11. srpna 2026 – KB5120249 (buildy operačního systému 19045.7663 a 19044.7663)

Platí pro
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021

Vypršení platnosti certifikátu zabezpečeného spouštění systému Windows

Důležité Certifikáty zabezpečeného spouštění používané většinou zařízení s Windows začaly vypršet v červnu 2026. Microsoft tyto certifikáty na počítačích a nespravovaných podnikových zařízeních aktualizoval v posledních měsících. Zařízení, která neobdržela novější certifikáty, se budou dál spouštět a standardní aktualizace Windows se budou dál instalovat. V nadcházejících měsících budeme dál instalovat novější certifikáty prostřednictvím aktualizací Windows.

Shrnutí

Tento článek uvádí problémy se zabezpečením a vylepšení kvality, které jsou součástí této kumulativní aktualizace zabezpečení.


Platí pro: Windows 10 ESU

Důležité Pomocí EKB KB5015684 proveďte aktualizaci na Windows 10 verze 22H2.

Tato aktualizace zabezpečení zahrnuje opravy a vylepšení kvality, které jsou součástí následujících aktualizací:

Následuje souhrn problémů, které tato aktualizace řeší při instalaci této aktualizace. Pokud se objeví nové funkce, vypíše je také. Tučný text v hranatých závorkách označuje položku nebo oblast změny, kterou dokumentujeme.

  • [Zálohování] Historie souborů Automatické zálohování do sdílených síťových složek pomocí protokolu SMB (Server Message Block) může selhat s chybou neplatných přihlašovacích údajů. Když dojde k tomuto problému, plánované zálohování nekopíruje žádné soubory. Tato aktualizace tento problém řeší.
  • [Zabezpečené spouštění] Tato aktualizace obsahuje další vysoce spolehlivá data o cílení na zařízení, která zvyšují pokrytí zařízení, která mají nárok na automatické přijímání nových certifikátů zabezpečeného spouštění. Nasazování certifikátů na podporovaných počítačích a nespravovaných podnikových zařízeních bude v nadcházejících měsících pokračovat prostřednictvím aktualizací Windows.

Pokud máte nainstalované dřívější aktualizace, do vašeho zařízení se stáhnou a nainstalují jenom nové aktualizace obsažené v tomto balíčku.

Další informace o chybách zabezpečení najdete na webu Průvodce aktualizacemi zabezpečení a na Aktualizace zabezpečení ze srpna 2026.

Informace o terminologii aktualizací systému Windows naleznete v článku o typech aktualizací systému Windows a o typech měsíčních aktualizací pro zvýšení kvality. Přehled systému Windows 10 verze 22H2 najdete na stránce s historií aktualizací.

Známé problémy v této aktualizaci

U zařízení s nedoporučenou konfigurací Zásady skupiny nástroje BitLocker může být vyžadováno zadání obnovovacího klíče nástroje BitLocker

Příznaky

Na některých zařízeních s nedoporučenou konfigurací zásad skupiny pro BitLocker může být při prvním restartování po instalaci této aktualizace potřeba zadat obnovovací klíč BitLockeru.

Tento problém se týká jen omezeného počtu systémů, u kterých platí VŠECHNY následující podmínky. Tyto podmínky se pravděpodobně nevyskytnou na osobních zařízeních, která nespravují IT oddělení.

  1. Na jednotce operačního systému je povolený BitLocker.
  2. Zásady skupiny Konfigurovat profil ověřování platformy TPM pro konfigurace nativního firmware UEFI jsou nakonfigurovány a PCR7 je součástí ověřovacího profilu (nebo je ekvivalentní klíč registru nastaven ručně).
  3. Systémové informace (msinfo32.exe) hlásí, že stav zabezpečeného spouštění s vazbou PCR7 není možný.
  4. V databázi podpisů zabezpečeného spouštění (DB) zařízení je certifikát Windows UEFI CA 2023, takže zařízení splňuje podmínky pro nastavení Správce spouštění Windows podepsaného v roce 2023 jako výchozího.
  5. Zařízení ještě nepoužívá Správce spouštění Windows podepsaný v roce 2023.

