отговарящи на условията за автоматично получаване на нови сертификати за защитено стартиране. Устройствата получават новите сертификати само след като демонстрират достатъчно успешни сигнали за актуализация, поддържайки контролирано и поетапно внедряване.
-
Тази актуализация обръща внимание на проблем, при който устройството може да влезе в възстановяване на BitLocker след актуализациите на защитеното стартиране.
-
-
[Kerberos протокол] Тази актуализация променя стойността по подразбиране DefaultDomainSupportedEncTypes за операции на центъра за разпространение на ключове на Kerberos (KDC), за да се използва AES-SHA1 за акаунти, които нямат дефиниран явен атрибут msds-SupportedEncryptionTypes Active Directory. За повече информация вижте Как да управлявате Kerberos KDC използване на RC4 за услуга акаунт издаване на билет, свързани с CVE-2026-20833.
-
[Удостоверяване] Тази актуализация подобрява начина, по който Windows използва правила за шифроване Kerberos по време на удостоверяване. След като инсталирате тази актуализация, Windows чете конфигурираните настройки на правила по очаквания начин, което помага да се гарантира, че поведението на шифроване се прилага последователно в целия домейн.
-
[Bluetooth] Тази актуализация подобрява управлението на Bluetooth устройства в "Настройки" и "Бързи настройки", като помага на свързаните устройства да се показват съгласувано и ги прави по-лесни за добавяне и управление.
-
[Графика] Тази актуализация подобрява рендирането на цветовете при печат от настолните приложения на Win32.
-
[Работа в мрежа] Тази актуализация подобрява надеждността, когато Windows използва SMB компресиране над QUIC. След като инсталирате тази актуализация, заявките за SMB компресиране над QUIC завършват по-последователно, като намаляват вероятността от изтичане на времето на изчакване и поддържат по-плавна, по-надеждна производителност.
-
[PowerShell] Тази актуализация подобрява начина, по който кратката команда Set-GPPrefRegistryValue в PowerShell импортира стойностите на предпочитанията за системния регистър. Кратката команда вече запазва изцяло всяка импортирана стойност, включително последния знак.
-
[Отдалечен работен плот] Тази актуализация подобрява защитата срещу фишинг атаки, които използват файлове на отдалечен работен плот (.rdp). Когато отворите .rdp файл, отдалеченият работен плот показва всички заявени настройки на връзката, преди да се свърже, като всяка настройка е изключена по подразбиране. Еднократно предупреждение на защитата също се появява при първото отваряне на .rdp файл на устройство. За повече информация вижте Запознаване с предупрежденията на защитата при отваряне на файлове на отдалечен работен плот (RDP).
-
[Текстови съобщения и шрифтове] Тази актуализация подобрява шрифтовете на Windows чрез добавяне на новия символ за саудитскоарабски риала. Тази промяна помага текстът да бъде ясен, точен и визуално съгласуван във вашите приложения и изживявания на Windows.
-
[Услуги за разполагане на Windows (WDS)] Тази актуализация забранява функцията "Разполагане без ръце" в WDS по подразбиране и вече не е поддържана функция. За повече информация относно тази промяна вижте Указания за втвърдяване на разполагане на windows (WDS) Hands-Free, свързани с CVE-2026-0386.
Ако вече сте инсталирали предишни актуализации, вашето устройство ще изтегли и инсталира само новите актуализации, включени в този пакет.
За повече информация относно уязвимостите на защитата вж. Справочник за актуализации на защитата и Актуализации на защитата от април 2026 г.
Групова актуализация на услуги на Windows Server 2025 (KB5082062) – 26100.32692
Тази актуализация прави подобрения на качеството в групата на услуги, който е компонентът, който инсталира актуализациите на Windows. Груповите актуализации на услуги (SSU) гарантират, че имате стабилен и надежден набор от услуги, така че вашите устройства да могат да получават и инсталират актуализации на Microsoft. За да научите повече за SSU, вижте Опростяване на локалното разполагане на групови актуализации на услуги.
