14. dubna 2026 – KB5082060 (build operačního systému 25398.2274)

Platí pro
Windows Server, version 23H2

Tato kumulativní aktualizace pro Windows Server, verze 23H2 (KB5082060), obsahuje nejnovější opravy zabezpečení a vylepšení spolu s aktualizacemi nesouvisejícími se zabezpečením z volitelné verze Preview z minulého měsíce. Další informace o rozdílech mezi aktualizacemi zabezpečení, volitelnými aktualizacemi Preview nesouvisejícími se zabezpečením, mimořádnými aktualizacemi (OOB) a průběžnými inovacemi najdete v tématu Vysvětlení měsíčních aktualizací systému Windows. Informace o terminologii aktualizací systému Windows naleznete v části Různé typy aktualizací softwaru systému Windows.

Pokud chcete zobrazit nejnovější aktualizace týkající se této verze, navštivte stránku historie aktualizací pro Windows Server verze 23H2.

Oznámení a zprávy

Tato část obsahuje důležitá oznámení související s tímto vydáním, včetně oznámení, protokolů změn a oznámení o konci podpory.

Vypršení platnosti certifikátu zabezpečeného spouštění systému Windows

Vypršení platnosti certifikátu zabezpečeného spouštění systému Windows

Důležité: Platnost certifikátů zabezpečeného spouštění používaných většinou zařízení s Windows vyprší od června 2026. Microsoft během posledních měsíců aktualizoval tyto certifikáty na spotřebitelských a nespravovaných firemních zařízeních. Zařízení, která neobdržela novější certifikáty, se budou dál spouštět a fungovat normálně a standardní aktualizace Windows se budou dál instalovat. V nadcházejících měsících budeme dál instalovat novější certifikáty prostřednictvím aktualizací Windows.

Stav počítače můžete zkontrolovat v aplikaci Zabezpečení Windows. Pokud jste správce IT, postupujte podle pokynů v Playbooku zabezpečeného spouštění pro klienty s Windows a Windows Server.

Změnový protokol
Změnit datum Popis změny
1 května, 2026
  • Vylepšení přidáno: [Seznam blokovaných zranitelných ovladačů]
19 dubna, 2026 Bylo přidáno řešení známého problému "Řadiče domény se můžou po instalaci této aktualizace opakovaně restartovat".
17 dubna, 2025 Známý problém "Řadiče domény se můžou po instalaci této aktualizace opakovaně restartovat" byl aktualizován pro upřesnění.
Dubna 16, 2025 Přidán známý problém: "Řadiče domény se můžou po instalaci této aktualizace opakovaně restartovat"

Vylepšení

Tato aktualizace zabezpečení obsahuje opravy a vylepšení kvality z KB5078734 (vydané 10. března 2026). Následující souhrn popisuje klíčové problémy, které tato aktualizace řeší. Součástí jsou také nové funkce. Tučný text v hranatých závorkách označuje položku nebo oblast změny.

  • [Grafika]

    • Tato aktualizace zlepšuje stabilitu u některých konfigurací GPU. Pomáhá hrám a 3D aplikacím spolehlivěji běžet při intenzivním využití grafiky.
    • Tato aktualizace zlepšuje stabilitu ovlivňující určité konfigurace GPU a pomáhá zařízením spolehlivěji se vypínat.
  • [Protokol Kerberos] Tato aktualizace mění výchozí hodnotu DefaultDomainSupportedEncTypes pro operace Kerberos Key Distribution Center (KDC) tak, aby využívala AES-SHA1 u účtů, které nemají definovaný explicitní atribut msds-SupportedEncryptionTypes služba Active Directory. Další informace najdete v článku Pokyny pro posílení zabezpečení nasazení Služby pro nasazení systému Windows (WDS) Hands-Free související s chybou zabezpečení CVE-2026-0386.

  • [Sítě] Tato aktualizace zlepšuje spolehlivost, když systém Windows používá kompresi protokolu SMB přes QUIC. Po instalaci této aktualizace se požadavky na kompresi SMB přes QUIC dokonzistentněji dokončí, což snižuje pravděpodobnost vypršení časových limitů a podporuje plynulejší a spolehlivější výkon.

  • [Vzdálená plocha] Tato aktualizace zlepšuje ochranu před útoky phishing, které využívají soubory vzdálené plochy (.rdp). Když otevřete soubor .rdp, Vzdálená plocha zobrazí všechna požadovaná nastavení připojení před připojením, přičemž jednotlivá nastavení jsou ve výchozím nastavení vypnutá. Jednorázové upozornění zabezpečení se zobrazí také při prvním otevření souboru RDP v zařízení. Další informace najdete v tématu Principy upozornění zabezpečení při otevírání souborů Vzdálené plochy (RDP).

  • [Zabezpečené spouštění] Tato aktualizace řeší problém, kdy zařízení může po aktualizaci zabezpečeného spuštění přejít do nástroje BitLocker Recovery.

