11. august 2026 – KB5120249 (OS-builds 19045.7663 og 19044.7663)

Gælder for
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021

Udløb af Windows Secure Boot-certifikat

Vigtigt Secure Boot-certifikater, der bruges af de fleste Windows-enheder, begyndte at udløbe i juni 2026. Microsoft har opdateret disse certifikater på pc'er og ikke-administrerede forretningsenheder i de seneste måneder. Enheder, der ikke har modtaget de nyere certifikater, fortsætter med at starte, og standard Windows-opdateringer fortsætter med at blive installeret. Vi fortsætter med at installere de nyere certifikater via Windows-opdateringer i de kommende måneder.

Resumé

Denne artikel indeholder en liste over de sikkerhedsproblemer og kvalitetsforbedringer, der er inkluderet i denne samlede sikkerhedsopdatering.


Gælder for: Windows 10 ESU

Vigtigt Brug EKB KB5015684 til at opdatere til Windows 10, version 22H2.

Denne sikkerhedsopdatering indeholder rettelser og kvalitetsforbedringer, som er en del af følgende opdateringer:

Følgende er en oversigt over de problemer, som denne opdatering løser, når du installerer denne opdatering. Hvis der er nye funktioner, viser den dem også. Den fede tekst i de kantede parenteser angiver elementet eller området for den ændring, vi dokumenterer.

  • [Backup] Automatisk sikkerhedskopiering af filer til netværksshares ved hjælp af SMB (Server Message Block) kan mislykkes med en forkert fejl om "ugyldige legitimationsoplysninger". Når dette problem opstår, kopierer planlagte sikkerhedskopier ingen filer. Denne opdatering løser problemet.
  • [Sikker bootstart] Denne opdatering indeholder yderligere dataretning for enhed med høj tillid, hvilket øger dækningen af enheder, der er berettiget til automatisk at modtage nye Secure Boot-certifikater. Udrulning af certifikater via Windows-opdateringer fortsætter på tværs af understøttede pc'er og ikke-administrerede forretningsenheder i de kommende måneder.

Hvis du har installeret tidligere opdateringer, er det kun de nye opdateringer, der er indeholdt i denne pakke, som downloades og installeres på din enhed.

Du kan finde flere oplysninger om sikkerhedssårbarheder på webstedet med den nye vejledning til sikkerhedsopdateringer og Opdateringer fra august 2026.

Du kan finde oplysninger om terminologien for Windows-opdateringer i artiklen om typerne af Windows-opdateringer og de månedlige kvalitetsopdateringstyper. Du kan få et overblik over Windows 10, version 22H2, på siden med opdateringsoversigten.

Kendte problemer i denne opdatering

Enheder med en ikke-anbefalet konfiguration af BitLocker-Gruppepolitik kan være forpligtet til at angive deres BitLocker-genoprettelsesnøgle

Symptomer

Nogle enheder med en ikke-anbefalet konfiguration af BitLocker-gruppepolitik kan være påkrævet for at angive deres BitLocker-genoprettelsesnøgle ved første genstart efter installation af denne opdatering.

Dette problem påvirker kun et begrænset antal systemer, hvor ALLE følgende betingelser er opfyldt. Det er usandsynligt, at disse betingelser findes på personlige enheder, der ikke administreres af it-afdelinger.

  1. BitLocker er aktiveret på OS-drevet.
  2. Gruppepolitikken Konfigurer TPM-platformvalideringsprofil for oprindelige UEFI-firmwarekonfigurationer konfigureres, og PCR7 er inkluderet i valideringsprofilen (eller den tilsvarende registreringsdatabasenøgle angives manuelt).
  3. Systemoplysninger (msinfo32.exe) rapporterer PCR7-binding for sikker bootstart som ikke mulig.
  4. Windows UEFI CA 2023-certifikatet findes i enhedens Secure Boot Signature Database (DB), hvilket gør enheden kvalificeret til, at den 2023-signerede Windows Boot Manager gøres til standard.
  5. Enheden kører ikke allerede den 2023-signerede Windows Boot Manager.