Известни проблеми в тази актуализация
Симптом
Възможно е да се наложи някои устройства с неразрешена конфигурация на BitLocker групови правила да въведат своя ключ за възстановяване на BitLocker при първото рестартиране след инсталиране на тази актуализация.
Този проблем засяга само ограничен брой системи, в които всички от следните условия са изпълнени. Възможно е тези условия да бъдат открити на лични устройства, които не се управляват от ИТ отдели.
-
BitLocker е разрешен на устройството на операционната система.
-
Конфигуриран е групови правила "Конфигуриране на профил за проверка на платформата на TPM за основни конфигурации на UEFI фърмуер" и PCR7 е включен в профила за проверка (или еквивалентният ключ от системния регистър се задава ръчно).
-
Системна информация (msinfo32.exe) съобщава състояние на защитено стартиране PCR7 обвързване като "Не е възможно".
-
Сертификатът windows UEFI CA 2023 присъства в базата данни за подписи за защитено стартиране (DB) на устройството, което прави устройството отговарящо на условията за диспечера за зареждане на Windows, подписан с 2023, да стане по подразбиране.
-
Устройството все още не работи с диспечера за зареждане на Windows, подписан с 2023.
В този случай ключът за възстановяване на BitLocker трябва да бъде въведен само веднъж – следващите рестартирания няма да задействат екрана за възстановяване на BitLocker, стига конфигурацията на груповите правила да остане непроменена. За помощ при намирането на вашия ключ за възстановяване на BitLocker вж. статията Намиране на вашия ключ за възстановяване на BitLocker.
На предприятията се препоръчва да проверяват своите групови правила на BitLocker за изрично включване на PCR7 и да проверяват msinfo32.exe за състоянието на обвързване на PCR7, преди да инсталират тази актуализация. (Вижте опция 1 по-долу.)
Заобиколно решение
Опция 1: Премахнете конфигурацията на групови правила, преди да инсталирате актуализацията (препоръчва се)
-
Отворете редактора на групови правила (gpedit.msc) или конзолата за управление на групови правила.
-
Отидете на: Конфигурация на компютъра > Административни шаблони > компоненти на Windows > шифроване на устройства с BitLocker > устройствата на операционната система.
-
Задайте "Конфигуриране на TPM профил за проверка на платформа за местни UEFI фърмуерни конфигурации" на "Не е конфигуриран".
-
Изпълнете следната команда на засегнатите устройства, за да разпространите промяната на правилата: gpupdate /force
-
Изпълнете следната команда, за да преустановите BitLocker (където BitLocker е разрешен на устройството C:): manage-bde -protectors -disable C:
-
Изпълнете следната команда, за да възобновите BitLocker (където BitLocker е разрешен на устройството C:): manage-bde -protectors -enable C:
-
Това актуализира обвързванията на BitLocker, за да използва избрания от Windows профил на PCR по подразбиране.
Опция 2: Приложете връщане към стабилно състояние на известен проблем (KIR), преди да инсталирате актуализацията
Известно връщане към стабилно състояние на проблема (KIR) е налично за клиенти, които не могат да премахнат груповите правила на PCR7, преди да разположат тази актуализация. KIR предотвратява автоматично превключване към диспечера за зареждане 2023, като избягва превключвателя за възстановяване на BitLocker. KIR трябва да се разположи, преди да инсталирате актуализацията на засегнатите устройства. Свържете се с поддръжката на Microsoft за бизнеса, за да получите този KIR.
Следващи стъпки
Постоянно решение на този проблем е планирано в бъдеща актуализация на Windows. Допълнителна информация ще бъде предоставена, когато е налична.
След инсталирането на KB5070881 или по-нови актуализации, Windows Server Update Services (WSUS) не показва подробни данни за грешката при синхронизиране в своя отчет за грешки. Тази функционалност е временно премахната, за да се обърне внимание на уязвимостта при отдалечено изпълнение на код CVE-2025-59287.
Как да изтеглите тази актуализация
Преди да инсталирате тази актуализация
Microsoft комбинира най-новата групова актуализация на услуги (SSU) за вашата операционна система с най-новата кумулативна актуализация (LCU). За обща информация относно SSU вижте Групови актуализации на услуги.
