See Windows Server 2025 koondvärskendus (KB5082063) sisaldab uusimaid turbeparandusi ja täiustusi ning eelmise kuu valikulise eelvaateversiooni turbega mitteseotud värskendusi. Lisateavet turbevärskenduste, valikuliste turbega mitteseotud eelvaatevärskenduste, ribavälise (OOB) värskenduste ja pidevate uuenduste erinevuste kohta leiate teemast Windowsi igakuiste värskenduste selgitused. Windowsi värskenduste terminoloogia kohta leiate teavet Windowsi tarkvaravärskenduste eri tüüpi värskendustest.
Selle väljaande uusimate värskenduste vaatamiseks külastage Windowsi väljaande seisundi armatuurlauda või Windows Server 2025 värskenduste ajaloo lehte.
Teadaanded ja sõnumid
Selles jaotises antakse välja selle väljaandega seotud põhiteatised (sh teadaanded, muudatustelogid ja tootetoe lõpu teatised).
Windowsi turvalise algkäivituse serdi aegumine
Windowsi turvalise algkäivituse sertifikaadi aegumine
Mamportant: enamikus Windowsi seadmetes kasutatavad turvalise algkäivituse serdid aeguvad alates juunist 2026. See võib mõjutada teatud isiklike ja äriseadmete võimet turvaliselt käivituda, kui neid aja jooksul ei värskendata. Häirete vältimiseks soovitame juhised läbi vaadata ja võtta meetmeid, et serte eelnevalt värskendada. Üksikasjalikku teavet ja ettevalmistusjuhised leiate Windowsi turvalise algkäivituse serdi aegumis- ja CA-värskendustest ning Windows Server turvalise playbooki ajaveebist.
Muudatuste logi
| Muuda kuupäeva | Muuda kirjeldust |
|---|---|
| 9. juuni 2026 |
|
| 12. mai 2026 | Teate probleemi redaktsioon: värskendatud lahendus "Kaugtöölauaga seotud hoiatuste ei pruugita õigesti kuvada". |
| 1. mai 2026 | Lisatud on täiustus : [Haavatava draiveri blokeerimisloend] |
| 27. aprill 2026 | Teadaoleva probleemi värskendus: teadaoleva probleemi pealkirja redaktsioon "Kaugtöölauaga seotud hoiatusi ei pruugita õigesti kuvada". |
| Aprill 23. 2026 | Lisatud on teadaolev probleem: "Kaugtöölauaga seotud hoiatusi ei pruugita õigesti kuvada". |
| 21. aprill 2026 | Teadaolev probleem on värskendatud: "BitLockeri taastevõtme sisestamiseks võib vaja minna seadmeid, millel on kinnitamata BitLockeri Rühmapoliitika konfiguratsioon". |
| 20. aprill 2026 | Selgitamiseks redigeeriti teadaolevat probleemi "Selle värskenduse installimine võib nurjuda tõrkega 0x800F0983 või 0x80073712". |
| 19. aprill 2026 |
|
| 17. aprill 2026 | Teadaolevat probleemi "Domeenikontrollerid võivad pärast selle värskenduse installimist korduvalt taaskäivita", värskendati selgituse saamiseks. |
| 16. aprill 2026 | Lisatud on teadaolev probleem: "Domeenikontrollerid võivad pärast selle värskenduse installimist korduvalt taaskäivitada" |
| 14. aprill 2026 | Lisatud on teadaolev probleem: "Seadmed, millel on kinnitamata BitLockeri Rühmapoliitika konfiguratsioon, võidakse nõuda oma BitLockeri taastevõtme sisestamist" |
Täiustused
Turbevärskendus sisaldab KB5078740 parandusi ja kvaliteeditäiustusi (anti välja 10. märtsil 2026). Järgmises kokkuvõttes kirjeldatakse selle värskendusega lahendatud põhiprobleeme. Lisaks on saadaval uued funktsioonid. Nurksulgudes olev paks tekst näitab muutuse üksust või ala.
[Secure Boot]
- Selle värskendusega hõlmavad Windowsi kvaliteedivärskendused täiendavat väga usaldusväärset seadme sihtandmeid, suurendades seadmete katvust, millel on õigus automaatselt saada uusi turvalise algkäivituse serte. Seadmed saavad uued serdid alles pärast piisavate edukate värskendussignaalide näitamist, säilitades kontrollitud ja etapiti väljalaske.
- See värskendus lahendab probleemi, mille korral seade võib pärast secure Booti värskendusi siseneda BitLockeri taasteteenusesse.
