14. července 2026 – KB5099539 (buildy operačního systému 19045.7548 a 19044.7548)

Platí pro
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021
Vypršení platnosti certifikátu zabezpečeného spouštění systému Windows
Důležité Platnost certifikátů zabezpečeného spouštění používaných většinou zařízení s Windows měla vypršet od června 2026. Microsoft tyto certifikáty na počítačích a nespravovaných podnikových zařízeních aktualizoval v posledních měsících. Zařízení, která neobdržela novější certifikáty, se budou dál spouštět a standardní aktualizace Windows se budou dál instalovat. V nadcházejících měsících budeme dál instalovat novější certifikáty prostřednictvím aktualizací Windows.

Souhrn

Tento článek uvádí problémy se zabezpečením a vylepšení kvality, které jsou součástí této kumulativní aktualizace zabezpečení.


Platí pro: Windows 10 ESU

Důležité

Pomocí EKB KB5015684 aktualizujte na Windows 10, verze 22H2.

Tato aktualizace zabezpečení zahrnuje opravy a vylepšení kvality, které jsou součástí následujících aktualizací:

Následuje souhrn problémů, které tato aktualizace řeší při instalaci této aktualizace. Pokud se objeví nové funkce, vypíše je také. Tučný text v hranatých závorkách označuje položku nebo oblast změny, kterou dokumentujeme.

  • [Automatizace OLE (známý problém)] Opraveno: Řeší problém s kompatibilitou v automatizaci OLE (oleaut32.dll), který byl zaveden aktualizací zabezpečení z června 2026. Některé aplikace, které používají metodu IDispatch::Invoke k volání metod COM s parametry BYREF, které sdílejí stejné podkladové úložiště, můžou selhat. Tato selhání můžou zahrnovat chyby zařazování parametrů nebo selhání volání automatizace. Tato aktualizace opravuje způsob správy vlastnictví parametrů a obnovuje očekávané chování aplikace.

  • [Průzkumník souborů (známý problém)] Opraveno: Problém, kdy zástupce OneDrivu v Průzkumník souborů přestal fungovat, když se Průzkumník souborů spustil v režimu správy.

  • [Koš (známý problém)] Opraveno: Tato aktualizace řeší problém, kdy se v potvrzovacím dialogovém okně mohl při trvalém odstranění souboru zobrazit interní název souboru koše místo původního názvu souboru.

  • [Vstup] Tato aktualizace mění chování při rušení registrace klávesových zkratek a čištění. Ve výjimečných případech můžou některá integrovaná prostředí Windows, která spoléhají na předchozí chování životního cyklu klávesových zkratek, dočasně přestat reagovat na určité klávesové zkratky. Tento problém lze obvykle vyřešit restartováním příslušné aplikace. Pokud se problém nevyřeší, nahlaste jej prostřednictvím aplikace Centrum Feedback.

  • [Zabezpečené spouštění]

    • Tato aktualizace povoluje dynamické zasílání zpráv o stavu pro stavy zabezpečeného spouštění v aplikaci Zabezpečení Windows.
    • Tato aktualizace obsahuje další vysoce spolehlivá data o cílení na zařízení, která zvyšují pokrytí zařízení, která mají nárok na automatické přijímání nových certifikátů zabezpečeného spouštění. Nasazování certifikátů na podporovaných počítačích a nespravovaných podnikových zařízeních bude v nadcházejících měsících pokračovat prostřednictvím aktualizací Windows.
  • [Sítě] Tato aktualizace zavádí změnu posílení zabezpečení, která vynucuje požadavky na registraci přenosu TDI. V důsledku toho můžou po instalaci této aktualizace přestat fungovat aplikace, které používají sokety přes neregistrované přenosy TDI třetích stran. Registrované přepravy TDI nejsou ovlivněny. Další informace najdete v tématu Přenosy TDI třetích stran můžou po instalaci aktualizací zabezpečení Windows vydaných 14. července 2026 nebo později přestat fungovat.

  • [Zabezpečení vzdálené plochy (RDP)] Byla přidána podpora pro kryptografické otisky certifikátů SHA-2 pro důvěryhodné vydavatele protokolu RDP, přičemž podpora SHA-1 je zachována pouze kvůli zpětné kompatibilitě a plánuje se její odebrání. Prostřednictvím Zásady skupiny jsou k dispozici nové pokyny ke správě zabezpečení souborů RDP, které organizacím pomůžou snížit riziko phishingu tím, že budou kontrolovat, které soubory .rdp mohou uživatelé otevírat. Správcům IT doporučujeme, aby co nejdříve přešli na otisky prstů SHA-256 nebo silnější algoritmus, aby nedošlo k narušení služeb.

Pokud máte nainstalované dřívější aktualizace, do vašeho zařízení se stáhnou a nainstalují jenom nové aktualizace obsažené v tomto balíčku.

