Souhrn
Přečtěte si další informace o této aktualizaci zabezpečení, včetně vylepšení, všech známých problémů a postupu, jak aktualizaci získat.
Poznámka
- PŘIPOMENUT10. ledna 2023 skončí podpora systému Windows 8.1, kdy už nebude poskytována technická podpora a aktualizace softwaru. Pokud máte zařízení se systémem Windows 8.1, doporučujeme upgradovat na novější, podporovanou a aktualizovanou verzi Windows. Pokud zařízení nesplňují technické požadavky pro spuštění novější verze Windows, doporučujeme nahradit zařízení jiným, který podporuje Windows 11.
- Společnost Microsoft nebude nabízet program Prodloužených aktualizací zabezpečení (ESU) pro systém Windows 8.1. Pokračování v používání systému Windows 8.1 po 10. lednu 2023 může zvýšit vystavení organizace bezpečnostním rizikům nebo ovlivnit její schopnost plnit závazky v oblasti dodržování předpisů.
- Další informace najdete v tématu Podpora systému Windows 8.1 skončí 10. ledna 2023.
- Windows Server 2012 R2 dosáhne konce podpory 10. října 2023 pro edice Datacenter, Essentials, Embedded Systems, Foundation a Standard.
Poznámka
Poznámka Informace o různých typech aktualizací systému Windows, jako jsou důležité aktualizace, aktualizace zabezpečení, aktualizace ovladačů, aktualizace Service Pack a další, najdete v následujícím článku. Pokud chcete zobrazit další poznámky a zprávy, podívejte se na domovskou stránku historie aktualizací systémů Windows 8.1 a Windows Server 2012 R2.
Vylepšení
Tato aktualizace typu "jenom aktualizace zabezpečení" obsahuje klíčové změny v následujících oblastech:
Aktualizace letního času (DST) pro Jordánsko, aby se zabránilo posunu času o 1 hodinu zpět 28. října 2022. Dále změní zobrazovaný název jordánského běžného času z "(UTC+02:00) Ammán" na "(UTC+03:00) Ammán".
Řeší problém, kdy se po instalaci aktualizace z 11. ledna 2022 nebo novější procesu vytváření vztahu důvěryhodnosti doménové struktury nepodaří naplnit přípony názvů DNS do atributů informací o důvěryhodnosti.
Řeší ohrožení zabezpečení v protokolech Kerberos a Netlogon, jak je popsáno v CVE-2022-38023, CVE-2022-37966 a CVE-2022-37967. Pokyny k nasazení najdete v následujících článcích:
- KB5020805: Jak spravovat změny protokolu Kerberos související s CVE-2022-37967
- KB5021130: Jak spravovat změny protokolu Netlogon související s CVE-2022-38023
- KB5021131: Jak spravovat změny protokolu Kerberos související s chybou zabezpečení CVE-2022-37966
Další informace o vyřešených bezpečnostních chybách naleznete v Nasazení | Průvodce aktualizacemi zabezpečení a Aktualizace zabezpečení z listopadu 2022.
Další informace o vyřešených bezpečnostních chybách naleznete v Nasazení | Průvodce aktualizacemi zabezpečení a Aktualizace zabezpečení z listopadu 2022.
Známé problémy v této aktualizaci
| Příznak | Další krok |
|---|---|
| Po instalaci této aktualizace nebo novější aktualizace systému Windows může být operace připojení k doméně neúspěšná a dojde k chybě "0xaac (2732): NERR_AccountReuseBlockedByPolicy". Navíc text "Ve službě služba Active Directory existuje účet se stejným názvem. Opětovné použití účtu bylo zablokováno zásadami zabezpečení". Ovlivněné scénáře zahrnují některé operace připojení k doméně nebo opětovné instalace image, kdy byl účet počítače vytvořen nebo předpřipraven jinou identitou, než je identita použitá k připojení nebo opětovnému připojení počítače k doméně. Další informace o tomto problému najdete v tématu KB5020276 – Netjoin: Změny posílení zabezpečení připojení k doméně. Poznámka U spotřebitelských desktopových edic Windows se tento problém pravděpodobně neobjeví. |
Tento problém řeší KB5023764. |
Po instalaci aktualizací Windows vydaných 8. listopadu 2022 nebo později na Windows Serverech, které používají roli řadiče domény, můžete mít problémy s ověřováním protokolem Kerberos. Tento problém může mít vliv na jakékoli ověřování protokolem Kerberos ve vašem prostředí. Některé scénáře, které mohou být ovlivněny:
Poznámka Ovlivněné události budou obsahovat řetězec " chybějící klíč má ID 1": Při zpracování požadavku AS pro službu cílové služby <neměl název> účtu <vhodný klíč pro generování lístku protokolu Kerberos (chybějící klíč má ID> 1). Požadované etypy: 18 3. Dostupné typy účtů: 23 18 17. Změna nebo resetování hesla <názvu> účtu vygeneruje správný klíč. Poznámka Tento problém není očekávanou součástí posílení zabezpečení pro Netlogon a Kerberos počínaje aktualizací zabezpečení z listopadu 2022. I po vyřešení tohoto problému budete muset postupovat podle pokynů v těchto článcích. Zařízení s Windows používaná doma spotřebiteli nebo zařízení, která nejsou součástí místní domény, se tento problém netýká. Na prostředí služby Azure Active Directory, která nejsou hybridní a nemají žádné místní servery Active Directory, to nemá vliv. |
