Kumulativní aktualizace pro Windows 10 verze 1511: 9. srpna 2016

Platí pro
Windows 10, version 1511, all editions

Důležité: Tento článek obsahuje informace, které vám pomůžou snížit nastavení zabezpečení nebo vypnout funkce zabezpečení v počítači. Tyto změny můžete provést, abyste vyřešili konkrétní problém. Před provedením těchto změn doporučujeme vyhodnotit rizika spojená s implementací tohoto alternativního řešení v konkrétním prostředí. Pokud toto alternativní řešení implementujete, učiňte veškerá dodatečná opatření k ochraně počítače.

Shrnutí

Tato aktualizace zabezpečení zahrnuje vylepšení a opravy funkcí systému Windows 10 verze 1511. Řeší také následující ohrožení zabezpečení ve Windows:

  • 3177356 MS16-095: Kumulativní aktualizace zabezpečení pro Internet Explorer: 9. srpna 2016
  • 3177358 MS16-096: Kumulativní aktualizace zabezpečení pro Microsoft Edge: 9. srpna 2016
  • 3177393 MS16-097: Aktualizace zabezpečení pro součást Microsoft Graphics: 9. srpna 2016
  • 3178466 MS16-098: Aktualizace zabezpečení pro ovladače v režimu jádra: 9. srpna 2016
  • 3178465 MS16-101: Aktualizace zabezpečení pro metody ověřování Windows: 9. srpna 2016
  • 3182248 MS16-102: Aktualizace zabezpečení pro knihovnu PDF systému Microsoft Windows: 9. srpna 2016
  • 3182332 MS16-103: Aktualizace zabezpečení pro ActiveSyncProvider: 9. srpna 2016

Aktualizace systému Windows 10 jsou kumulativní. Proto tento balíček obsahuje všechny dříve vydané opravy.

Pokud jste nainstalovali dřívější aktualizace, do počítače se stáhnou a nainstalují jenom nové opravy obsažené v tomto balíčku. Pokud balíček aktualizací systému Windows 10 instalujete poprvé, má balíček pro verzi x86 velikost 502 MB a balíček pro verzi x64 má velikost 916 MB.

Další informace

Známé problémy v této aktualizaci zabezpečení

  • Známý problém 1

    Aktualizace zabezpečení poskytované v bulletinu MS16-101 a novějších aktualizacích zakazují možnost procesu vyjednávání vrátit se zpět do protokolu NTLM, pokud se nezdaří ověřování protokolem Kerberos pro operace změny hesla s kódem chyby STATUS_NO_LOGON_SERVERS (0xc000005e). V takové situaci se může zobrazit některý z následujících kódů chyb.

    Šestnáctkové Desítkové číslo Symbolické Přátelský
    0xc0000388 1073740920 STATUS_DOWNGRADE_DETECTED Systém zjistil možný pokus o narušení zabezpečení. Ujistěte se, že můžete kontaktovat server, který vás ověřil.
    0x4f1 1265 ERROR_DOWNGRADE_DETECTED Systém zjistil možný pokus o narušení zabezpečení. Ujistěte se, že můžete kontaktovat server, který vás ověřil.

    Alternativní řešení

    Pokud změny hesel, které byly dříve úspěšné, selžou po instalaci MS16-101, je pravděpodobné, že změny hesel dříve spoléhaly na záložní protokol NTLM, protože selhával protokol Kerberos. Chcete-li úspěšně měnit hesla pomocí protokolů Kerberos, postupujte takto:

    1. Nakonfigurujte otevřenou komunikaci na portu TCP 464 mezi klienty, kteří mají nainstalovanou aktualizaci MS16-101, a řadičem domény, který obsluhuje resetování hesel.

      Řadiče domény jen pro čtení můžou provádět samoobslužné resetování hesel, pokud to povolují zásady replikace hesel řadiče domény jen pro čtení. Uživatelé, kteří nejsou povoleni zásadami hesel řadiče domény jen pro čtení, potřebují síťové připojení k řadiči domény pro čtení i zápis v doméně uživatelského účtu.

      Poznámka: Chcete-li zkontrolovat, zda je port TCP 464 otevřený, postupujte takto:

      1. Vytvořte si ekvivalentní filtr zobrazení pro analyzátor monitoru sítě. Příklady:

        
        

        ipv4.address== <IP adresa klienta> && tcp.port==464

      2. Ve výsledcích vyhledejte rámec TCP:[SynReTransmit".

        85b79452-d401-3d16-4728-298c07e61837

    2. Zkontrolujte, zda jsou cílové názvy protokolu Kerberos platné. (IP adresy nejsou platné pro protokol Kerberos. Protokol Kerberos podporuje krátké názvy a plně kvalifikované názvy domén.)

