12. mai 2026 – KB5087539 (operatsioonisüsteemi järk 26100.32860)

Rakenduskoht
Windows Server 2025, all editions

See Windows Server 2025 koondvärskendus (KB5087539) sisaldab uusimaid turbeparandusi ja täiustusi ning eelmise kuu valikulise eelvaateversiooni turbega mitteseotud värskendusi. Lisateavet turbevärskenduste, valikuliste turbega mitteseotud eelvaatevärskenduste, ribavälise (OOB) värskenduste ja pidevate uuenduste erinevuste kohta leiate teemast Windowsi igakuiste värskenduste selgitused. Windowsi värskenduste terminoloogia kohta leiate teavet Windowsi tarkvaravärskenduste eri tüüpi värskendustest.

Selle väljaande uusimate värskenduste vaatamiseks külastage Windowsi väljaande seisundi armatuurlauda või Windows Server 2025 värskenduste ajaloo lehte.

Teadaanded ja sõnumid

Selles jaotises antakse välja selle väljaandega seotud põhiteatised (sh teadaanded, muudatustelogid ja tootetoe lõpu teatised).

Windowsi turvalise algkäivituse serdi aegumine

Windowsi turvalise algkäivituse sertifikaadi aegumine

Mamportant: enamikus Windowsi seadmetes kasutatavad turvalise algkäivituse serdid aeguvad alates juunist 2026. See võib mõjutada teatud isiklike ja äriseadmete võimet turvaliselt käivituda, kui neid aja jooksul ei värskendata. Häirete vältimiseks soovitame juhised läbi vaadata ja võtta meetmeid, et serte eelnevalt värskendada. Üksikasjalikku teavet ja ettevalmistusjuhised leiate Windowsi turvalise algkäivituse serdi aegumis- ja CA-värskendustest ning Windows Server turvalise playbooki ajaveebist.

Muudatuste logi
Muuda kuupäeva Muuda kirjeldust
9. juuni 2026 Teadke probleeme värskendatud: lisatud lahendus "Seadmed, millel on kinnitamata BitLocker Rühmapoliitika konfiguratsiooni võib olla vajalik oma BitLockeri taastevõtme sisestamiseks".
27. mai 2026 Värskendatud käsud (MSU stringid) kataloogis.
15. mai 2026 Lisatud On Active Directory serditeenuste värskendus.
13. mai 2026 Secure Booti väljalaske märkus: see värskendus lisab uue SecureBootkausta C:\Windows sobilikes seadmetes.

Täiustused

Turbevärskendus sisaldabKB5082063 (välja antud 14. aprillil 2026) ja KB5091157 (19. aprillil 2026) parandusi ja kvaliteeditäiustusi. Järgmises kokkuvõttes kirjeldatakse selle värskendusega lahendatud põhiprobleeme. Lisaks on saadaval uued funktsioonid. Nurksulgudes olev paks tekst näitab muutuse üksust või ala.

  • [Secure Boot]

    • Selle värskendusega hõlmavad Windowsi kvaliteedivärskendused täiendavat väga usaldusväärset seadme sihtandmeid, suurendades seadmete katvust, millel on õigus automaatselt saada uusi turvalise algkäivituse serte. Seadmed saavad uued serdid alles pärast piisavate edukate värskendussignaalide näitamist, säilitades kontrollitud ja etapiti väljalaske.
    • See värskendus lisab uue SecureBoot kausta C:\Windows sobilikes seadmetes. Kaust sisaldab näidisskripte, mis on mõeldud ettevõtete jaoks, kus on IT-spetsialistid, kes haldavad aktiivselt värskendusi kogu seadmepargi ulatuses. Neid skripte saab kasutada Secure Boot serdi värskendamise oleku tuvastamiseks ja juurutamise automatiseerimiseks Active Directory keskkonnas turvalise väljalaskemehhanismi kaudu. Lisateavet leiate teemast Secure Boot E2E automatiseerimise näidisjuhend.
  • [Ühenduvus] See värskendus parandab simple Service Discovery Protocoli (SSDP) teatiste töökindlust, et vältida teenuse hangumist.

  • [Suveaeg (DST)] See värskendus toetab Egiptuse Araabia Vabariigi 2023. aasta DST muudatust.