V tomto scénáři stačí obnovovací klíč BitLockeru zadat jen jednou. Další restartování nespustí obrazovku pro obnovení BitLockeru, pokud konfigurace zásad skupiny zůstane beze změny. Pomoc s nalezením obnovovacího klíče nástroje BitLocker naleznete v tématu [Vyhledání obnovovacího klíče nástroje BitLocker](https://support.microsoft.com/Windows/Security/Encryption/find-your-bitlocker-recovery-key).

Podnikům doporučujeme, aby před instalací této aktualizace zkontrolovaly svoje zásady skupiny pro BitLocker kvůli explicitnímu zahrnutí PCR7 a ověřily stav vazby PCR7 v nástroji msinfo32.exe.

Řešení

Tento problém řeší aktualizace KB5122878. Po instalaci aktualizace KB5122878 se zařízením s touto nekompatibilní konfigurací zásad skupiny zabrání instalace Správce spouštění Windows podepsaného v roce 2023. Pokud se to týkalo vašeho zařízení, zobrazí se při instalaci aktualizací Windows v protokolu systémových událostí událost s ID 1032 : "The Secure Boot update Boot Manager (2023) was not applied due to a known incompatibility with the current BitLocker configuration." (Správce spouštění aktualizace zabezpečeného spouštění (2023) nebyl použit kvůli známé nekompatibilitě s aktuální konfigurací nástroje BitLocker.

Pokud obdržíte událost s ID 1032, Microsoft důrazně doporučuje před instalací aktualizací odebrat konfiguraci Zásady skupiny, abyste mohli nainstalovat Správce spouštění systému Windows podepsaného v roce 2023 a dál dostávat nejnovější ochranu zabezpečeného spouštění.

Před instalací aktualizace odeberte konfiguraci Zásady skupiny (doporučeno).

  1. Otevřete Editor zásad skupiny (gpedit.msc) nebo Konzolu pro správu zásad skupiny.
  2. Přejděte na: Konfigurace > počítačeŠablony pro správu Součásti > > systému WindowsNástroj BitLocker Drive Encryption > Jednotky operačního systému
  3. Nastavte možnost Konfigurovat profil ověřování platformy TPM pro konfigurace nativního firmwaru UEFI na Nenakonfigurováno.
  4. Spuštěním následujícího příkazu na ovlivněných zařízeních propagujte změnu zásad: gpupdate /force
  5. Pokud chcete pozastavit BitLocker (pokud je BitLocker povolený na jednotce C:), spusťte následující příkaz: manage-bde -protectors -disable C:
  6. Spuštěním následujícího příkazu obnovíte používání nástroje BitLocker (pokud je nástroj BitLocker povolený na jednotce C:): manage-bde -protectors -enable C:
  7. Tím se aktualizují vazby nástroje BitLocker tak, aby používaly výchozí profil PCR vybraný systémem Windows.

Pokud nechcete tuto konfiguraci Zásady skupiny odebrat, můžete nainstalovat nového Správce spouštění systému Windows dočasným pozastavením nástroje BitLocker a instalací aktualizace zabezpečeného spouštění. Postupujte takto:
  1. Pokud chcete pozastavit BitLocker (pokud je BitLocker povolený na jednotce C:), spusťte následující příkaz: manage-bde -protectors -disable C:
  2. Spusťte následující příkaz: Start-ScheduledTask -TaskName \\Microsoft\\Windows\\PI\\Secure-Boot-Update
  3. Zařízení restartujte.
  4. Po úspěšné instalaci nového Správce spouštění systému Windows povolte nástroj BitLocker spuštěním tohoto příkazu: manage-bde -protectors -enable C:

Windows 10 aktualizace obslužného zásobníku (KB5104021) – verze 19041.7546

Společnost Microsoft nyní kombinuje nejnovější servisní aktualizaci SSU pro váš operační systém s nejnovější kumulativní aktualizací LCU. Aktualizace SSU zlepšují spolehlivost procesu aktualizací a zahrnují opravy pro servisní balík Servicing Stack, což je součást, která instaluje aktualizace systému Windows.