    3. Zkontrolujte, že jsou hlavní názvy služeb (SPN) správně zaregistrované.

      Další informace najdete v tématech Kerberos a Self-Service Resetování hesla.

  • Známý problém 2

    Víme o problému, při kterém programové resetování hesel uživatelských účtů domény selže a vrátí kód chyby STATUS_DOWNGRADE_DETECTED (0x800704F1), pokud je očekávaná chyba jedna z následujících příčin:

    • ERROR_INVALID_PASSWORD
    • ERROR_PWD_TOO_SHORT (vrací se zřídka)
    • STATUS_WRONG_PASSWORD
    • STATUS_PASSWORD_RESTRICTION

    Následující tabulka zobrazuje úplné mapování chyb.

    Šestnáctkové Desítkové číslo Symbolické Přátelský
    0x56 86 ERROR_INVALID_PASSWORD Zadané síťové heslo není správné.
    0x267 615 ERROR_PWD_TOO_SHORT Zadané heslo je příliš krátké na to, aby splňovalo zásady vašeho uživatelského účtu. Zadejte prosím delší heslo.
    0xc000006a -1073741718 STATUS_WRONG_PASSWORD Když se pokusíte aktualizovat heslo, tento stav vrácení označuje, že hodnota, která byla zadaná jako aktuální heslo, je nesprávná.
    0xc000006c -1073741716 STATUS_PASSWORD_RESTRICTION Když se pokusíte aktualizovat heslo, tento stav vrácení indikuje, že došlo k porušení některého pravidla aktualizace hesla. Heslo například nemusí splňovat kritéria délky.
    0x800704F1 1265 STATUS_DOWNGRADE_DETECTED Systém nemůže kontaktovat řadič domény, aby mohl zpracovat požadavek na ověření. Zkuste to prosím znovu později.
    0xc0000388 -1073740920 STATUS_DOWNGRADE_DETECTED Systém nemůže kontaktovat řadič domény, aby mohl zpracovat požadavek na ověření. Zkuste to prosím znovu později.

     Řešení

    Aktualizace MS16-101 byla znovu vydána, aby tento problém vyřešila. Pokud chcete tento problém vyřešit, nainstalujte nejnovější verzi aktualizací pro tento bulletin.

  • Známý problém 3

    Víme o problému, při kterém programové resetování změn hesla místního uživatelského účtu může selhat a vrátit kód chyby STATUS_DOWNGRADE_DETECTED (0x800704F1).

    Následující tabulka zobrazuje úplné mapování chyb.

    Šestnáctkové Desítkové číslo Symbolické Přátelský
    0x4f1 1265 ERROR_DOWNGRADE_DETECTED Systém nemůže kontaktovat řadič domény, aby mohl zpracovat požadavek na ověření. Zkuste to prosím znovu později.

     Řešení

    Aktualizace MS16-101 byla znovu vydána, aby tento problém vyřešila. Pokud chcete tento problém vyřešit, nainstalujte nejnovější verzi aktualizací pro tento bulletin.

  • Známý problém 4

    Hesla pro zakázané a uzamčené uživatelské účty nelze změnit pomocí balíčku vyjednávání.

    Změny hesla pro zakázané a uzamčené účty budou fungovat i při použití jiných metod, například při přímém použití operace úprav LDAP. Například rutina PowerShellu Set-ADAccountPassword použije ke změně hesla operaci LDAP Modify, která zůstane nedotčená.

    Alternativní řešení

    Tyto účty vyžadují resetování hesel od správce. Toto chování je záměrné po instalaci aktualizace MS16-101 a novějších oprav.

  • Známý problém 5

    Aplikace, které používají rozhraní API NetUserChangePassword a které předají název serveru v parametru domainname, již nebudou po instalaci aktualizace MS16-101 a novějších aktualizací fungovat.

    Dokumentace společnosti Microsoft uvádí, že zadání názvu vzdáleného serveru v parametru domainname funkce NetUserChangePassword je podporováno. Například v tématu NetUserChangePassword na webu MSDN je uvedeno následující:

    název_domény [in]

    Ukazatel na konstantní řetězec, který určuje název DNS nebo NetBIOS vzdáleného serveru nebo domény, na kterém se má funkce spustit. Pokud má tento parametr hodnotu NULL, použije se přihlašovací doména volajícího. Tyto pokyny však byly nahrazeny aktualizací MS16-101, pokud se resetování hesla netýká místního účtu v místním počítači. Aby změny uživatelského hesla domény fungovaly po MS16-101, musíte rozhraní API NetUserChangePassword předat platný název domény DNS.

  • Známý problém 6

      Po použití této aktualizace zabezpečení a vytištění více dokumentů za sebou se můžou první dva dokumenty vytisknout úspěšně. Třetí a další dokumenty se ale nemusí vytisknout.

