12. května 2026 – KB5087544 (buildy operačního systému 19045.7291 a 19044.7291)

Platí pro
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021

Vypršení platnosti certifikátu zabezpečeného spouštění systému Windows

Důležité: Platnost certifikátů zabezpečeného spouštění používaných většinou zařízení s Windows vyprší od června 2026. To může mít vliv na schopnost určitých osobních a firemních zařízení bezpečně se spouštět, pokud se neaktualizují včas. Pokud se chcete vyhnout přerušení služeb, doporučujeme projít si pokyny a podniknout kroky k aktualizaci certifikátů předem. Podrobnosti a přípravné kroky najdete v tématu Vypršení platnosti certifikátu zabezpečeného spouštění systému Windows a aktualizace certifikační autority.

Souhrn

Tento článek uvádí problémy se zabezpečením a vylepšení kvality, které jsou součástí této kumulativní aktualizace zabezpečení.


Platí pro: Windows 10 ESU

Důležité

Pomocí EKB KB5015684 aktualizujte na Windows 10, verze 22H2.

Tato aktualizace zabezpečení zahrnuje opravy a vylepšení kvality, které jsou součástí následujících aktualizací:

Následuje souhrn problémů, které tato aktualizace řeší při instalaci této aktualizace. Pokud se objeví nové funkce, vypíše je také. Tučný text v hranatých závorkách označuje položku nebo oblast změny, kterou dokumentujeme.

  • [Upozornění zabezpečení Vzdálené plochy (známý problém)] Opraveno: Dialogové okno zabezpečení Připojení ke vzdálené ploše se mohlo nesprávně vykreslovat v konfiguracích s více monitory s různým nastavením měřítka zobrazení. K tomuto problému může dojít po instalaci aktualizace zabezpečení Windows vydané 14. dubna 2026 (KB5082200).

  • [Zabezpečené spouštění]

    • Tato aktualizace povoluje dynamické zasílání zpráv o stavu pro stavy zabezpečeného spouštění v aplikaci Zabezpečení Windows.
    • V této aktualizaci zahrnují aktualizace systému Windows pro zvýšení kvality další vysoce spolehlivá data o cílení na zařízení, čímž se zvyšuje pokrytí zařízení, která mají nárok na automatické přijímání nových certifikátů zabezpečeného spouštění. Zařízení obdrží nové certifikáty až poté, co prokáží dostatečné úspěšné aktualizační signály a udržují řízené a postupné zavádění.
    • Tato aktualizace přidá novou SecureBoot složku do C:\Windows části Na vyhovujících zařízeních. Složka obsahuje ukázkové skripty určené pro organizace se specialisty v oblasti IT, kteří aktivně spravují aktualizace v rámci celé své flotily zařízení. Tyto skripty je možné použít ke zjištění stavu aktualizace certifikátu zabezpečeného spouštění a automatizaci nasazení pomocí mechanismu bezpečného zavedení v prostředí služba Active Directory. Další informace naleznete v tématu Ukázkový průvodce automatizací zabezpečeného spouštění E2E.
  • [Letní čas] Aktualizace pro Egyptskou arabskou republiku na podporu vládního nařízení o změně letního času v roce 2023.

Pokud máte nainstalované dřívější aktualizace, do vašeho zařízení se stáhnou a nainstalují jenom nové aktualizace obsažené v tomto balíčku.

Další informace o chybách zabezpečení najdete na webu Průvodce aktualizacemi zabezpečení a v Aktualizace zabezpečení z května 2026.

Informace o terminologii aktualizací systému Windows naleznete v článku o typech aktualizací systému Windows a o typech měsíčních aktualizací pro zvýšení kvality. Přehled systému Windows 10 verze 22H2 najdete na stránce s historií aktualizací.

Známé problémy v této aktualizaci

  • U zařízení s nedoporučenou konfigurací Zásady skupiny nástroje BitLocker může být vyžadováno zadání obnovovacího klíče nástroje BitLocker

    Příznaky

    Na některých zařízeních s nedoporučenou konfigurací zásad skupiny pro BitLocker může být při prvním restartování po instalaci této aktualizace potřeba zadat obnovovací klíč BitLockeru.

    Tento problém se týká jen omezeného počtu systémů, u kterých platí VŠECHNY následující podmínky. Tyto podmínky se pravděpodobně nevyskytnou na osobních zařízeních, která nespravují IT oddělení.