Инсталиране на тази актуализация
За да инсталирате тази актуализация, използвайте един от следните канали за издания на Windows и Microsoft.
|
Достъпен |
Следваща стъпка |
|
|
|
Тази актуализация се изтегля и инсталира автоматично от актуализиране на Windows и Microsoft Update. |
|
Достъпен |
Следваща стъпка |
|
|
Тази актуализация се изтегля и инсталира автоматично от актуализиране на Windows за бизнеса в съответствие с конфигурираните правила. |
|
Достъпен |
Следваща стъпка |
|||||
|
|
За да инсталирате това издание от каталога на Microsoft Update, следвайте тези инструкции:Преди да инсталирате тази актуализация, самостоятелните пакети за тази актуализация са налични от уеб сайта Каталог на Microsoft Update . Тази KB съдържа един или повече MSU файлове, които изискват инсталиране в определен ред. Можете да инсталирате тази актуализация, като използвате метод 1 (инсталирайте всички MSU файлове заедно) или метод 2 (инсталирайте всеки MSU файл поотделно, поред). Метод 1: Инсталиране на всички MSU файлове заедно Изтеглете всички MSU файлове за KB5082063 от каталога на Microsoft Update и ги поставете в същата папка (например C:/Packages). Използвайте Deployment Image Servicing and Management (DISM.exe), за да инсталирате целевата актуализация. DISM ще използва папката, указана в PackagePath , за да открие и инсталира един или повече предварителни MSU файлове, ако е необходимо. Актуализиране на компютър с Windows За да приложите тази актуализация към работещ компютър с Windows, изпълнете следната команда от команден прозорец с администраторски права:
Или изпълнете следната команда от администраторски Windows PowerShell подкана:
Или използвайте самостоятелната програма за инсталиране на актуализиране на Windows, за да инсталирате целевата актуализация. Актуализиране на инсталационен носител на Windows За да приложите тази актуализация към инсталационен носител на Windows, вижте Актуализиране на инсталационен носител на Windows с динамична актуализация. Забележка: Когато изтегляте други пакети за динамична актуализация, уверете се, че те съвпадат със същия месец като тази КБ. Ако динамичната актуализация на SafeOS или динамичната актуализация на настройката не е налична за същия месец като тази KB, използвайте най-скоро публикуваната версия на всяка. За да добавите тази актуализация към монтирано изображение, изпълнете следната команда от команден прозорец с администраторски права:
Или изпълнете следната команда от администраторски Windows PowerShell подкана:
Метод 2: Инсталирайте всеки MSU файл поотделно, поред Изтеглете и инсталирайте всеки MSU файл поотделно, като използвате DISM или актуализиране на Windows самостоятелна програма за инсталиране в следния ред:
|
|
Достъпен |
Следваща стъпка |
|
|
Тази актуализация автоматично ще се синхронизира с Windows Server Update Services (WSUS), ако конфигурирате продукти и класификации, както следва: Продукт: Microsoft Server операционна система-24H2 Класификация: Актуализации на защитата |
Ако искате да премахнете тази актуализация
Внимание: Преди да решите да премахнете тази актуализация, вижте Разбиране на рисковете: Защо не трябва да деинсталирате актуализации на защитата.
За да премахнете LCU след инсталирането на комбинирания SSU и LCU пакет, използвайте опцията за команден ред DISM/Remove-Package с името на LCU пакета като аргумент. Можете да намерите името на пакета, като използвате тази команда: DISM /online /get-packages.
Изпълнението на самостоятелната програма за инсталиране на актуализиране на Windows (wusa.exe) с ключа /uninstall на комбинирания пакет няма да работи, тъй като комбинираният пакет съдържа SSU. Не можете да премахнете SSU от системата след инсталирането.
Информация за файлове
За списък на представените с тази актуализация файлове изтеглете информацията за файловете за кумулативна актуализация 5082063.
За списък на файловете, предоставени в груповата актуализация на услуги, изтеглете информация за файлове за SSU (KB5082062) – версия 26100.32692.