  • [Domeenikontrollerid] See värskendus parandab Local Security Authority Subsystem Service'i (LSASS) jõudlust domeenikontrollerites, kui Microsoft Defender on lubatud. See vähendab Windowsi sündmusejälituse ajal IDL_DRSGetNCChanges sündmuste kogumisel protsessori- ja mälukasutust.

  • [Kaugtöölaud (teadaolev probleem)] Lahendatud: see värskendus lahendab probleemi, mis mõjutab kaugtöölaua ühenduse turbehoiatuse dialoogi. Dialoogiboks võib mitme kuvariga stsenaariumi korral valesti renderdada, kui kuvarite mastaapimiskomplekt on erinev. See võib juhtuda pärast 2026. aasta aprilli (KB5082063) turbevärskenduse installimist. Lisateavet leiate teemast Turbehoiatuste mõistmine kaugtöölaua (RDP) failide avamisel.

  • [Sisselogimine] Pärast 10. märtsil 2026 või pärast seda välja antud Windowsi värskenduse installimist võib mõnel kasutajal ilmneda probleem Microsofti kontoga rakendustesse sisselogimisel. Isegi kui seadmel on töötav Interneti-ühendus, kuvatakse sisselogimisel tõrge "Internetita", mis takistab juurdepääsu Microsofti teenustele ja rakendustele nagu Microsoft Teams.

  • [Active Directory serditeenused] See värskendus lisab tuge Module-Lattice-Based Digital Signature Algorithm (ML-DSA) kvantsignatuuride Active Directory serditeenustes (AD CS).  Administraatorid saavad konfigureerida uusi sertimisasutusi, mis on seotud koodi allkirjastamise, transpordikihi turbe (TLS) ja võrgusertide oleku protokolliga (OCSP) allkirjastamisega, ml-DSA-65 või ML-DSA-87 ning väljastada kvantkindlaid serte.

Kui olete juba installinud varasemad värskendused, laadib ja installib teie seade ainult sellesse paketti kaasatud uued värskendused.

Turbenõrkuste kohta leiate lisateavet turbevärskenduste juhendist ja 2026. aasta mai Teabevärskendused.

Windows Server 2025 hoolduspinu värskendus (KB5089717) – 26100.32837

See värskendus parandab hoolduspaketi, mis on Windowsi värskendusi installiv komponent, kvaliteeti. Hoolduspinu värskendused (SSU) tagavad, et teil on töökindel ja usaldusväärne hoolduspinu, et teie seadmed saaksid Microsofti värskendusi vastu võtta ja installida. Lisateavet SSU-de kohta leiate teemast Hoolduspinu värskenduste kohapealse juurutuse lihtsustamine.

Selle värskenduse teadaolevad probleemid

Seadmetel, millel on sobimatu BitLockeri Rühmapoliitika konfiguratsioon, võidakse nõuda BitLockeri taastevõtme sisestamist.

Tunnus

Mõned seadmed, millel on mittesoovitatud BitLockeri rühmapoliitika konfiguratsioon, võivad pärast selle värskenduse installimist esimesel taaskäivitamisel nõuda BitLockeri taastevõtme sisestamist.

See probleem mõjutab ainult piiratud arvu süsteeme, kus KÕIK järgmised tingimused on täidetud. Neid tingimusi tõenäoliselt ei leita isiklikes seadmetes, mida IT-osakonnad ei halda.

  1. BitLocker on operatsioonisüsteemi draivil lubatud.
  2. Rühmapoliitika „Konfigureeri TPM-i platvormi valideerimisprofiil UEFI püsivara omakonfiguratsioonide jaoks” on konfigureeritud ja PCR7 on valideerimisprofiili kaasatud (või samaväärne registrivõti on käsitsi määratud).
  3. Süsteemiteave (msinfo32.exe) teatab turvalise algkäivitamise oleku PCR7 sidumise kohta „Pole võimalik”.
  4. Windows UEFI CA 2023 sertifikaat on olemas seadme turvalise algkäivitamise allkirjade andmebaasis (DB), mis muudab seadme sobilikuks, et 2023. aastal allkirjastatud Windowsi algkäivitushaldur saaks vaikeväärtuseks.
  5. Seadmes ei tööta veel 2023. aastal allkirjastatud Windowsi algkäivitushaldur.

Selle stsenaariumi korral tuleb BitLockeri taastevõti sisestada ainult üks kord – järgnevad taaskäivitamised ei käivita BitLockeri taastekuva, kui rühmapoliitika konfiguratsioon jääb muutmata. BitLockeri taastevõtme leidmisel abi saamiseks lugege artiklit BitLockeri taastevõtme otsimine.