Tento problém řeší aktualizace KB5021653. |
| Po instalaci této nebo novější aktualizace na řadič domény může docházet k nevracení paměti u služby LSASS (Local Security Authority Subsystem Service). V závislosti na úloze řadiče domény a době od posledního restartování serveru může služba LSASS průběžně zvyšovat využití paměti s dobou provozu serveru a server může přestat reagovat nebo se automaticky restartuje. Poznámka Tento problém může mít vliv na vzdálené aktualizace řadičů domény vydané 17. listopadu 2022 a 18. listopadu 2022. |
Pokud chcete tento problém zmírnit, otevřete příkazový řádek jako správce a pomocí následujícího příkazu nastavte klíč registru KrbtgtFullPacSignature na hodnotu 0: reg add "HKLM\System\CurrentControlSet\services\KDC" -v "KrbtgtFullPacSignature" -d 0 -t REG_DWORD Poznámka Po vyřešení tohoto známého problému byste měli nastavit KrbtgtFullPacSignature na vyšší nastavení v závislosti na tom, co vaše prostředí dovolí. Doporučujeme povolit režim vynucení, jakmile bude vaše prostředí připravené. Další informace o tomto klíči registru najdete v tématu KB5020805: Správa změn protokolu Kerberos souvisejících s chybou zabezpečení CVE-2022-37967. Pracujeme na řešení a v nadcházející verzi poskytneme aktualizaci. |
Po instalaci této aktualizace se aplikace, které používají připojení ODBC prostřednictvím ovladače Microsoft ODBC SQL Server Driver (sqlsrv32.dll) pro přístup k databázím, nemusí připojit. Kromě toho se může v aplikaci zobrazit chyba nebo se může zobrazit chyba z SQL Server. Mezi chyby, které se můžou zobrazit, patří následující zprávy:
Pokud se chcete rozhodnout, jestli používáte ovlivněnou aplikaci, otevřete aplikaci, která se připojuje k databázi. Otevřete okno příkazového řádku, zadejte následující příkaz a stiskněte Enter: Seznam úkolů /m sqlsrv32.dll Pokud příkaz vrátí úkol, může to mít vliv na aplikaci. |
Pokud chcete tento problém vyřešit, můžete provést jednu z následujících akcí:
|
Jak získat tuto aktualizaci
Před instalací této aktualizace
Velmi doporučujeme, abyste si před instalací nejnovější kumulativní aktualizace nainstalovali nejnovější servisní aktualizaci SSU pro váš operační systém. Aktualizace SSU zlepšují spolehlivost procesu aktualizací a omezují rizika případných problémů při instalaci kumulativní aktualizace a při použití oprav zabezpečení od Microsoftu. Obecné informace o aktualizacích SSU najdete v článku o servisních aktualizacích SSU a v nejčastějších dotazech k aktualizacím SSU (Servicing Stack Updates).
Pokud používáte služba služba Windows Update, bude vám nejnovější servisní aktualizace SSU (KB5018922) nabídnuta automaticky. Pokud chcete získat samostatný balíček s touto nejnovější aktualizací SSU, vyhledejte ho v Katalogu služby Microsoft Update.
Poznámka
PŘIPOMENUTÍ Pokud používáte aktualizace typu "jenom aktualizace zabezpečení", budete si muset také nainstalovat všechny předchozí aktualizace typu "jenom aktualizace zabezpečení" a nejnovější kumulativní aktualizaci pro Internet Explorer (KB5019958).
Jazykové sady
Pokud po instalaci této aktualizace nainstalujete jazykovou sadu, musíte tuto aktualizaci přeinstalovat. Proto před instalací této aktualizace doporučujeme nainstalovat všechny jazykové sady, které potřebujete. Další informace najdete v tématu Přidání jazykových sad do Windows.
Instalace této aktualizace
| Kanál použitý k vydání | K dispozici | Další krok |
|---|---|---|
| služba Windows Update a Microsoft Update | Ne | Viz další možnosti níže. |
| Katalog služby Microsoft Update | Ano | Pokud chcete získat samostatný balíček s touto aktualizací, přejděte na web Katalog služby Microsoft Update. |
| Služba WSUS (Windows Server Update Services) | Ano | Tato aktualizace se bude automaticky synchronizovat se službou WSUS, pokud nakonfigurujete Produkty a klasifikace takto: Produkt: Windows 8.1, Windows Server 2012 R2, Windows Embedded 8.1 Industry Enterprise, Windows Embedded 8.1 Industry Pro Klasifikace: Aktualizace zabezpečení |
Informace o souborech
Pokud chcete získat seznam souborů poskytovaných v rámci této aktualizace, stáhněte si informace o souborech pro aktualizaci KB5020010.
Reference
Informace o standardní terminologii používané při popisu aktualizací softwaru společnosti Microsoft.