Denne kumulative opdatering til Windows Server 2025 (KB5087539) indeholder de nyeste sikkerhedsrettelser og forbedringer sammen med ikke-sikkerhedsrelaterede opdateringer fra sidste måneds valgfrie forhåndsvisningsversion. Du kan få mere at vide om forskellene mellem sikkerhedsopdateringer, valgfrie ikke-sikkerhedsrelaterede preview-opdateringer, out-of-band-opdateringer (OOB) og løbende innovation under Forklaring af månedlige Windows-opdateringer. Du kan finde oplysninger om terminologien for Windows-opdateringer under de forskellige typer Windows-softwareopdateringer.
Du kan få vist de seneste opdateringer om denne version ved at besøge dashboardet til Windows-udgivelsestilstand eller siden med opdateringsoversigten for Windows Server 2025.
Bekendtgørelser og meddelelser
Dette afsnit indeholder vigtige meddelelser, der er relateret til denne version, herunder meddelelser, ændringslogge og meddelelser om ophør af support.
Udløb af Windows Secure Boot-certifikat
Udløb af Windows Secure Boot-certifikat
Advarsel: Secure Boot-certifikater, der bruges af de fleste Windows-enheder, er indstillet til at udløbe fra og med juni 2026. Dette kan påvirke muligheden for, at visse personlige enheder og virksomhedsenheder kan starte sikkert, hvis de ikke opdateres i tide. For at undgå afbrydelser anbefaler vi, at du gennemser vejledningen og gør noget for at opdatere certifikater på forhånd. Du kan finde flere oplysninger og forberedelsestrin under Udløb af Windows Secure Boot-certifikat og CA-opdateringer og Windows Server Secure Playbook-bloggen.
Ændringslog
| Rediger dato | Skift beskrivelse |
|---|---|
| 9. juni 2026 | Kendte problemer opdateret: Tilføjet løsning for "Enheder med en ikke-anbefalet konfiguration af BitLocker-Gruppepolitik kan være pålagt at angive deres BitLocker-genoprettelsesnøgle". |
| Maj 27, 2026 | Opdaterede kommandoer (MSU-strenge) under Katalog. |
| Maj 15, 2026 | Opdateret Active Directory-certifikattjenester er tilføjet. |
| Maj 13, 2026 | Tilføjet produktbemærkning til sikker bootstart: Denne opdatering tilføjer en ny SecureBootmappe under C:\Windows på berettigede enheder. |
Forbedringer
Denne sikkerhedsopdatering indeholder rettelser og kvalitetsforbedringer fraKB5082063 (udgivet 14. april 2026) og KB5091157 (udgivet 19. april 2026). I følgende oversigt beskrives de vigtigste problemer, der er løst i denne opdatering. Der er også inkluderet nye funktioner. Den fede tekst i de kantede parenteser angiver elementet eller området for ændringen.
[Sikker bootstart]
- Med denne opdatering indeholder kvalitetsopdateringer til Windows yderligere dataretning rettet mod enhed med høj tillid, hvilket øger dækningen af enheder, der er berettiget til automatisk at modtage nye Secure Boot-certifikater. Enheder modtager først de nye certifikater, når de har demonstreret tilstrækkeligt med vellykkede opdateringssignaler og opretholder en kontrolleret og trinvis udrulning.
- Denne opdatering tilføjer en ny
SecureBootmappe underC:\Windowspå berettigede enheder. Mappen indeholder eksempelscripts beregnet til organisationer med it-fagfolk, der aktivt administrerer opdateringer på tværs af deres enhedsflåde. Disse scripts kan bruges til at registrere opdateringsstatus for Secure Boot-certifikat og automatisere installationen via en sikker udrulningsmekanisme i et Active Directory-miljø. Du kan finde flere oplysninger i Eksempel på automatiseringsvejledning til Sikker start E2E.
[Forbindelse] Denne opdatering forbedrer pålideligheden af SSDP-meddelelser (Simple Service Discovery Protocol) for at forhindre, at tjenesten holder op med at svare.
[ Sommertid (DST)] Denne opdatering understøtter ændringen af sommertiden i 2023 for Den Arabiske Republik Egypten.
[Domænecontrollere] Denne opdatering forbedrer ydeevnen af LSASS (Local Security Authority Subsystem Service) på domænecontrollere, når Microsoft Defender er aktiveret. Det reducerer CPU- og hukommelsesforbruget under hændelsessporing til Windows-indsamling af IDL_DRSGetNCChanges hændelser.