    1. Na jednotce operačního systému je povolený BitLocker.
    2. Zásada skupiny „Konfigurovat profil ověřování platformy TPM pro nativní konfigurace firmwaru UEFI“ je nakonfigurovaná a profil ověřování zahrnuje PCR7 (nebo je ručně nastavený ekvivalentní klíč registru).
    3. Systémové informace (msinfo32.exe) u položky Vazba PCR7 ve stavu zabezpečeného spouštění hlásí hodnotu „Není možné“.
    4. V databázi podpisů zabezpečeného spouštění (DB) zařízení je certifikát Windows UEFI CA 2023, takže zařízení splňuje podmínky pro nastavení Správce spouštění Windows podepsaného v roce 2023 jako výchozího.
    5. Zařízení ještě nepoužívá Správce spouštění Windows podepsaný v roce 2023.

    V tomto scénáři stačí obnovovací klíč BitLockeru zadat jen jednou. Další restartování nespustí obrazovku pro obnovení BitLockeru, pokud konfigurace zásad skupiny zůstane beze změny. Nápovědu k vyhledání obnovovacího klíče BitLockeru najdete v článku Vyhledání obnovovacího klíče BitLockeru.

    Podnikům doporučujeme, aby před instalací této aktualizace zkontrolovaly svoje zásady skupiny pro BitLocker kvůli explicitnímu zahrnutí PCR7 a ověřily stav vazby PCR7 v nástroji msinfo32.exe.

    Řešení

    Tento problém řeší KB5094127. Po instalaci aktualizace nebudou zařízení s touto nekompatibilní konfigurací zásad skupiny moct nainstalovat Správce spouštění systému Windows podepsaného v roce 2023. Pokud se to týkalo vašeho zařízení, zobrazí se při instalaci aktualizací Windows v protokolu systémových událostí událost s ID 1032: "The Secure Boot update Boot Manager (2023) was not applied due to a known incompatibility with the current BitLocker configuration." (Správce spouštění aktualizace zabezpečeného spouštění (2023) nebyl použit kvůli známé nekompatibilitě s aktuální konfigurací nástroje BitLocker. Pokud obdržíte událost s ID 1032, Microsoft důrazně doporučuje před instalací aktualizací odebrat Zásady skupiny konfiguraci, abyste mohli nainstalovat Správce spouštění systému Windows podepsaný v roce 2023 a nadále dostávat nejnovější ochranu zabezpečeného spouštění.

    Před instalací aktualizace odeberte konfiguraci Zásady skupiny (doporučeno).

    1. Otevřete Editor zásad skupiny (gpedit.msc) nebo Konzolu pro správu zásad skupiny.
    2. Přejděte na: Konfigurace> počítačeŠablony pro správu Součásti>>systému WindowsNástroj BitLocker Drive Encryption>Jednotky operačního systému
    3. Nastavte možnost Konfigurovat profil ověřování platformy TPM pro konfigurace nativního firmwaru UEFI na Nenakonfigurováno.
    4. Spuštěním následujícího příkazu na ovlivněných zařízeních propagujte změnu zásad: gpupdate /force
    5. Pokud chcete pozastavit BitLocker (pokud je BitLocker povolený na jednotce C:), spusťte následující příkaz: manage-bde -protectors -disable C:
    6. Spuštěním následujícího příkazu obnovíte používání nástroje BitLocker (pokud je nástroj BitLocker povolený na jednotce C:): manage-bde -protectors -enable C:
    7. Tím se aktualizují vazby nástroje BitLocker tak, aby používaly výchozí profil PCR vybraný systémem Windows.

    Pokud nechcete tuto konfiguraci Zásady skupiny odebrat, můžete nainstalovat nového Správce spouštění systému Windows dočasným pozastavením nástroje BitLocker a instalací aktualizace zabezpečeného spouštění. Postupujte takto:

    1. Pokud chcete pozastavit BitLocker (pokud je BitLocker povolený na jednotce C:), spusťte následující příkaz: manage-bde -protectors -disable C
    2. Spusťte následující příkaz: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
    3. Zařízení restartujte.
    4. Po úspěšné instalaci nového Správce spouštění systému Windows povolte nástroj BitLocker spuštěním tohoto příkazu: manage-bde -protectors -enable C:

Windows 10 aktualizace obslužného zásobníku (KB5084130) – verze 19041.7183

Společnost Microsoft nyní kombinuje nejnovější servisní aktualizaci SSU pro váš operační systém s nejnovější kumulativní aktualizací LCU. Aktualizace SSU zlepšují spolehlivost procesu aktualizací a zahrnují opravy pro servisní balík Servicing Stack, což je součást, která instaluje aktualizace systému Windows.

Poznámka: Tato servisní aktualizace SSU zahrnuje vylepšenou logiku pro ověření, jestli je zařízení hostované v Azure, a využívá k ověřování aktualizovaný řetěz certifikátů. Pokud chcete zajistit, aby zařízení mělo přístup k požadovaným doménám aktualizace certifikátů, aby bylo možné úspěšně stáhnout a nainstalovat aktualizace certifikátů, přečtěte si téma Stahování a seznamy odvolaných certifikátů a podrobnosti o certifikační autoritě Azure. Další informace o aktualizacích SSU najdete v tématu Servisní aktualizace SSU.