[Kerberose protokoll] See värskendus muudab Kerberose võtmejaotuskeskuse (KDC) toimingute vaikeväärtuse DefaultDomainSupportedEncTypes, et kasutada AES-SHA1 kontode puhul, mille jaoks pole määratletud atribuuti msds-SupportedEncryptionTypes. Lisateavet leiate teemast Kuidas hallata kerberose KDC kasutust RC4 teenusekonto piletite väljaandmismuudatuste puhul, mis on seotud CVE-2026-20833.
[Autentimine] See värskendus parandab seda, kuidas Windows kasutab autentimise ajal Kerberose krüptimispoliitikaid. Pärast selle värskenduse installimist loeb Windows konfigureeritud poliitikasätted ette ootuspäraselt, mis aitab tagada, et krüptimiskäitumine rakendatakse järjepidevalt kogu domeenis.
[Bluetooth] See värskendus parandab Bluetooth-seadmehaldust sätetes ja kiirsätetes, aidates ühendatud seadmeid ühtselt kuvada ning lihtsustades nende lisamist ja haldamist.
[Graafika] See värskendus parandab värvide renderdamist Win32 töölauarakendustest printimisel.
[Võrgundus] See värskendus parandab töökindlust, kui Windows kasutab QUIC kaudu SMB tihendamist. Pärast selle värskenduse installimist on SMB tihendustaotlused QUIC-i kaudu süsteemsemalt lõpule viidud, vähendades ajalõppude tõenäosust ja toetades sujuvamat ja sõltuvamat jõudlust.
[PowerShell] See värskendus parandab seda, kuidas powerShelli cmdlet-käsk Set-GPPrefRegistryValue impordib registrieelistuste väärtusi. Cmdlet-käsk säilitab nüüd kõik imporditud väärtused (sh lõppmärgid).
[Kaugtöölaud] See värskendus parandab kaitset andmepüügirünnete eest, mis kasutavad kaugtöölaua (.rdp) faile. RDP-faili avamisel kuvab kaugtöölaud enne ühenduse loomist kõik taotletud ühendusesätted, kusjuures iga säte on vaikimisi välja lülitatud. RDP-faili esmakordsel avamisel seadmes kuvatakse ka ühekordne turbehoiatus. Lisateavet leiate teemast Turbehoiatuste mõistmine kaugtöölaua (RDP) failide avamisel.
[Tekstid ja fondid] See värskendus parandab Windowsi fonte, lisades uue Saudi Riyali valuutatähise. See muudatus aitab tagada teksti selge, täpse ja visuaalselt ühtlase kõigis Windowsi rakendustes ja rakendustes.
[Haavatava draiveri blokeerimisloend] See värskendus sisaldab turbekiuskõvendusmuudatust, mis lisab Teadaolevad haavatavad tuumadraiverid Microsofti haavatavate draiverite blokeerimisloendisse. Blokeeritud draiveritel põhinevatel varundusrakendustel võib kettatõmmiste ühendamisel või haldamisel ilmneda tõrkeid.
Blokeeritud draiveritele tuginevad rakendused võivad kuvada tõrketeateid, sh "Varundamine nurjus, kuna Microsoft VSS on hetktõmmise loomise ajal ajalõpu saanud" või VSS_E_BAD_STATE. Mõjutatud kasutajad peaksid värskendama oma rakenduse uuemale versioonile, mis kasutab nõutavat kaitset sisaldavaid uuemaid draivereid. Lisateavet leiate artiklist 2026. aasta aprilli Windowsi turbevärskendused kaitsevad teadaolevaid haavatavaid tuumadraivereid.[Windowsi juurutusteenused (WDS)] See värskendus keelab vaikimisi WDS-i funktsiooni "Vabakäejuurutus" ja see pole enam toetatud funktsioon. Selle muudatuse kohta leiate lisateavet artiklist Windowsi juurutusteenused (WDS) Hands-Free CVE-2026-0386 juurutuse karastusjuhised.
Kui olete juba installinud varasemad värskendused, laadib ja installib teie seade ainult sellesse paketti kaasatud uued värskendused.
Turbenõrkuste kohta leiate lisateavet turbevärskenduste juhendist ja 2026. aasta aprilli Teabevärskendused.
Windows Server 2025 hoolduspinu värskendus (KB5082062) – 26100.32692
See värskendus parandab hoolduspaketi, mis on Windowsi värskendusi installiv komponent, kvaliteeti. Hoolduspinu värskendused (SSU) tagavad, et teil on töökindel ja usaldusväärne hoolduspinu, et teie seadmed saaksid Microsofti värskendusi vastu võtta ja installida. Lisateavet SSU-de kohta leiate teemast Hoolduspinu värskenduste kohapealse juurutuse lihtsustamine.
