Tato kumulativní aktualizace pro Windows 11, verze 25H2 a 24H2 (KB5083769), obsahuje nejnovější opravy zabezpečení a vylepšení spolu s aktualizacemi nesouvisejícími se zabezpečením z volitelné verze Preview z minulého měsíce. Další informace o rozdílech mezi aktualizacemi zabezpečení, volitelnými aktualizacemi Preview nesouvisejícími se zabezpečením, mimořádnými aktualizacemi (OOB) a průběžnými inovacemi najdete v tématu Vysvětlení měsíčních aktualizací systému Windows. Informace o terminologii aktualizací systému Windows naleznete v části Různé typy aktualizací softwaru systému Windows.
Pokud chcete zobrazit nejnovější aktualizace týkající se tohoto vydání, navštivte řídicí panel stavu vydání Windows nebo stránku historie aktualizací pro Windows 11 verze 25H2 a 24H2.
Oznámení a zprávy
Tato část obsahuje důležitá oznámení související s tímto vydáním, včetně oznámení, protokolů změn a oznámení o konci podpory.
Vypršení platnosti certifikátu zabezpečeného spouštění systému Windows
Poznámka
- Vypršení platnosti certifikátu zabezpečeného spouštění systému Windows
- Důležité: Platnost certifikátů zabezpečeného spouštění používaných většinou zařízení s Windows vyprší od června 2026. Microsoft během posledních měsíců aktualizoval tyto certifikáty na spotřebitelských a nespravovaných firemních zařízeních. Zařízení, která neobdržela novější certifikáty, se budou dál spouštět a fungovat normálně a standardní aktualizace Windows se budou dál instalovat. V nadcházejících měsících budeme dál instalovat novější certifikáty prostřednictvím aktualizací Windows.
- Stav počítače můžete zkontrolovat v aplikaci Zabezpečení Windows. Pokud jste správce IT, postupujte podle pokynů v Playbooku zabezpečeného spouštění pro klienty s Windows a Windows Server.
Změnový protokol
| Změnit datum | Popis změny |
|---|---|
| 12 května, 20226 | Revize známého problému: Aktualizované alternativní řešení pro "U zařízení s nedoporučenou konfigurací nástroje BitLocker Zásady skupiny může být vyžadováno zadání obnovovacího klíče nástroje BitLocker" |
| 1 května, 2026 | Vylepšení přidáno: [Seznam blokovaných zranitelných ovladačů] |
| Dubna 30, 2026 | Revize známého problému: Aktualizované alternativní řešení "Upozornění týkající se Vzdálené plochy se nemusí zobrazovat správně" |
| 27 dubna, 2026 | Aktualizace známého problému: Revize názvu pro známý problém "Upozornění týkající se vzdálené plochy se nemusí zobrazit správně" |
| 23 dubna, 2026 |
|
| 21 dubna, 2026 | Známý problém aktualizován: "U zařízení s nedoporučenou konfigurací nástroje BitLocker Zásady skupiny může být nutné zadat obnovovací klíč nástroje BitLocker" |
| 14. dubna 2026 | Známý problém byl přidán: "U zařízení s nedoporučenou konfigurací nástroje BitLocker Zásady skupiny může být vyžadováno zadání obnovovacího klíče nástroje BitLocker" |
Vylepšení
Tato aktualizace zabezpečení obsahuje opravy a vylepšení kvality z KB5079473 (vydané 10. března 2026), KB5085516 (vydané 21. března 2026), KB5079391 (vydané 26. března 2026 – již se nenabízí) a KB5086672 (vydané 31. března 2026). Následující souhrn popisuje klíčové problémy, které tato aktualizace řeší. Součástí jsou také nové funkce. Tučný text v hranatých závorkách označuje položku nebo oblast změny.