Poznámka Tato servisní aktualizace SSU zahrnuje vylepšenou logiku pro ověření, jestli je zařízení hostované v Azure, a využívá k ověřování aktualizovaný řetěz certifikátů. Pokud chcete zajistit, aby zařízení mělo přístup k požadovaným doménám aktualizace certifikátů, aby bylo možné úspěšně stáhnout a nainstalovat aktualizace certifikátů, přečtěte si téma Stahování a seznamy odvolaných certifikátů a podrobnosti o certifikační autoritě Azure. Další informace o aktualizacích SSU najdete v tématu Servisní aktualizace SSU.

Jak získat tuto aktualizaci

Před instalací této aktualizace

Důležité Musíte mít nainstalovanou nejnovější servisní aktualizaci SSU. Pokud před instalací aktualizací Windows nenainstalujete nejnovější servisní aktualizaci SSU, aktualizace Windows vám pravděpodobně nebude nabídnuta, dokud nebude nainstalovaná nejnovější servisní aktualizace SSU.

Nasazení

Pokud budete nasazovat tuto aktualizaci, zvolte jednu z následujících možností na základě vašeho instalačního scénáře:

  • Pro údržbu offline image operačního systému: Pokud vaše image nemá kumulativní aktualizaci LCU z 25. července 2023 (KB5028244) nebo novější, musíte si před instalací této aktualizace nainstalovat speciální samostatnou SSU z 13. října 2023 (KB5031539).
  • Pro nasazení Windows Server Update Services (WSUS) nebo při instalaci samostatného balíčku z Katalogu služby Microsoft Update: Pokud vaše zařízení nemají kumulativní aktualizaci LCU z 11. května 2021 (KB5003173) nebo novější, musíte si před instalací této aktualizace nainstalovat speciální samostatnou SSU (KB5005260 z 10. srpna 2021).

Pokud dynamické aktualizace, jako je tato, nasazujete do existující bitové kopie systému Windows, ujistěte se, že je soubor boot.stl součástí instalačního média. Pokud soubor nezahrnete, může se stát, že se zařízení úspěšně spustí z instalačního média a může to mít za následek 0xc0430001 kódu chyby.

Poznámka

Soubor boot.stl se používá během ověřování zabezpečeného spouštění a musí odpovídat verzi a architektuře systému Windows bitové kopie, kterou aktualizujete.

Chcete-li zajistit, aby byl soubor boot.stl součástí instalačního média, proveďte jednu z následujících akcí:

  • Pomocí skriptu Update WinPE aktualizujte existující image Windows. (Doporučeno)
  • Před nasazením aktualizace ručně zkopírujte soubor boot.stl ze složky Windows\Boot\EFI na zařízení.

Informace o tom, jak použít balíčky dynamických aktualizací na existující bitové kopie systému Windows, naleznete v tématu Aktualizace instalačních médií systému Windows pomocí dynamické aktualizace.

Získání a instalace této aktualizace

Chcete-li získat a nainstalovat tuto aktualizaci, použijte jeden z následujících kanálů pro Windows a Microsoft.


K dispozici Další krok
K dispozici Tato aktualizace se automaticky stáhne a nainstaluje ze služby služba Windows Update.

Informace o souborech

Seznam souborů, které jsou součástí této aktualizace, je poskytován v souboru CSV (oddělený čárkami) (*.csv). Soubor můžete otevřít v textovém editoru, jako je třeba Poznámkový blok, nebo v Microsoft Excelu.

Poznámka Anglická (USA) verze této aktualizace softwaru může obsahovat soubory pro další jazyky.

Stáhnout Stáhněte si informace o souborech pro tuto kumulativní aktualizaci KB5120249.

Stáhnout Stáhněte si informace o souborech pro aktualizaci SSU (KB5104021) – verze 19041.7546 .

Změnový protokol

Změnit datum Popis změny
8 září, 2026
  • Známý problém aktualizován: "U zařízení s nedoporučenou konfigurací nástroje BitLocker Zásady skupiny může být nutné zadat obnovovací klíč nástroje BitLocker"
Srpna 17, 2026
  • Do části "Známé problémy v této aktualizaci" byla přidána zpráva "U zařízení s nedoporučenou konfigurací nástroje BitLocker Zásady skupiny může být vyžadováno zadání obnovovacího klíče nástroje BitLocker". Tento problém nebyl vyřešen v dřívější aktualizaci.