[Fjernskrivebord (kendt problem)] Løst: Denne opdatering løser et problem, der påvirker dialogboksen med sikkerhedsadvarsel om Forbindelse til Fjernskrivebord. Dialogboksen kunne gengives forkert i scenarier med flere skærme, når skærmene havde forskellige skaleringsindstillinger. Dette kan forekomme efter installation af sikkerhedsopdateringen for april 2026 (KB5082063). Du kan finde flere oplysninger under Forstå sikkerhedsadvarsler ved åbning af RDP-filer (Fjernskrivebord).
[Logon] Når du har installeret Windows-opdateringen, der blev udgivet den 10. marts 2026 eller derefter, kan nogle brugere opleve problemer med at logge på apps med en Microsoft-konto. Selvom enheden har en fungerende internetforbindelse, vises fejlen "ingen internetforbindelse" under logon og forhindrer adgang til Microsoft-tjenester og -apps som f.eks. Microsoft Teams.
[Active Directory-certifikattjenester] Denne opdatering tilføjer understøttelse af Module-Lattice-Based Digital Signature Algorithm (ML-DSA) post-kvantesignaturer i Active Directory Certificate Services (AD CS). Administratorer kan konfigurere nye nøglecentre med ML-DSA-44, ML-DSA-65 eller ML-DSA-87 og udstede kvanteresistente certifikater til kodesignering, TLS (Transport Layer Security) og OCSP-svarsignering (Online Certificate Status Protocol).
Hvis du allerede har installeret tidligere opdateringer, downloader og installerer enheden kun de nye opdateringer, der er inkluderet i denne pakke.
Du kan finde flere oplysninger om sikkerhedssårbarheder i guiden til sikkerhedsopdateringer og sikkerhedsopdateringen fra maj 2026 Opdateringer.
Windows Server 2025 opdatering til behandlingsstakken (KB5089717) – 26100.32837
Denne opdatering foretager kvalitetsforbedringer til behandlingsstakken, som er den komponent, der installerer Windows-opdateringer. Opdateringer til behandlingsstak (SSU) sikrer, at du har en robust og pålidelig behandlingsstak, så dine enheder kan modtage og installere Microsoft-opdateringer. Du kan få mere at vide om SSU'er under Forenkling af lokal installation af opdateringer til behandlingsstakken.
Kendte problemer i denne opdatering
Enheder med en ikke-anbefalet konfiguration af BitLocker-Gruppepolitik kan være forpligtet til at angive deres BitLocker-genoprettelsesnøgle
Symptom
Nogle enheder med en ikke-anbefalet konfiguration af BitLocker-gruppepolitik kan være påkrævet for at angive deres BitLocker-genoprettelsesnøgle ved første genstart efter installation af denne opdatering.
Dette problem påvirker kun et begrænset antal systemer, hvor ALLE følgende betingelser er sande. Det er usandsynligt, at disse betingelser findes på personlige enheder, der ikke administreres af it-afdelinger.
- BitLocker er aktiveret på OS-drevet.
- Gruppepolitikken "Konfigurer TPM-platformsvalideringsprofilen for oprindelige UEFI-firmwarekonfigurationer" er konfigureret, og PCR7 er inkluderet i valideringsprofilen (eller den tilsvarende registreringsdatabasenøgle angives manuelt).
- Systemoplysninger (msinfo32.exe) rapporterer Secure Boot State PCR7 Binding som "Ikke muligt".
- Windows UEFI CA 2023-certifikatet findes i enhedens Secure Boot Signature Database (DB), hvilket gør enheden kvalificeret til, at den 2023-signerede Windows Boot Manager gøres til standard.
- Enheden kører ikke allerede den 2023-signerede Windows Boot Manager.
I dette scenarie skal BitLocker-genoprettelsesnøglen kun angives én gang – efterfølgende genstarter udløser ikke en BitLocker-genoprettelsesskærm, så længe konfigurationen af gruppepolitik forbliver uændret. Du kan finde hjælp til at finde din BitLocker-genoprettelsesnøgle i artiklen Find din BitLocker-genoprettelsesnøgle.
Virksomheder anbefales at overvåge deres BitLocker-gruppepolitikker for eksplicit PCR7-inklusion og kontrollere msinfo32.exe for deres PCR7-bindingsstatus, før de installerer denne opdatering. (Se løsningen nedenfor).
