April 19, 2026 – KB5091157 (OS Build 26100.32698) Out-of-band

Gælder for
Windows Server 2025, all editions

Denne out-of-band (OOB)-opdatering til Windows Server 2025 (KB5091157) er en ikke-sikkerhedsrelateret kumulativ opdatering.

Forbedringer

Denne out of band-opdatering indeholder kvalitetsforbedringer fra KB5082063 (udgivet 14. april 2026). I følgende oversigt beskrives de vigtigste problemer, der er løst i denne out of band-opdatering. Den fede tekst i de kantede parenteser angiver elementet eller området for ændringen.

  • [Active Directory] Løst: Når du har installeret Windows-sikkerhedsopdateringen for april 2026 og genstartet, kan domænecontrollere (DC'er) med skove med flere domæner, der bruger PAM (Privileged Access Management), opleve startproblemer. I nogle tilfælde holder LSASS (Local Security Authority Subsystem Service) muligvis op med at svare, hvilket medfører gentagne genstarter og forhindrer godkendelses- og katalogtjenester, hvilket kan gøre domænet utilgængeligt.
  • [Windows Update-installation] Løst: Et lille antal Windows Server 2025-enheder kan muligvis ikke installere Windows-sikkerhedsopdateringen (KB5082063) fra 14. april 2026. Når dette problem opstår, viser berørte enheder muligvis en af følgende fejlmeddelelser: "Installationsfejl: 0x800F0983" eller "Nogle opdateringsfiler mangler eller har problemer. Vi forsøger at downloade opdateringen igen senere. Fejlkode: 0x80073712".

Hvis du har installeret tidligere opdateringer, downloader og installerer enheden kun de nye opdateringer, der er indeholdt i denne pakke.

Windows Sever 2025 opdatering til behandlingsstak (KB5082062) -26100.32692

Denne opdatering foretager kvalitetsforbedringer til behandlingsstakken, som er den komponent, der installerer Windows-opdateringer. Opdateringer til behandlingsstak (SSU) sikrer, at du har en robust og pålidelig behandlingsstak, så dine enheder kan modtage og installere Microsoft-opdateringer. Du kan få mere at vide om SSU'er under Forenkling af lokal installation af opdateringer til behandlingsstakken.

Kendte problemer i denne opdatering

Enheder med en ikke-anbefalet konfiguration af BitLocker-Gruppepolitik kan være forpligtet til at angive deres BitLocker-genoprettelsesnøgle

Symptom

Nogle enheder med en ikke-anbefalet konfiguration af BitLocker-gruppepolitik kan være påkrævet for at angive deres BitLocker-genoprettelsesnøgle ved første genstart efter installation af denne opdatering.

Dette problem påvirker kun et begrænset antal systemer, hvor ALLE følgende betingelser er sande. Det er usandsynligt, at disse betingelser findes på personlige enheder, der ikke administreres af it-afdelinger.

  1. BitLocker er aktiveret på OS-drevet.
  2. Gruppepolitikken "Konfigurer TPM-platformsvalideringsprofilen for oprindelige UEFI-firmwarekonfigurationer" er konfigureret, og PCR7 er inkluderet i valideringsprofilen (eller den tilsvarende registreringsdatabasenøgle angives manuelt).
  3. Systemoplysninger (msinfo32.exe) rapporterer Secure Boot State PCR7 Binding som "Ikke muligt".
  4. Windows UEFI CA 2023-certifikatet findes i enhedens Secure Boot Signature Database (DB), hvilket gør enheden kvalificeret til, at den 2023-signerede Windows Boot Manager gøres til standard.
  5. Enheden kører ikke allerede den 2023-signerede Windows Boot Manager.

I dette scenarie skal BitLocker-genoprettelsesnøglen kun angives én gang – efterfølgende genstarter udløser ikke en BitLocker-genoprettelsesskærm, så længe konfigurationen af gruppepolitik forbliver uændret. Du kan finde hjælp til at finde din BitLocker-genoprettelsesnøgle i artiklen Find din BitLocker-genoprettelsesnøgle.

Virksomheder anbefales at overvåge deres BitLocker-gruppepolitikker for eksplicit PCR7-inklusion og kontrollere msinfo32.exe for deres PCR7-bindingsstatus, før de installerer denne opdatering. (Se valgmulighed 1 nedenfor).

Midlertidig løsning

Dette problem er løst i KB5094125. Når du har installeret KB5094125, forhindres enheder med denne inkompatible gruppepolitikkonfiguration i at installere den 2023-signerede Windows Boot Manager. Hvis din enhed blev påvirket, vises hændelses-id 1032 i systemhændelsesloggen, når du installerer Windows-opdateringer: "Secure Boot-opdateringen Boot Manager (2023) blev ikke anvendt på grund af en kendt inkompatibilitet med den aktuelle BitLocker-konfiguration."