Selle värskenduse teadaolevad probleemid
Selle värskenduse installimine võib nurjuda tõrke 0x800F0983 või 0x80073712
Tunnus
Väike arv seadmeid ei pruugi seda värskendust installida ühega järgmistest tõrketeadetest:
- "Installitõrge – 0x800F0983"
- "Mõned värskendusfailid on puudu või neil on probleeme. Proovime värskendust hiljem uuesti alla laadida. Tõrkekood: (0x80073712)"
Lahendus
See probleem on lahendatud ribavälise värskenduse KB5091157.
Märkus.
Hotpatch-registreerunud Windows Server 2025 seadmed, mida see probleem mõjutab, saavad installida ribavälise värskenduse KB5091157, et saada sama kaitse nagu aprilli turbevärskendus (KB5082063). Kuid KB5091157 installimine nõuab taaskäivitamist ja peatab kiirpääsu. Kiirpääsu värskendused jätkub pärast 2026. aasta juuli alusvärskendust.
Domeenikontrollerid võivad pärast selle värskenduse installimist korduvalt taaskäiviteerida
Tunnus
Pärast selle värskenduse installimist ja taaskäivitamist võivad domeenikontrollerid (DCs) keskkonnas, kus on mitu domeeni metsas, mis kasutavad privilegeeritud juurdepääsuhaldust (PAM), ilmneda käivitamisel krahh LSASS. Seetõttu võivad mõjutatud domeenikontrollerid korduvalt taaskäivitata, takistades autentimis- ja kataloogiteenuste toimimist ning muutes domeeni potentsiaalselt kättesaamatuks.
Lahendus
See probleem on lahendatud ribavälise värskenduse KB5091157.
Märkus.
Kui teie Windows Server 2025 seade on registreeritud kiirpääsus, peaksite selle asemel installima OOB kiirpääsu värskenduse KB5091470. See kiirpääsu OOB värskendus antakse välja Windows Update kaudu ja see ei nõua seadme taaskäivitamist.
Seadmetel, millel on sobimatu BitLockeri Rühmapoliitika konfiguratsioon, võidakse nõuda BitLockeri taastevõtme sisestamist.
Tunnus
Mõned seadmed, millel on mittesoovitatud BitLockeri rühmapoliitika konfiguratsioon, võivad pärast selle värskenduse installimist esimesel taaskäivitamisel nõuda BitLockeri taastevõtme sisestamist.
See probleem mõjutab ainult piiratud arvu süsteeme, kus KÕIK järgmised tingimused on täidetud. Neid tingimusi tõenäoliselt ei leita isiklikes seadmetes, mida IT-osakonnad ei halda.
- BitLocker on operatsioonisüsteemi draivil lubatud.
- Rühmapoliitika „Konfigureeri TPM-i platvormi valideerimisprofiil UEFI püsivara omakonfiguratsioonide jaoks” on konfigureeritud ja PCR7 on valideerimisprofiili kaasatud (või samaväärne registrivõti on käsitsi määratud).
- Süsteemiteave (msinfo32.exe) teatab turvalise algkäivitamise oleku PCR7 sidumise kohta „Pole võimalik”.
- Windows UEFI CA 2023 sertifikaat on olemas seadme turvalise algkäivitamise allkirjade andmebaasis (DB), mis muudab seadme sobilikuks, et 2023. aastal allkirjastatud Windowsi algkäivitushaldur saaks vaikeväärtuseks.
- Seadmes ei tööta veel 2023. aastal allkirjastatud Windowsi algkäivitushaldur.
Selle stsenaariumi korral tuleb BitLockeri taastevõti sisestada ainult üks kord – järgnevad taaskäivitamised ei käivita BitLockeri taastekuva, kui rühmapoliitika konfiguratsioon jääb muutmata. BitLockeri taastevõtme leidmisel abi saamiseks lugege artiklit BitLockeri taastevõtme otsimine.
Ettevõtetel on soovitatud enne selle värskenduse installimist auditeerida oma BitLockeri rühmapoliitikaid PCR7 selgesõnalise kaasamise osas ja kontrollida failist msinfo32.exe nende PCR7 sidumise olekut. (Vt allpool ajutist lahendust.)
Lahendus
See probleem on lahendatud KB5094125. Pärast KB5094125 installimist ei saa selle ühildumatu rühmapoliitika konfiguratsiooniga seadmed installida 2023 allkirjastatud Windowsi käivitushaldurit. Kui teie seadet mõjutas, kuvatakse Windowsi värskenduste installimisel süsteemi sündmuselogis sündmuse ID 1032 : "Secure Boot update Boot Manageri (2023) ei rakendatud praeguse BitLockeri konfiguratsiooni teadaoleva ühildumatuse tõttu."