Midlertidig løsning
Dette problem er løst i KB5094125. Når du har installeret KB5094125, forhindres enheder med denne inkompatible gruppepolitikkonfiguration i at installere den 2023-signerede Windows Boot Manager. Hvis din enhed blev påvirket, vises hændelses-id 1032 i systemhændelsesloggen, når du installerer Windows-opdateringer: "Secure Boot-opdateringen Boot Manager (2023) blev ikke anvendt på grund af en kendt inkompatibilitet med den aktuelle BitLocker-konfiguration."
Hvis du modtager hændelses-id 1032, anbefaler Microsoft på det kraftigste, at du fjerner konfigurationen af Gruppepolitik, før du installerer opdateringer, så du kan installere den 2023-signerede Windows Boot Manager og fortsætte med at modtage den nyeste Secure Boot-beskyttelse.
Fjern konfigurationen af Gruppepolitik, før du installerer opdateringen (anbefales)
- Åbn Gruppepolitik Editor (gpedit.msc) eller administrationskonsollen til Gruppepolitik.
- Naviger til: Administrative skabeloner > til computerkonfiguration > Windows-komponenter>, BitLocker-drevkryptering>, operativsystemdrev.
- Angiv "Konfigurer TPM-platformsvalideringsprofilen for oprindelige UEFI-firmwarekonfigurationer" til "ikke konfigureret".
- Kør følgende kommando på berørte enheder for at overføre politikændringen: gpupdate /force
- Kør følgende kommando for at afbryde BitLocker midlertidigt (hvis BitLocker er aktiveret på C:-drevet): manage-bde -protectors -disable C:
- Kør følgende kommando for at fortsætte BitLocker (hvis BitLocker er aktiveret på C:-drevet): manage-bde -protectors -enable C:
- Dette opdaterer BitLocker-bindingerne til at bruge den Windows-valgte standard-PCR-profil.
Hvis du ikke vil fjerne denne konfiguration af Gruppepolitik, kan du installere den nye Windows Boot Manager ved midlertidigt at afbryde BitLocker og installere Secure Boot-opdateringen. Sådan gør du:
- Kør følgende kommando for at afbryde BitLocker midlertidigt (hvis BitLocker er aktiveret på C:-drevet): manage-bde -protectors -disable C:
- Kør følgende kommando: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Genstart enheden.
- Når den nye Windows Boot Manager er installeret, skal du aktivere BitLocker ved at køre kommandoen: manage-bde -protectors -enable C:
Windows Server Update Services (WSUS) viser ikke oplysninger om fejl
Når du har installeret KB5070881 eller nyere opdateringer, viser WSUS (Windows Server Update Services) ikke oplysninger om synkroniseringsfejl i fejlrapportering. Denne funktionalitet fjernes midlertidigt for at løse sårbarheden i forbindelse med fjernudførelse af kode, CVE-2025-59287.
Sådan henter du denne opdatering
Før du installerer denne opdatering
Microsoft kombinerer den nyeste opdatering til behandlingsstakken (SSU – servicing stack update) til dit operativsystem med den seneste akkumulerede opdatering (LCU). Du kan finde generelle oplysninger om SSU'er under Opdateringer til behandlingsstakken.
Installér denne opdatering
Hvis du vil installere denne opdatering, skal du bruge en af følgende udgivelseskanaler til Windows og Microsoft.
| Tilgængelig | Næste trin | |
|---|---|---|
|
Denne opdatering downloades og installeres automatisk fra Windows Update og Microsoft Update. |
Bemærk
- Hvis du vil fjerne denne opdatering
- Før du beslutter at fjerne denne opdatering, skal du se Om risiciene: Derfor bør du ikke fjerne sikkerhedsopdateringer.
- Hvis du vil fjerne LCU'en, når du har installeret den kombinerede SSU- og LCU-pakke, skal du bruge kommandolinjeindstillingen DISM/Remove-Package med LCU-pakkenavnet som argument. Du kan finde pakkenavnet ved hjælp af denne kommando: DISM /online /get-packages.
- Kørsel af Windows Update enkeltstående installationsprogram (wusa.exe) med parameteren /uninstall på den kombinerede pakke fungerer ikke, fordi den kombinerede pakke indeholder SSU'en. Du kan ikke fjerne SSU'en fra systemet efter installationen.
Filoplysninger
Du kan få en liste over de filer, som denne opdatering indeholder, ved at downloade filoplysningerne for den samlede opdatering 5087539.
Du kan få en liste over de filer, der leveres med opdateringen til behandlingsstakken, ved at downloade filoplysninger for SSU (KB5089717) – version 26100.32837.