    Tento problém vyřešíte stažením 3186988 aktualizací z webu Katalog služby Microsoft Update .

    Tento problém je také vyřešen v bulletinu zabezpečení společnosti Microsoft MS16-106.

  • Známý problém 7

    Po instalaci aktualizací zabezpečení popsaných v bulletinu MS16-101 dojde k selhání vzdálených, programových změn hesla místního uživatelského účtu a změn hesel v nedůvěryhodné doménové struktuře.

    Tato operace selže, protože závisí na záložním protokolu NTLM, který již není po instalaci aktualizace MS16-101 podporován pro jiné než místní účty.

    K dispozici je položka registru, pomocí které můžete tuto změnu zakázat.

    Upozornění: Toto alternativní řešení může oslabit zabezpečení počítače nebo sítě vůči útoku uživatelů se zlými úmysly nebo škodlivému softwaru, například virům. Toto alternativní řešení nedoporučujeme, ale poskytujeme tyto informace proto, abyste ho mohli implementovat podle vlastního uvážení. Toto alternativní řešení používáte na vlastní nebezpečí.

    DůležitéTento oddíl, metoda nebo úkol obsahuje kroky, které popisují úpravu registru. Pokud byste ale registr upravili nesprávně, mohlo by dojít k vážným problémům. Provádějte proto tento postup pečlivě. Před úpravami registru vytvořte pro zvýšení ochrany zálohu registru. V případě problému pak můžete registr obnovit. Další informace o zálohování a obnovení registru naleznete v následujícím článku znalostní báze znalostní báze Microsoft Knowledge Base:
    322756 Postup zálohování a obnovení registru v systému Windows

    Pokud chcete tuto změnu zakázat, nastavte položku DWORD NegoAllowNtlmPwdChangeFallback na hodnotu 1 (jedna).

    Důležité: Nastavení položky registru NegoAllowNtlmPwdChangeFallback na hodnotu 1 tuto opravu zabezpečení zakáže:

    Hodnota registru Popis
    0 Výchozí hodnota. Je zabráněno nouzovému řešení.
    1 Nouzové řešení je vždy povolené. Oprava zabezpečení je vypnutá. Zákazníci, kteří mají problémy se vzdálenými místními účty nebo scénáři nedůvěryhodných doménových struktur, můžou registr nastavit na tuto hodnotu.

    Chcete-li přidat tyto hodnoty registru, postupujte následujícím způsobem:

    1. Klikněte na Start, klikněte na Spustit, do pole Otevřít zadejte regedit a klikněte na OK.

    2. Najděte v registru následující podklíč a klikněte na něj:

      HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa

    3. V nabídce Upravit přejděte na Nový a klikněte na Hodnota DWORD.

    4. Jako název pro DWORD zadejte NegoAllowNtlmPwdChangeFallback a stiskněte klávesu ENTER.

    5. Klikněte pravým tlačítkem myši na položku NegoAllowNtlmPwdChangeFallback a potom klikněte na příkaz Upravit.

    6. Do pole Údaj hodnoty zadejte 1, aby se tato změna zakázala, a klikněte na tlačítko OK.

      Poznámka: Chcete-li obnovit výchozí hodnotu, zadejte 0 (nula) a klepněte na tlačítko OK.

    Stav

    Hlavní příčina tohoto problému je známá. Tento článek bude aktualizován o další podrobnosti, jakmile budou k dispozici.

Jak získat tuto aktualizaci

Důležité: Pokud po instalaci této aktualizace nainstalujete jazykovou sadu, musíte tuto aktualizaci přeinstalovat. Proto před instalací této aktualizace doporučujeme nainstalovat všechny jazykové sady, které potřebujete. Další informace najdete v tématu Přidání jazykových sad do Windows.

Metoda 1: Prostřednictvím služby služba Windows Update

Tato aktualizace se stáhne a nainstaluje automaticky.

Metoda 2: Prostřednictvím Katalogu služby Microsoft Update

Pokud chcete získat samostatný balíček s touto aktualizací, přejděte na web Katalog služby Microsoft Update.

Požadavky

Pro instalaci této aktualizace neexistují žádné předpoklady.

Informace o restartování

Po instalaci této aktualizace je třeba restartovat počítač.

Informace o nahrazení aktualizace

Tato aktualizace nahrazuje dříve vydanou aktualizaci 3172985.

Informace o souborech

Pokud chcete získat seznam souborů poskytovaných v rámci této kumulativní aktualizace, stáhněte si informace o souborech pro kumulativní aktualizaci 3176493.

Reference

Podívejte se na informace o terminologii, kterou společnost Microsoft používá k popisování aktualizací softwaru.