  • [Seznam blokovaných zranitelných ovladačů] Tato aktualizace zavádí změnu posílení zabezpečení, která přidává známé ovladače jádra s ohroženými chybami na seznam blokovaných ovladačů Microsoftu obsahujících zranitelné chyby. Zálohovací aplikace, které spoléhají na blokované ovladače, můžou při pokusech o připojení nebo správu bitových kopií disků zaznamenat selhání.
    Tyto aplikace, které spoléhají na blokované ovladače, můžou zobrazovat chybové zprávy, včetně zpráv o tom, že zálohování selhalo, protože při vytváření snímku vypršel časový limit Microsoft VSS, nebo VSS_E_BAD_STATE. Ovlivnění uživatelé by měli aktualizovat na novější verzi své aplikace, která používá novější ovladače, které obsahují požadovanou ochranu. Další informace najdete v tématu Aktualizace zabezpečení Windows z dubna 2026 zavádějí ochranu známých ohrožených ovladačů jádra.

  • [Služba pro nasazení systému Windows (WDS)] Tato aktualizace ve výchozím nastavení zakáže funkci "Hands-Free Deployment" ve WDS a už není podporovanou funkcí. Další informace o této změně najdete v tématu Služby pro nasazení systému Windows (WDS) Hands-Free Pokyny k posílení nasazení související s CVE-2026-0386.

Pokud jste už nainstalovali předchozí aktualizace, vaše zařízení stáhne a nainstaluje jenom nové aktualizace, které jsou součástí tohoto balíčku.

Další informace o chybách zabezpečení najdete v Průvodci aktualizacemi zabezpečení a v Aktualizacích zabezpečení z dubna 2026.

Windows Server, aktualizace obslužného zásobníku verze 23H2 (KB5086285) – 25398.2273

Tato aktualizace obsahuje vylepšení kvality pro servisní balík Servicing Stack, což je součást, která instaluje aktualizace systému Windows. Servisní aktualizace SSU (Servicing Stack Updates) zajišťují, že máte robustní a spolehlivý servisní balík Servicing Stack, aby vaše zařízení mohla přijímat a instalovat aktualizace od Microsoftu. Další informace o aktualizacích SSU najdete v tématu Zjednodušení místního nasazení servisních aktualizací SSU.

Známé problémy v této aktualizaci

Po instalaci této aktualizace se můžou řadiče domény opakovaně restartovat

Příznak

Po instalaci této aktualizace může u řadičů domény v prostředích s více doménami v doménové struktuře, které používají správu Privileged Access Management (PAM), během spouštění docházet k chybovému ukončení služby LSASS. V důsledku toho se mohou dotčené řadiče domény opakovaně restartovat, což znemožní fungování ověřování a adresářových služeb a může vést k nedostupnosti domény.

Řešení

Tento problém řeší KB5091571 aktualizací mimo pásmo.

Služba Windows Server Update Services (WSUS) nezobrazuje podrobnosti o chybě

Služby Windows Server Update Services (WSUS) po instalaci aktualizace KB5070879 nebo novějších aktualizací nezobrazují podrobnosti o chybách synchronizace v rámci zasílání zpráv o chybách. Tato funkce je dočasně odebrána, aby se vyřešilo ohrožení zabezpečení proti vzdálenému spuštění kódu, CVE-2025-59287.

Jak získat tuto aktualizaci

Před instalací této aktualizace

Společnost Microsoft nyní kombinuje nejnovější servisní aktualizaci SSU pro váš operační systém s nejnovější kumulativní aktualizací LCU. Obecné informace o aktualizacích SSU najdete v článku o servisních aktualizacích SSU.

Instalace této aktualizace

K instalaci této aktualizace použijte jeden z následujících kanálů pro Windows a Microsoft.


K dispozici Další krok
Zahrnuté Tato aktualizace se stahuje a instaluje automaticky z služba služba Windows Update a Microsoft Update.

Poznámka

  • Pokud chcete tuto aktualizaci odebrat
  • Upozornění: Než se rozhodnete tuto aktualizaci odebrat, přečtěte si téma Principy rizik: Proč byste neměli odinstalovat aktualizace zabezpečení.
  • Pokud chcete odebrat kumulativní aktualizaci LCU po instalaci kombinovaného balíčku SSU a LCU, použijte možnost příkazového řádku DISM/Remove-Package s názvem balíčku LCU jako argumentem. Název balíčku najdete pomocí tohoto příkazu: DISM /online /get-packages.
  • Spuštění samostatného instalačního programu (wusa.exe) služba služba Windows Update s přepínačem /uninstall na kombinovaném balíčku nebude fungovat, protože kombinovaný balíček obsahuje servisní aktualizaci SSU. Po instalaci nelze servisní aktualizaci SSU odebrat ze systému.

Informace o souborech

Pokud chcete získat seznam souborů poskytovaných v rámci této aktualizace, stáhněte si informace o souborech pro kumulativní aktualizaci 5082060.

Pokud chcete získat seznam souborů poskytovaných v servisní aktualizaci SSU, stáhněte si informace o souborech pro servisní aktualizaci SSU (KB5086285) – verze 25398.2273.