[Zabezpečené spouštění]
- Novinka! Stav aktualizací certifikátů zabezpečeného spouštění na vašem zařízení se může zobrazit v aplikaci Zabezpečení Windows (Nastavení, > Ochrana osobních údajů & zabezpečení > Zabezpečení Windows). Přečtěte si další informace o upozorněních na stav prostřednictvím odznáčků a oznámení. Tato vylepšení jsou ve výchozím nastavení na komerčních zařízeních zakázaná.
- V této aktualizaci zahrnují aktualizace systému Windows pro zvýšení kvality další vysoce spolehlivá data o cílení na zařízení, čímž se zvyšuje pokrytí zařízení, která mají nárok na automatické přijímání nových certifikátů zabezpečeného spouštění. Zařízení obdrží nové certifikáty až poté, co prokáží dostatečné úspěšné aktualizační signály a udržují řízené a postupné zavádění.
- Tato aktualizace řeší problém, kdy zařízení může po aktualizaci zabezpečeného spuštění přejít do nástroje BitLocker Recovery.
[Sítě] Tato aktualizace zlepšuje spolehlivost, když systém Windows používá kompresi protokolu SMB přes QUIC. Po instalaci této aktualizace se požadavky na kompresi SMB přes QUIC dokonzistentněji dokončí, což snižuje pravděpodobnost vypršení časových limitů a podporuje plynulejší a spolehlivější výkon.
[Vzdálená plocha] Tato aktualizace zlepšuje ochranu před útoky phishing, které využívají soubory vzdálené plochy (.rdp). Když otevřete soubor .rdp, Vzdálená plocha zobrazí všechna požadovaná nastavení připojení před připojením, přičemž jednotlivá nastavení jsou ve výchozím nastavení vypnutá. Jednorázové upozornění zabezpečení se zobrazí také při prvním otevření souboru RDP v zařízení. Další informace najdete v tématu Principy upozornění zabezpečení při otevírání souborů Vzdálené plochy (RDP).
[Obnovení počítače do továrního nastavení (známý problém)] Opraveno: Tato aktualizace řeší problém, který mohl způsobit selhání resetování zařízení při použití možností "Zachovat moje soubory" nebo "Odebrat vše". K tomu může dojít po instalaci aktualizace zabezpečení Hotpatch z března 2026 (KB5079420).
[Seznam blokovaných zranitelných ovladačů] Tato aktualizace zavádí změnu posílení zabezpečení, která přidává známé ovladače jádra s ohroženými chybami na seznam blokovaných ovladačů Microsoftu obsahujících zranitelné chyby. Zálohovací aplikace, které spoléhají na blokované ovladače, můžou při pokusech o připojení nebo správu bitových kopií disků zaznamenat selhání.
Tyto aplikace, které spoléhají na blokované ovladače, můžou zobrazovat chybové zprávy, včetně zpráv o tom, že zálohování selhalo, protože při vytváření snímku vypršel časový limit Microsoft VSS, nebo VSS_E_BAD_STATE. Ovlivnění uživatelé by měli aktualizovat na novější verzi své aplikace, která používá novější ovladače, které obsahují požadovanou ochranu. Další informace najdete v tématu Aktualizace zabezpečení Windows z dubna 2026 zavádějí ochranu známých ohrožených ovladačů jádra.
Pokud jste už nainstalovali předchozí aktualizace, vaše zařízení stáhne a nainstaluje jenom nové aktualizace, které jsou součástí tohoto balíčku.
Další informace o chybách zabezpečení najdete v Průvodci aktualizacemi zabezpečení a v Aktualizacích zabezpečení z dubna 2026.
Součásti AI
Tato verze aktualizuje následující součásti AI:
| Komponenta AI | Verze |
|---|---|
| Hledání obrázků | 1.2603.377.0 |
| Extrakce obsahu | 1.2603.377.0 |
| Sémantická analýza | 1.2603.377.0 |
| Model nastavení | 1.2603.377.0 |
Windows 11 aktualizace sady služeb (KB5088467) – 26100.8247
Tato aktualizace obsahuje vylepšení kvality pro servisní balík Servicing Stack, což je součást, která instaluje aktualizace systému Windows. Servisní aktualizace SSU (Servicing Stack Updates) zajišťují, že máte robustní a spolehlivý servisní balík Servicing Stack, aby vaše zařízení mohla přijímat a instalovat aktualizace od Microsoftu. Další informace o aktualizacích SSU najdete v tématu Zjednodušení místního nasazení servisních aktualizací SSU.
