14. července 2026 – KB5099536 (build operačního systému 26100.33158)

Platí pro
Windows Server 2025, all editions

Tato kumulativní aktualizace pro Windows Server 2025 (KB5099536) obsahuje nejnovější opravy zabezpečení a vylepšení spolu s aktualizacemi nesouvisejícími se zabezpečením z volitelné verze Preview z minulého měsíce. Nejnovější stav této verze najdete na řídicím panelu s informacemi o stavu vydání Windows . Další informace najdete v tématu Vypršení platnosti certifikátu zabezpečeného spouštění systému Windows a aktualizace certifikační autority.

Oznámení a zprávy

Tato část obsahuje důležitá oznámení související s tímto vydáním, včetně oznámení, protokolů změn a oznámení o konci podpory.

Vypršení platnosti certifikátu zabezpečeného spouštění systému Windows

Důležité: Platnost certifikátů zabezpečeného spouštění používaných většinou zařízení s Windows vyprší od června 2026. Microsoft během posledních několika měsíců aktualizoval tyto certifikáty na spotřebitelských a nespravovaných firemních zařízeních. Zařízení, která neobdržela novější certifikáty, se budou dál spouštět a fungovat normálně a standardní aktualizace Windows se budou dál instalovat. Aktualizované certifikáty budou v nadcházejících měsících dál doručovány prostřednictvím služby služba Windows Update.

Vylepšení

Tato aktualizace zabezpečení obsahuje opravy a vylepšení kvality zKB5094125 (vydané 9. června 2026). Následující souhrn popisuje klíčové problémy, které tato aktualizace řeší. Součástí jsou také nové funkce. Tučný text v hranatých závorkách označuje položku nebo oblast změny. 

  • [Zabezpečené spouštění] Tato aktualizace obsahuje další vysoce spolehlivá data o cílení na zařízení, která zvyšují pokrytí zařízení, která mají nárok na automatické přijímání nových certifikátů zabezpečeného spouštění. Nasazování certifikátů na podporovaných počítačích a nespravovaných podnikových zařízeních bude v nadcházejících měsících pokračovat prostřednictvím aktualizací Windows.
  • [Aplikace (známý problém)] Opraveno: Tato aktualizace řeší problém týkající se některých aplikací třetích stran, které používají automatizaci OLE k interakci s systém Microsoft Office. Po instalaci aktualizace zabezpečení (KB5094125) z června 2026 se těmto aplikacím nemusí podařit spustit Office nebo otevřít dokumenty.
  • [Kontejnery] Tato aktualizace zlepšuje výkon spouštění kontejnerů systému Windows Server izolovaných technologií Hyper-V ve službě Windows Server 2025. Aktualizované základní image kontejnerů pro Windows Server 2025 (nanoserver, servercore a windowsservercore) zahrnují toto vylepšení a jsou dostupné přes Microsoft Container Registry (MCR). Pokud chcete získat aktualizaci, vytáhněte si nejnovější značku obrázku.
  • [Kryptografie]
  • Tato aktualizace přidává podporu výměny klíčů hybridní postkvantové kryptografie (PQC) v protokolu TLS (Transport Layer Security) 1.3. Toto vylepšení pomáhá chránit zabezpečená síťová připojení před nově vznikajícími hrozbami a zlepšuje připravenost na budoucí výzvy zabezpečení.
  • Tato aktualizace přidává podporu složených kryptografických formátů, které kombinují tradiční a postkvantové algoritmy v jediném podpisu nebo klíči.
  • [Správce distribuovaných klíčů (DKM)] Tato aktualizace zavádí automatickou detekci nezabezpečených konfigurací ACL kontejneru DKM ve službě AD FS a poskytuje mechanismus nápravy, který správcům pomůže posílit oprávnění kontejneru DKM. Další informace o tom, jak tuto změnu spravovat, najdete v tématu CVE-2026-56155: Posílení zabezpečení seznamů ACL kontejneru Správce distribuovaných klíčů služby AD FS
  • [Protokol událostí] Tato aktualizace zlepšuje spolehlivost služby Protokol událostí Windows na serverech kolektoru událostí, která předává události do vlastních kanálů protokolů nakonfigurovaných pomocí manifestu.
  • [Průzkumník souborů (známý problém)] Opraveno: Problém, kdy zástupce OneDrivu v Průzkumník souborů přestal fungovat, když se Průzkumník souborů spustil v režimu správy. K tomuto problému může dojít po instalaci aktualizace zabezpečení (KB5094125) z června 2026.
  • [Vstup] Tato aktualizace mění chování při rušení registrace klávesových zkratek a čištění. Ve výjimečných případech můžou některá integrovaná prostředí Windows, která spoléhají na předchozí chování životního cyklu klávesových zkratek, dočasně přestat reagovat na určité klávesové zkratky. Tento problém lze obvykle vyřešit restartováním příslušné aplikace. Pokud se problém nevyřeší, nahlaste jej prostřednictvím aplikace Centrum Feedback.
  • [Sítě]
  • Tato aktualizace zlepšuje způsob, jakým se vaše zařízení připojuje ke sdíleným síťovým prostředkům. Připojení používaná aplikacemi a systémovými funkcemi, jako je například funkce NetUseAdd, teď fungují spolehlivěji, a to včetně neověřených připojení (nulová relace).
  • Tato aktualizace zavádí změnu posílení zabezpečení, která vynucuje požadavky na registraci přenosu TDI. V důsledku toho můžou po instalaci této aktualizace přestat fungovat aplikace, které používají sokety přes neregistrované přenosy TDI třetích stran. Registrované přepravy TDI nejsou ovlivněny. Další informace najdete v tématu Přenosy TDI třetích stran můžou po instalaci aktualizací zabezpečení Windows vydaných 14. července 2026 nebo později přestat fungovat.
  • [Koš (známý problém)] Opraveno: Tato aktualizace řeší problém, kdy se v potvrzovacím dialogovém okně mohl při trvalém odstranění souboru zobrazit interní název souboru koše místo původního názvu souboru. K tomuto problému může dojít po instalaci aktualizace zabezpečení (KB5094125) z června 2026.
  • [Zabezpečení vzdálené plochy (RDP)] Byla přidána podpora pro kryptografické otisky certifikátů SHA-2 pro důvěryhodné vydavatele protokolu RDP, přičemž podpora SHA-1 je zachována pouze kvůli zpětné kompatibilitě a plánuje se její odebrání. Prostřednictvím Zásady skupiny jsou k dispozici nové pokyny ke správě zabezpečení souborů RDP, které organizacím pomůžou snížit riziko phishingu tím, že budou kontrolovat, které soubory .rdp mohou uživatelé otevírat. Správcům IT doporučujeme, aby co nejdříve přešli na otisky prstů SHA-256 nebo silnější algoritmus, aby nedošlo k narušení služeb.
  • [Spolehlivost systému]
  • Tato aktualizace zlepšuje spolehlivost systému tím, že řeší problém, který může způsobit, že systém Windows přestane v určitých situacích reagovat.
  • Tato aktualizace zlepšuje výkon virtuálních počítačů, na kterých běží graficky náročné aplikace, protože řeší problém s nevrácenou pamětí v ovladači grafického jádra. Snižuje také nadměrné využití paměti a pomáhá udržovat konzistentní přihlašovací přístup.