I dette scenarie skal BitLocker-genoprettelsesnøglen kun angives én gang – efterfølgende genstarter udløser ikke en BitLocker-genoprettelsesskærm, så længe konfigurationen af gruppepolitik forbliver uændret. Du kan finde hjælp til at finde din BitLocker-genoprettelsesnøgle under [Find din BitLocker-genoprettelsesnøgle](https://support.microsoft.com/Windows/Security/Encryption/find-your-bitlocker-recovery-key).

Virksomheder anbefales at overvåge deres BitLocker-gruppepolitikker for eksplicit PCR7-inklusion og kontrollere msinfo32.exe for deres PCR7-bindingsstatus, før de installerer denne opdatering.

Løsning

Dette problem er løst i opdatering KB5122878. Når du har installeret opdatering KB5122878, forhindres enheder med denne inkompatible gruppepolitikkonfiguration i at installere den 2023-signerede Windows Boot Manager. Hvis din enhed blev påvirket, vises hændelses-id 1032 i systemhændelsesloggen, når du installerer Windows-opdateringer: "Secure Boot-opdateringen Boot Manager (2023) blev ikke anvendt på grund af en kendt inkompatibilitet med den aktuelle BitLocker-konfiguration."

Hvis du modtager hændelses-id 1032, anbefaler Microsoft på det kraftigste, at du fjerner konfigurationen af Gruppepolitik, før du installerer opdateringer, så du kan installere den 2023-signerede Windows Boot Manager og fortsætte med at modtage den nyeste beskyttelse mod sikker bootstart.

Fjern konfigurationen af Gruppepolitik, før du installerer opdateringen (anbefales)

  1. Åbn Gruppepolitik Editor (gpedit.msc) eller administrationskonsollen til Gruppepolitik.
  2. Naviger til:Administrative skabeloner > til computerkonfiguration > Windows-komponenter > , BitLocker-drevkryptering > , operativsystemdrev.
  3. Angiv Konfigurer TPM-platformvalideringsprofil for oprindelige UEFI-firmwarekonfigurationer til Ikke konfigureret.
  4. Kør følgende kommando på berørte enheder for at overføre politikændringen: gpupdate /force
  5. Kør følgende kommando for at afbryde BitLocker midlertidigt (hvis BitLocker er aktiveret på C:-drevet): manage-bde -protectors -disable C:
  6. Kør følgende kommando for at fortsætte BitLocker (hvis BitLocker er aktiveret på C:-drevet): manage-bde -protectors -enable C:
  7. Dette opdaterer BitLocker-bindingerne til at bruge den Windows-valgte standard-PCR-profil.

Hvis du ikke vil fjerne denne konfiguration af Gruppepolitik, kan du installere den nye Windows Boot Manager ved midlertidigt at afbryde BitLocker og installere Secure Boot-opdateringen. Sådan gør du:
  1. Kør følgende kommando for at afbryde BitLocker midlertidigt (hvis BitLocker er aktiveret på C:-drevet): manage-bde -protectors -disable C:
  2. Kør følgende kommando: Start-ScheduledTask -TaskName \\Microsoft\\Windows\\PI\\Secure-Boot-Update
  3. Genstart enheden.
  4. Når den nye Windows Boot Manager er installeret, skal du aktivere BitLocker ved at køre kommandoen: manage-bde -protectors -enable C:

Windows 10 opdatering til behandlingsstakken (KB5104021) – Version 19041.7546

Microsoft kombinerer nu den nyeste opdatering til behandlingsstakken (SSU – servicing stack update) til dit operativsystem med den seneste akkumulerede opdatering (LCU). SSU'er forbedrer pålideligheden af opdateringsprocessen og indeholder rettelser til behandlingsstakken, som er den komponent, der installerer Windows-opdateringer.