Kui saate sündmuse ID 1032, soovitab Microsoft tungivalt enne värskenduste installimist eemaldada Rühmapoliitika konfiguratsiooni, et saaksite installida 2023 allkirjastatud Windowsi käivitushalduri ja saada jätkuvalt uusimad turvalise algkäivituse kaitsed.
Enne värskenduse installimist eemaldage Rühmapoliitika konfiguratsioon (soovitatav)
- Avage rühmapoliitika korrektor (gpedit.msc) või rühmapoliitika halduskonsool.
- Liigu järgmisele: Arvuti konfiguratsioon > Haldusmallid > Windowsi komponendid > BitLockeri draivikrüptimise > operatsioonisüsteemi draivid.
- Määrake sätte „Konfigureeri TPM-i platvormi valideerimisprofiil UEFI püsivara omakonfiguratsioonide jaoks” väärtuseks „Konfigureerimata”.
- Poliitikamuudatuse levitamiseks käivitage mõjutatud seadmetes järgmine käsk: gpupdate /force
- BitLockeri peatamiseks käivitage järgmine käsk (kui BitLocker on C-kettal lubatud): manage-bde -protectors -disable C:
- BitLockeri jätkamiseks käivitage järgmine käsk (kui BitLocker on C-kettal lubatud): manage-bde -protectors -enable C:
- See värskendab BitLockeri sidumisi, et kasutada Windowsi valitud PCR-i vaikeprofiili.
Kui te ei soovi seda Rühmapoliitika konfiguratsiooni eemaldada, saate installida uue Windowsi käivitushalduri, peatades ajutiselt BitLockeri ja installides turvalise algkäivituse värskenduse. Selleks tehke järgmist.
- BitLockeri peatamiseks käivitage järgmine käsk (kui BitLocker on C-kettal lubatud): manage-bde -protectors -disable C:
- Käivitage järgmine käsk: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Taaskäivitage seade.
- Kui uus Windowsi käivitushaldur on installitud, lubage BitLocker, käivitades käsu: manage-bde -protectors -enable C:
Windows Server Update Services (WSUS) ei kuva tõrke üksikasju
Pärast KB5070881 või uuemate värskenduste installimist ei kuva Windows Server Update Services (WSUS) tõrketeavituses sünkroonimistõrke üksikasju. See funktsioon eemaldatakse ajutiselt, et lahendada koodi kaugkäivitamise nõrkus, CVE-2025-59287.
Kaugtöölauaga seotud hoiatusi ei pruugita õigesti kuvada
Tunnused
Pärast selle värskenduse installimist ei pruugita kaugtöölaua (RDP) failide avamisel kuvatud turbehoiatust mõnel juhul õigesti kuvada.
See probleem võib ilmneda juhul, kui kasutate rohkem kui ühte kuvarit, millel on erinevad kuva mastaapimissätted (nt ühe kuvari väärtus on 100% ja teine väärtus 125%). Sel juhul võidakse hoiatusaknas kuvada kattuv tekst või osaliselt peidetud nupud, mis võivad muuta sõnumi lugemise või suhtlemise keeruliseks.
Lahendus
See probleem on lahendatud KB5087539.
Selle värskenduse hankimine
Enne selle värskenduse installimist
Microsoft ühendab uusima hoolduspinu värskenduse (SSU) teie operatsioonisüsteemi jaoks uusima koondvärskendusega (LCU). Üldist teavet SSU-de kohta leiate teemast Hoolduspinu värskendused.
Selle värskenduse installimine
Selle värskenduse installimiseks kasutage ühte järgmistest Windowsi ja Microsofti väljalaskekanalitest.
| Saadaval | Järgmine etapp | |
|---|---|---|
|
See värskendus laaditakse alla ja installitakse automaatselt Windows Update ja Microsoft Update'i kaudu. |
Märkus.
- Kui soovite selle värskenduse eemaldada
- Ettevaatust! Enne selle värskenduse eemaldamist lugege teemat Ohtude mõistmine: miks te ei peaks turbevärskendusi desinstallima.
- LCU eemaldamiseks pärast kombineeritud SSU ja LCU paketi installimist kasutage käsureasuvandit DISM/Remove-Package ja argumendina LCU paketi nime. Paketi nime leidmiseks kasutage järgmist käsku: DISM /online /get-packages.
- Windows Update autonoomse installeri (wusa.exe) käitamine kombineeritud paketi /uninstall lülitiga ei tööta, kuna kombineeritud pakett sisaldab SSU-d. Pärast installimist ei saa SSU-d süsteemist eemaldada.
Failiteave
Sellesse värskendusse kaasatud failide loendi vaatamiseks laadige alla koondvärskenduse 5082063 failiteave.
Hoolduspinu värskenduses olevate failide loendi vaatamiseks laadige alla SSU (KB5082062) failiteave – versioon 26100.32692.