Další informace o chybách zabezpečení najdete na novém webu Průvodce aktualizacemi zabezpečení a v Aktualizacích zabezpečení z července 2026.

Informace o terminologii aktualizací systému Windows naleznete v článku o typech aktualizací systému Windows a o typech měsíčních aktualizací pro zvýšení kvality. Přehled systému Windows 10 verze 22H2 najdete na stránce s historií aktualizací.

Známé problémy v této aktualizaci

U zařízení s nedoporučenou konfigurací Zásady skupiny nástroje BitLocker může být vyžadováno zadání obnovovacího klíče nástroje BitLocker

Příznaky

Na některých zařízeních s nedoporučenou konfigurací zásad skupiny pro BitLocker může být při prvním restartování po instalaci této aktualizace potřeba zadat obnovovací klíč BitLockeru.

Tento problém se týká jen omezeného počtu systémů, u kterých platí VŠECHNY následující podmínky. Tyto podmínky se pravděpodobně nevyskytnou na osobních zařízeních, která nespravují IT oddělení.

  1. Na jednotce operačního systému je povolený BitLocker.
  2. Zásada skupiny „Konfigurovat profil ověřování platformy TPM pro nativní konfigurace firmwaru UEFI“ je nakonfigurovaná a profil ověřování zahrnuje PCR7 (nebo je ručně nastavený ekvivalentní klíč registru).
  3. Systémové informace (msinfo32.exe) u položky Vazba PCR7 ve stavu zabezpečeného spouštění hlásí hodnotu „Není možné“.
  4. V databázi podpisů zabezpečeného spouštění (DB) zařízení je certifikát Windows UEFI CA 2023, takže zařízení splňuje podmínky pro nastavení Správce spouštění Windows podepsaného v roce 2023 jako výchozího.
  5. Zařízení ještě nepoužívá Správce spouštění Windows podepsaný v roce 2023.

V tomto scénáři stačí obnovovací klíč BitLockeru zadat jen jednou. Další restartování nespustí obrazovku pro obnovení BitLockeru, pokud konfigurace zásad skupiny zůstane beze změny. Nápovědu k vyhledání obnovovacího klíče BitLockeru najdete v článku Vyhledání obnovovacího klíče BitLockeru.

Podnikům doporučujeme, aby před instalací této aktualizace zkontrolovaly svoje zásady skupiny pro BitLocker kvůli explicitnímu zahrnutí PCR7 a ověřily stav vazby PCR7 v nástroji msinfo32.exe.

Řešení

Řešení tohoto problému je plánováno v budoucí aktualizaci Windows.

Tento problém obejdete tak, že před instalací aktualizace odeberete konfiguraci Zásady skupiny. Postupujte takto:

  1. Otevřete Editor zásad skupiny (gpedit.msc) nebo Konzolu pro správu zásad skupiny.
  2. Přejděte na Konfigurace > počítače, Šablony pro správu, Součásti > systému Windows, > Nástroj BitLocker, Šifrování, > Jednotky operačního systému.
  3. Nastavte možnost Konfigurovat profil ověřování platformy TPM pro konfigurace nativního firmware UEFI na Nenakonfigurováno.
  4. Spuštěním následujícího příkazu na ovlivněných zařízeních propagujte změnu zásad: gpupdate /force
  5. Pokud chcete pozastavit nástroj BitLocker (pokud je nástroj BitLocker povolený na jednotce C:), spusťte následující příkaz: manage-bde -protectors -disable C:
  6. Spuštěním následujícího příkazu obnovte nástroj BitLocker (pokud je nástroj BitLocker povolený na jednotce C:): manage-bde -protectors -enable C:
  7. Tím se aktualizují vazby nástroje BitLocker tak, aby používaly výchozí profil PCR vybraný systémem Windows.

Windows 10 aktualizace obslužného zásobníku (KB5104021) – verze 19041.7546

Společnost Microsoft nyní kombinuje nejnovější servisní aktualizaci SSU pro váš operační systém s nejnovější kumulativní aktualizací LCU. Aktualizace SSU zlepšují spolehlivost procesu aktualizací a zahrnují opravy pro servisní balík Servicing Stack, což je součást, která instaluje aktualizace systému Windows.

Poznámka Tato servisní aktualizace SSU zahrnuje vylepšenou logiku pro ověření, jestli je zařízení hostované v Azure, a využívá k ověřování aktualizovaný řetěz certifikátů. Pokud chcete zajistit, aby zařízení mělo přístup k požadovaným doménám aktualizace certifikátů, aby bylo možné úspěšně stáhnout a nainstalovat aktualizace certifikátů, přečtěte si téma Stahování a seznamy odvolaných certifikátů a podrobnosti o certifikační autoritě Azure. Další informace o aktualizacích SSU najdete v tématu Servisní aktualizace SSU.