Bemærk Denne opdatering til behandlingsstakken (SSU) indeholder forbedret logik til at bekræfte, om en enhed er hostet på Azure, hvilket udnytter en opdateret certifikatkæde til validering. Hvis du vil sikre, at enheden kan få adgang til de påkrævede certifikatopdateringsdomæner for at downloade og installere certifikatopdateringer, skal du se Lister over overførsler og tilbagekaldelser af certifikater og oplysninger om Azure-nøglecenter. Du kan få flere oplysninger om SSU'er under Opdateringer til behandlingsstakken.

Sådan henter du denne opdatering

Før du installerer denne opdatering

Vigtigt Du skal have den nyeste opdatering til behandlingsstakken (SSU) installeret. Hvis den nyeste SSU ikke installeres, før du anvender Windows-opdateringer, kan det medføre, at Windows-opdateringen ikke tilbydes, før den nyeste SSU er installeret.

Implementering

Hvis du installerer denne opdatering, skal du vælge en af følgende baseret på installationsscenariet:

  • Til vedligeholdelse af offlineafbildninger til operativsystemet: Hvis dit billede ikke har LCU fra 25. juli 2023 (KB5028244) eller nyere, skal du installere den særlige enkeltstående SSU (KB5031539) fra 13. oktober 2023, før du installerer denne opdatering.
  • Til Windows Server Update Services-installation (WSUS), eller når du installerer den enkeltstående pakke fra Microsoft Update-kataloget: Hvis dine enheder ikke har LCU fra 11. maj 2021 (KB5003173) eller nyere, skal du installere den særlige enkeltstående SSU (KB5005260) fra 10. august 2021, før du installerer denne opdatering.

Hvis du installerer dynamiske opdateringer som f.eks. denne opdatering på en eksisterende Windows-afbildning, skal du sørge for, at filen boot.stl medtages som en del af installationsmediet. Hvis filen ikke medtages, kan det forhindre enheder i at starte fra installationsmediet, hvilket kan resultere i en fejlkode 0xc0430001.

Bemærk

Filen boot.stl bruges under validering af sikker bootstart og skal stemme overens med Windows-versionen og -arkitekturen for den afbildning, du opdaterer.

For at sikre, at filen boot.stl medtages som en del af installationsmediet, skal du gøre et af følgende:

  • Brug Opdater WinPE-scriptet til at opdatere en eksisterende Windows-afbildning. (Anbefalet)
  • Kopiér manuelt boot.stl-filen fra mappen Windows \Boot\EFI på enhederne til den tilsvarende mappe på dit installationsmedie, før du installerer opdateringen.

Du kan finde oplysninger om, hvordan du anvender dynamiske opdateringspakker på eksisterende Windows-afbildninger, under Opdatere Windows-installationsmedier med dynamisk opdatering.

Hent og installer denne opdatering

Hvis du vil hente og installere denne opdatering, skal du bruge en af følgende udgivelseskanaler for Windows og Microsoft.


Tilgængelig Næste trin
Tilgængelig Denne opdatering downloades og installeres automatisk fra Windows Update.

Filoplysninger

Der findes en liste over de filer, der er inkluderet i denne opdatering, i en CSV-fil (*.csv). Filen kan åbnes i et tekstredigeringsprogram som f.eks. Notesblok eller i Microsoft Excel.

Bemærk Den engelske (USA) version af denne softwareopdatering kan indeholde filer til flere sprog.

Download Download filoplysningerne for denne kumulative opdatering KB5120249.

Download Download filoplysningerne for opdateringen SSU (KB5104021) – version 19041.7546 .

Ændringslog

Rediger dato Skift beskrivelse
8. september 2026
  • Kendt problem opdateret: "Enheder med en ikke-anbefalet konfiguration af BitLocker-Gruppepolitik skal muligvis angive deres BitLocker-genoprettelsesnøgle"
17. august 2026
  • Tilføjet "Enheder med en ikke-anbefalet konfiguration af BitLocker-Gruppepolitik kan være påkrævet for at angive deres BitLocker-genoprettelsesnøgle" i afsnittet "Kendte problemer i denne opdatering". Dette problem blev ikke løst i en tidligere opdatering.