Hvis du modtager hændelses-id 1032, anbefaler Microsoft på det kraftigste, at du fjerner konfigurationen af Gruppepolitik, før du installerer opdateringer, så du kan installere den 2023-signerede Windows Boot Manager og fortsætte med at modtage den nyeste Secure Boot-beskyttelse.

Fjern konfigurationen af Gruppepolitik, før du installerer opdateringen (anbefales)

  1. Åbn Gruppepolitik Editor (gpedit.msc) eller administrationskonsollen til Gruppepolitik.
  2. Naviger til: Administrative skabeloner > til computerkonfiguration > Windows-komponenter>, BitLocker-drevkryptering>, operativsystemdrev.
  3. Angiv "Konfigurer TPM-platformsvalideringsprofilen for oprindelige UEFI-firmwarekonfigurationer" til "ikke konfigureret".
  4. Kør følgende kommando på berørte enheder for at overføre politikændringen: gpupdate /force
  5. Kør følgende kommando for at afbryde BitLocker midlertidigt (hvis BitLocker er aktiveret på C:-drevet): manage-bde -protectors -disable C:
  6. Kør følgende kommando for at fortsætte BitLocker (hvis BitLocker er aktiveret på C:-drevet): manage-bde -protectors -enable C:
  7. Dette opdaterer BitLocker-bindingerne til at bruge den Windows-valgte standard-PCR-profil.

Hvis du ikke vil fjerne denne konfiguration af Gruppepolitik, kan du installere den nye Windows Boot Manager ved midlertidigt at afbryde BitLocker og installere Secure Boot-opdateringen. Sådan gør du:

  1. Kør følgende kommando for at afbryde BitLocker midlertidigt (hvis BitLocker er aktiveret på C:-drevet): manage-bde -protectors -disable C:
  2. Kør følgende kommando: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  3. Genstart enheden.
  4. Når den nye Windows Boot Manager er installeret, skal du aktivere BitLocker ved at køre kommandoen: manage-bde -protectors -enable C:
Windows Server Update Services (WSUS) viser ikke oplysninger om fejl

Når du har installeret KB5070881 eller nyere opdateringer, viser WSUS (Windows Server Update Services) ikke oplysninger om synkroniseringsfejl i fejlrapportering. Denne funktionalitet fjernes midlertidigt for at løse sårbarheden i forbindelse med fjernudførelse af kode, CVE-2025-59287.

Advarsler relateret til Fjernskrivebord vises muligvis ikke korrekt

Symptomer

Når du har installeret denne opdatering, vises den sikkerhedsadvarsel , der vises, når du åbner Fjernskrivebord-filer (RDP), muligvis ikke korrekt i nogle tilfælde.

Dette problem kan opstå, når du bruger mere end én skærm med forskellige indstillinger for skærmskalering (f.eks. én skærm, der er indstillet til 100 %, og en anden indstillet til 125 %). Når dette sker, kan advarselsvinduet vise overlappende tekst eller delvist skjulte knapper, hvilket kan gøre meddelelsen svær at læse eller arbejde med.

Midlertidig løsning

Dette problem er løst i KB5087539.

Sådan henter du denne opdatering

Før du installerer denne opdatering

Microsoft kombinerer nu den nyeste opdatering til behandlingsstakken (SSU – servicing stack update) til dit operativsystem med den seneste akkumulerede opdatering (LCU). Du kan finde generelle oplysninger om SSU'er under Opdateringer til behandlingsstakken.

Installér denne opdatering

Hvis du vil installere denne opdatering, skal du bruge en af følgende udgivelseskanaler til Windows og Microsoft.


Tilgængelig Næste trin
Ikke inkluderet Se de andre indstillinger.

Bemærk

Filoplysninger

Du kan få en liste over de filer, som denne opdatering indeholder, ved at downloade filoplysningerne for den samlede opdatering 5091157.

Du kan få en liste over de filer, der leveres af opdateringen til behandlingsstakken, ved at downloade filoplysninger for SSU (KB5082062) – version 26100.32692.

Ændringslog

Rediger dato Skift beskrivelse
Juni 4, 2026 Rettede x64 .msu-opdateringsstrengen på fanen Katalog for KB5091157 (denne opdatering)
27. april 2026 Rettet det kendte problem "Advarsler, der er relateret til Fjernskrivebord, vises muligvis ikke korrekt"