Jak získat tuto aktualizaci

Před instalací této aktualizace

Důležité Musíte mít nainstalovanou nejnovější servisní aktualizaci SSU. Pokud před instalací aktualizací Windows nenainstalujete nejnovější servisní aktualizaci SSU, aktualizace Windows vám pravděpodobně nebude nabídnuta, dokud nebude nainstalovaná nejnovější servisní aktualizace SSU.

Nasazení

Pokud budete nasazovat tuto aktualizaci, zvolte jednu z následujících možností na základě vašeho instalačního scénáře:

  • Pro údržbu offline image operačního systému:

    Pokud váš obraz nemá kumulativní aktualizaci LCU z 25. července 2023 (KB5028244) nebo novější, musíte si před instalací této aktualizace nainstalovat speciální samostatnou SSU z 13. října 2023 (KB5031539).

  • Pro nasazení služby Windows Server Update Services (WSUS) nebo při instalaci samostatného balíčku z Katalogu služby Microsoft Update:

    Pokud vaše zařízení nemají kumulativní aktualizaci LCU z 11. května 2021 (KB5003173) nebo novější, musíte si před instalací této aktualizace nainstalovat speciální samostatnou aktualizaci SSU z 10. srpna 2021 (KB5005260).

Pokud dynamické aktualizace, jako je tato, nasazujete do existující bitové kopie systému Windows, ujistěte se, že je soubor boot.stl součástí instalačního média. Pokud soubor nezahrnete, může se stát, že se zařízení úspěšně spustí z instalačního média a může to mít za následek 0xc0430001 kódu chyby.

Poznámka Soubor boot.stl se používá během ověřování zabezpečeného spouštění a musí odpovídat verzi a architektuře systému Windows bitové kopie, kterou aktualizujete.

Chcete-li zajistit, aby byl soubor boot.stl součástí instalačního média, proveďte jednu z následujících akcí:

  • Pomocí skriptu Update WinPE aktualizujte existující image Windows. (Doporučeno)
  • Před nasazením aktualizace ručně zkopírujte soubor boot.stl ze složky Windows\Boot\EFI na zařízení.

Informace o tom, jak použít balíčky dynamických aktualizací na existující bitové kopie systému Windows, naleznete v tématu Aktualizace instalačních médií systému Windows pomocí dynamické aktualizace.

Získání a instalace této aktualizace

Chcete-li získat a nainstalovat tuto aktualizaci, použijte jeden z následujících kanálů pro Windows a Microsoft.


K dispozici Další krok
K dispozici Tato aktualizace se automaticky stáhne a nainstaluje ze služby služba Windows Update.

Informace o souborech

Seznam souborů, které jsou součástí této aktualizace, je poskytován v souboru CSV (oddělený čárkami) (*.csv). Soubor můžete otevřít v textovém editoru, jako je třeba Poznámkový blok, nebo v Microsoft Excelu.

Poznámka Anglická (USA) verze této aktualizace softwaru může obsahovat soubory pro další jazyky.

Ikona Stáhnout Stáhněte si informace o souborech pro KB5099539 kumulativní aktualizace.

Ikona Stáhnout Stáhněte si informace o souborech pro aktualizaci SSU (KB5104021) – verze 19041.7546 .

Aktualizace aplikací z obchodu Microsoft Store

Aktualizace systému Windows neinstalují aktualizace aplikací z obchodu Microsoft Store. Pokud jste podnikový uživatel, podívejte se na téma Aplikace pro Microsoft Store – Správce konfigurace. Pokud jste spotřebitel, podívejte se na článek Získání aktualizací aplikací a her v obchodě Microsoft Store.

Vypršení platnosti certifikátu zabezpečeného spouštění systému Windows

Důležité: Platnost certifikátů zabezpečeného spouštění používaných většinou zařízení s Windows začala končit v červnu 2026. To může mít vliv na schopnost určitých osobních a firemních zařízení bezpečně se spouštět, pokud se neaktualizují včas. Pokud se chcete vyhnout přerušení služeb, doporučujeme projít si pokyny a podniknout kroky k aktualizaci certifikátů předem. Podrobnosti a přípravné kroky najdete v tématu Vypršení platnosti certifikátu zabezpečeného spouštění systému Windows a aktualizace certifikační autority.

Ukončení podpory

Microsoft už nebude poskytovat bezplatné aktualizace softwaru od služba služba Windows Update, technickou podporu nebo opravy zabezpečení k následujícím datům ukončení. Pokud chcete dál dostávat důležité a důležité aktualizace zabezpečení pro Windows 10, podívejte se na článek Prodloužené bezpečnostní Aktualizace (ESU) pro Windows 10. Jinak doporučujeme upgradovat na novější verzi Windows.

Změnový protokol

Změnit datum Popis změny
Srpna 17, 2026
  • Do části "Známé problémy v této aktualizaci" byla přidána zpráva "U zařízení s nedoporučenou konfigurací nástroje BitLocker Zásady skupiny může být vyžadováno zadání obnovovacího klíče nástroje BitLocker". Tento problém nebyl vyřešen v dřívější aktualizaci.