Známé problémy v této aktualizaci
U zařízení s nedoporučenou konfigurací Zásady skupiny nástroje BitLocker může být vyžadováno zadání obnovovacího klíče nástroje BitLocker
Příznak
Na některých zařízeních s nedoporučenou konfigurací zásad skupiny pro BitLocker může být při prvním restartování po instalaci této aktualizace potřeba zadat obnovovací klíč BitLockeru.
Tento problém se týká jenom omezeného počtu systémů, ve kterých platí VŠECHNY následující podmínky. Tyto podmínky se pravděpodobně nevyskytnou na osobních zařízeních, která nespravují IT oddělení.
- Na jednotce operačního systému je povolený BitLocker.
- Zásada skupiny „Konfigurovat profil ověřování platformy TPM pro nativní konfigurace firmwaru UEFI“ je nakonfigurovaná a profil ověřování zahrnuje PCR7 (nebo je ručně nastavený ekvivalentní klíč registru).
- Systémové informace (msinfo32.exe) u položky Vazba PCR7 ve stavu zabezpečeného spouštění hlásí hodnotu „Není možné“.
- V databázi podpisů zabezpečeného spouštění (DB) zařízení je certifikát Windows UEFI CA 2023, takže zařízení splňuje podmínky pro nastavení Správce spouštění Windows podepsaného v roce 2023 jako výchozího.
- Zařízení ještě nepoužívá Správce spouštění Windows podepsaný v roce 2023.
V tomto scénáři stačí obnovovací klíč BitLockeru zadat jen jednou. Další restartování nespustí obrazovku pro obnovení BitLockeru, pokud konfigurace zásad skupiny zůstane beze změny. Pomoc s nalezením obnovovacího klíče nástroje BitLocker naleznete v článku Vyhledání obnovovacího klíče nástroje BitLocker.
Podnikům doporučujeme, aby před instalací této aktualizace zkontrolovaly svoje zásady skupiny pro BitLocker kvůli explicitnímu zahrnutí PCR7 a ověřily stav vazby PCR7 v nástroji msinfo32.exe. (Viz alternativní řešení níže.)
Alternativní řešení
Tento problém řeší KB5089549. Po instalaci KB5089549 se zařízením s touto nekompatibilní konfigurací zásad skupiny zabrání instalace Správce spouštění systému Windows podepsaného v roce 2023. Pokud se to týkalo vašeho zařízení, zobrazí se při instalaci aktualizací Windows v protokolu systémových událostí událost s ID 1032 : "The Secure Boot update Boot Manager (2023) was not applied due to a known incompatibility with the current BitLocker configuration." (Správce spouštění aktualizace zabezpečeného spouštění (2023) nebyl použit kvůli známé nekompatibilitě s aktuální konfigurací nástroje BitLocker.
Pokud obdržíte událost s ID 1032, Microsoft důrazně doporučuje před instalací aktualizací odebrat konfiguraci Zásady skupiny, abyste mohli nainstalovat Správce spouštění systému Windows podepsaný v roce 2023 a dál dostávat nejnovější ochranu zabezpečeného spouštění.
Před instalací aktualizace odeberte konfiguraci Zásady skupiny (doporučeno).
- Otevřete Editor zásad skupiny (gpedit.msc) nebo Konzolu pro správu zásad skupiny.
- Přejděte na: Konfigurace > počítače Šablony pro správu Součásti >> systému Windows Nástroj BitLocker Drive Encryption > Jednotky operačního systému
- Nastavte „Konfigurovat profil ověřování platformy TPM pro nativní konfigurace firmwaru UEFI“ na „Nenakonfigurováno“.