Jak získat tuto aktualizaci

Před instalací této aktualizace

Důležité Musíte mít nainstalovanou nejnovější servisní aktualizaci SSU. Pokud před instalací aktualizací Windows nenainstalujete nejnovější servisní aktualizaci SSU, aktualizace Windows vám pravděpodobně nebude nabídnuta, dokud nebude nainstalovaná nejnovější servisní aktualizace SSU.

Nasazení

Pokud budete nasazovat tuto aktualizaci, zvolte jednu z následujících možností na základě vašeho instalačního scénáře:

Údržba offline bitových kopií operačního systému

  • Pokud váš obraz nemá kumulativní aktualizaci LCU z 25. července 2023 (KB5028244) nebo novější, musíte si před instalací této aktualizace nainstalovat speciální samostatnou SSU z 13. října 2023 (KB5031539).

Pro nasazení služby Windows Server Update Services (WSUS) nebo při instalaci samostatného balíčku z katalogu služby Microsoft Update

  • Pokud vaše zařízení nemají kumulativní aktualizaci LCU z 11. května 2021 (KB5003173) nebo novější, musíte si před instalací této aktualizace nainstalovat speciální samostatnou aktualizaci SSU z 10. srpna 2021 (KB5005260).

Získání a instalace této aktualizace

Chcete-li získat a nainstalovat tuto aktualizaci, použijte jeden z následujících kanálů pro Windows a Microsoft.


K dispozici Další krok
K dispozici Tato aktualizace se automaticky stáhne a nainstaluje ze služby služba Windows Update.

Informace o souborech

Seznam souborů, které jsou součástí této aktualizace, je poskytován v souboru CSV (oddělený čárkami) (*.csv). Soubor můžete otevřít v textovém editoru, jako je třeba Poznámkový blok, nebo v Microsoft Excelu.

Poznámka: Anglická (USA) verze této aktualizace softwaru může obsahovat soubory pro další jazyky.

Ikona Stáhnout Stáhněte si informace o souborech pro tuto kumulativní aktualizaci KB5087544.

Ikona Stáhnout Stáhněte si informace o souborech pro aktualizaci SSU (KB5084130) – verze 19041.7183 .

Pokud chcete tuto aktualizaci odebrat

Poznámka

  • POZOR Než se rozhodnete tuto aktualizaci odebrat, přečtěte si téma Principy rizik: Proč byste neměli odinstalovat aktualizace zabezpečení.
  • Pokud chcete odebrat kumulativní aktualizaci LCU po instalaci kombinovaného balíčku SSU a LCU, použijte možnost příkazového řádku DISM/Remove-Package s názvem balíčku LCU jako argumentem. Název balíčku najdete pomocí tohoto příkazu: DISM /online /get-packages.
  • Spuštění samostatného instalačního programu (wusa.exe) služba služba Windows Update s přepínačem /uninstall na kombinovaném balíčku nebude fungovat, protože kombinovaný balíček obsahuje servisní aktualizaci SSU. Po instalaci nelze servisní aktualizaci SSU odebrat ze systému.

Oznámení o aktualizacích aplikací z obchodu Microsoft Store

Poznámka

Aktualizace systému Windows neinstalují aktualizace aplikací z obchodu Microsoft Store. Pokud jste podnikový uživatel, podívejte se na téma Aplikace pro Microsoft Store – Správce konfigurace. Pokud jste spotřebitel, podívejte se na článek Získání aktualizací aplikací a her v obchodě Microsoft Store.

Informace o konci podpory

Microsoft už nebude poskytovat bezplatné aktualizace softwaru od služby služba Windows Update, technickou pomoc nebo opravy zabezpečení k následujícím datům ukončení:

Změnový protokol

Změnit datum Popis změny
14 července, 2026
  • Aktualizováno řešení pro známý problém: "U zařízení s nedoporučenou konfigurací nástroje BitLocker Zásady skupiny může být vyžadováno zadání obnovovacího klíče nástroje BitLocker"
13 května, 2026
  • Byla přidána následující poznámka k verzi pro zabezpečené spouštění:

    Tato aktualizace přidá novou SecureBoot složku do C:\Windows části Na vyhovujících zařízeních. Složka obsahuje ukázkové skripty určené pro organizace se specialisty v oblasti IT, kteří aktivně spravují aktualizace v rámci celé své flotily zařízení. Tyto skripty je možné použít ke zjištění stavu aktualizace certifikátu zabezpečeného spouštění a automatizaci nasazení pomocí mechanismu bezpečného zavedení v prostředí služba Active Directory. Další informace naleznete v tématu Ukázkový průvodce automatizací zabezpečeného spouštění E2E.