Pokud jste už nainstalovali předchozí aktualizace, vaše zařízení stáhne a nainstaluje jenom nové aktualizace, které jsou součástí tohoto balíčku.

Další informace o chybách zabezpečení najdete v Průvodci aktualizacemi zabezpečení a v Aktualizace zabezpečení z července 2026.

Aktualizace obslužného zásobníku Windows Server 2025 (KB5101372) – 26100.33150

Tato aktualizace obsahuje vylepšení kvality pro servisní balík Servicing Stack, což je součást, která instaluje aktualizace systému Windows. Servisní aktualizace SSU (Servicing Stack Updates) zajišťují, že máte robustní a spolehlivý servisní balík Servicing Stack, aby vaše zařízení mohla přijímat a instalovat aktualizace od Microsoftu. Další informace o aktualizacích SSU najdete v tématu Zjednodušení místního nasazení servisních aktualizací SSU.

Známé problémy v této aktualizaci

Služba Windows Server Update Services (WSUS) nezobrazuje podrobnosti o chybě

Služby Windows Server Update Services (WSUS) po instalaci aktualizace KB5070881 nebo novějších aktualizací nezobrazují podrobnosti o chybách synchronizace v rámci zasílání zpráv o chybách. Tato funkce je dočasně odebrána, aby se vyřešilo ohrožení zabezpečení proti vzdálenému spuštění kódu, CVE-2025-59287.

Jak získat tuto aktualizaci

Před instalací této aktualizace

Společnost Microsoft kombinuje nejnovější servisní aktualizaci SSU pro váš operační systém s nejnovější kumulativní aktualizací LCU. Obecné informace o aktualizacích SSU najdete v článku o servisních aktualizacích SSU.

Nasazení

Pokud dynamické aktualizace, jako je tato, nasazujete do existující bitové kopie systému Windows, ujistěte se, že je soubor boot.stl součástí instalačního média. Pokud tento soubor nezahrnete, může to zařízením zabránit v úspěšném spuštění z instalačního média a může dojít k chybovému kódu 0xc0430001.

Poznámka

Soubor boot.stl se používá během ověřování zabezpečeného spouštění a musí odpovídat verzi a architektuře systému Windows bitové kopie, kterou aktualizujete.

Chcete-li zajistit, aby byl soubor boot.stl součástí instalačního média, proveďte jednu z následujících akcí:

  • Pomocí skriptu Update WinPE aktualizujte existující image Windows. (Doporučeno)
  • Před nasazením aktualizace ručně zkopírujte soubor boot.stl ze složky Windows\Boot\EFI na zařízení.

Informace o tom, jak použít balíčky dynamických aktualizací na existující bitové kopie systému Windows, naleznete v tématu Aktualizace instalačních médií systému Windows pomocí dynamické aktualizace.

Instalace této aktualizace

K instalaci této aktualizace použijte jeden z následujících kanálů pro Windows a Microsoft.


K dispozici Další krok
Zahrnuté Tato aktualizace se stahuje a instaluje automaticky z služba služba Windows Update a Microsoft Update.

Informace o souborech

Pokud chcete získat seznam souborů poskytovaných v rámci této aktualizace, stáhněte si informace o souborech pro kumulativní aktualizaci 5099536.

Pokud chcete získat seznam souborů poskytovaných v servisní aktualizaci SSU, stáhněte si informace o souborech pro servisní aktualizaci SSU (KB5101372) – verze 26100.33150.