- Na ovlivněných zařízeních spusťte následující příkaz, aby se změna zásad promítla: gpupdate /force
- Pokud chcete pozastavit BitLocker (pokud je BitLocker povolený na jednotce C:), spusťte následující příkaz: manage-bde -protectors -disable C:
- Spuštěním následujícího příkazu obnovíte BitLocker (pokud je BitLocker povolený na jednotce C:): manage-bde -protectors -enable C:
- Tím se aktualizují vazby nástroje BitLocker tak, aby používaly výchozí profil PCR vybraný systémem Windows.
Pokud nechcete tuto konfiguraci Zásady skupiny odebrat, můžete nainstalovat nového Správce spouštění systému Windows dočasným pozastavením nástroje BitLocker a instalací aktualizace zabezpečeného spouštění. Postupujte takto:
- Pokud chcete pozastavit BitLocker (pokud je BitLocker povolený na jednotce C:), spusťte následující příkaz: manage-bde -protectors -disable C:
- Spusťte následující příkaz: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Zařízení restartujte.
- Po úspěšné instalaci nového Správce spouštění systému Windows povolte nástroj BitLocker spuštěním příkazu: manage-bde -protectors -enable C:
Upozornění týkající se Vzdálené plochy se nemusí zobrazovat správně
Příznaky
Po instalaci této aktualizace se upozornění zabezpečení , které se zobrazí při otevírání souborů Vzdálené plochy (RDP), nemusí v některých případech zobrazit správně.
K tomuto problému může dojít, když používáte více monitorů s různým nastavením měřítka zobrazení (například jeden monitor je nastavený na 100 % a druhý na 125 %). V takovém případě se v okně upozornění může zobrazovat překrývající se text nebo částečně skrytá tlačítka, kvůli kterým může být obtížné zprávu přečíst nebo s ní pracovat.
Alternativní řešení
Tento problém řeší KB5083631.
Jak získat tuto aktualizaci
Před instalací této aktualizace
Společnost Microsoft kombinuje nejnovější servisní aktualizaci SSU pro váš operační systém s nejnovější kumulativní aktualizací LCU. Obecné informace o aktualizacích SSU najdete v článku o servisních aktualizacích SSU.
Instalace této aktualizace
K instalaci této aktualizace použijte jeden z následujících kanálů pro Windows a Microsoft.
| K dispozici | Další krok | |
|---|---|---|
|
Tato aktualizace se stahuje a instaluje automaticky z služba služba Windows Update a Microsoft Update. |
Poznámka
- Pokud chcete tuto aktualizaci odebrat
- Upozornění: Než se rozhodnete tuto aktualizaci odebrat, přečtěte si téma Principy rizik: Proč byste neměli odinstalovat aktualizace zabezpečení.
- Pokud chcete odebrat kumulativní aktualizaci LCU po instalaci kombinovaného balíčku SSU a LCU, použijte možnost příkazového řádku DISM/Remove-Package s názvem balíčku LCU jako argumentem. Název balíčku najdete pomocí tohoto příkazu: DISM /online /get-packages.
- Spuštění samostatného instalačního programu (wusa.exe) služba služba Windows Update s přepínačem /uninstall na kombinovaném balíčku nebude fungovat, protože kombinovaný balíček obsahuje servisní aktualizaci SSU. Po instalaci nelze servisní aktualizaci SSU odebrat ze systému.
Informace o souborech
Pokud chcete získat seznam souborů poskytovaných v rámci této aktualizace, stáhněte si informace o souborech pro kumulativní aktualizaci 5083769.
Pokud chcete získat seznam souborů poskytovaných v servisní aktualizaci SSU, stáhněte si informace o souborech pro servisní aktualizaci SSU (KB5088467) – verze 26100.8247.
Související témata
Microsoft Store pro firmy a vzdělávání pomocí nástroje Správce konfigurace