Ettevõtetel on soovitatud enne selle värskenduse installimist auditeerida oma BitLockeri rühmapoliitikaid PCR7 selgesõnalise kaasamise osas ja kontrollida failist msinfo32.exe nende PCR7 sidumise olekut. (Vt allpool ajutist lahendust.)

Lahendus

See probleem on lahendatud KB5094125. Pärast KB5094125 installimist ei saa selle ühildumatu rühmapoliitika konfiguratsiooniga seadmed installida 2023 allkirjastatud Windowsi käivitushaldurit. Kui teie seadet mõjutas, kuvatakse Windowsi värskenduste installimisel süsteemi sündmuselogis sündmuse ID 1032 : "Secure Boot update Boot Manageri (2023) ei rakendatud praeguse BitLockeri konfiguratsiooni teadaoleva ühildumatuse tõttu."

Kui saate sündmuse ID 1032, soovitab Microsoft tungivalt enne värskenduste installimist eemaldada Rühmapoliitika konfiguratsiooni, et saaksite installida 2023 allkirjastatud Windowsi käivitushalduri ja saada jätkuvalt uusimad turvalise algkäivituse kaitsed.

Enne värskenduse installimist eemaldage Rühmapoliitika konfiguratsioon (soovitatav)

  1. Avage rühmapoliitika korrektor (gpedit.msc) või rühmapoliitika halduskonsool.
  2. Liigu järgmisele: Arvuti konfiguratsioon > Haldusmallid > Windowsi komponendid > BitLockeri draivikrüptimise > operatsioonisüsteemi draivid.
  3. Määrake sätte „Konfigureeri TPM-i platvormi valideerimisprofiil UEFI püsivara omakonfiguratsioonide jaoks” väärtuseks „Konfigureerimata”.
  4. Poliitikamuudatuse levitamiseks käivitage mõjutatud seadmetes järgmine käsk: gpupdate /force
  5. BitLockeri peatamiseks käivitage järgmine käsk (kui BitLocker on C-kettal lubatud): manage-bde -protectors -disable C:
  6. BitLockeri jätkamiseks käivitage järgmine käsk (kui BitLocker on C-kettal lubatud): manage-bde -protectors -enable C:
  7. See värskendab BitLockeri sidumisi, et kasutada Windowsi valitud PCR-i vaikeprofiili.

Kui te ei soovi seda Rühmapoliitika konfiguratsiooni eemaldada, saate installida uue Windowsi käivitushalduri, peatades ajutiselt BitLockeri ja installides turvalise algkäivituse värskenduse. Selleks tehke järgmist.

  1. BitLockeri peatamiseks käivitage järgmine käsk (kui BitLocker on C-kettal lubatud): manage-bde -protectors -disable C:
  2. Käivitage järgmine käsk: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  3. Taaskäivitage seade.
  4. Kui uus Windowsi käivitushaldur on installitud, lubage BitLocker, käivitades käsu: manage-bde -protectors -enable C:
Windows Server Update Services (WSUS) ei kuva tõrke üksikasju

Pärast KB5070881 või uuemate värskenduste installimist ei kuva Windows Server Update Services (WSUS) tõrketeavituses sünkroonimistõrke üksikasju. See funktsioon eemaldatakse ajutiselt, et lahendada koodi kaugkäivitamise nõrkus, CVE-2025-59287.

Selle värskenduse hankimine

Enne selle värskenduse installimist

Microsoft ühendab uusima hoolduspinu värskenduse (SSU) teie operatsioonisüsteemi jaoks uusima koondvärskendusega (LCU). Üldist teavet SSU-de kohta leiate teemast Hoolduspinu värskendused.

Selle värskenduse installimine

Selle värskenduse installimiseks kasutage ühte järgmistest Windowsi ja Microsofti väljalaskekanalitest.


Saadaval Järgmine etapp
Kuulub komplekti See värskendus laaditakse alla ja installitakse automaatselt Windows Update ja Microsoft Update'i kaudu.

Märkus.

Failiteave

Sellesse värskendusse kaasatud failide loendi vaatamiseks laadige alla koondvärskenduse 5087539 failiteave.

Hoolduspinu värskenduses olevate failide loendi vaatamiseks laadige alla SSU (KB5089717) - versioon 26100.32837 failiteave.