14. huhtikuuta 2026 – KB5082063 (käyttöjärjestelmän koontiversio 26100.32690)

Käytetään kohteeseen
Windows Server 2025, all editions

Tämä Windows Server 2025:n (KB5082063) kumulatiivinen päivitys sisältää uusimmat suojauskorjaukset ja parannukset sekä muita kuin suojauspäivityksiä viime kuun valinnaisesta esikatselujulkaisusta. Lisätietoja suojauspäivitysten, valinnaisten muiden kuin suojauksen esikatselupäivitysten, päivitystiheyden ulkopuolisten päivitysten ja jatkuvan innovaation eroista on kohdassa Windowsin kuukausittaiset päivitykset. Lisätietoja Windows Update -terminologiasta on erityyppisissä Windows-ohjelmistopäivityksissä.

Jos haluat tarkastella tämän julkaisun uusimpia päivityksiä, käy Windows-version kunnon koontinäytössä tai Windows Server 2025:n päivityshistoriasivulla.

Ilmoitukset ja viestit

Tämä osio sisältää tärkeimmät tähän julkaisuun liittyvät ilmoitukset, mukaan lukien ilmoitukset, muutoslokit ja ilmoitukset tuen päättymisestä.

Windowsin suojatun käynnistyksen varmenteen vanheneminen

Windowsin Secure Boot -sertifikaatin vanheneminen

Olennainen asia: Useimpien Windows-laitteiden käyttämät suojatun käynnistyksen varmenteet vanhenevat kesäkuusta 2026 alkaen. Tämä voi vaikuttaa tiettyjen henkilökohtaisten ja yrityslaitteiden mahdollisuuteen käynnistyä turvallisesti, jos sitä ei päivitetä ajoissa. Häiriöiden välttämiseksi suosittelemme tarkistamaan ohjeet ja ryhtymään toimenpiteisiin varmenteiden päivittämiseksi etukäteen. Lisätietoja ja valmisteluvaiheita on Windowsin suojatun käynnistyksen varmenteen vanhenemisessa ja varmenteiden myöntäjän päivityksissä sekä Windows Server Secure -käsikirjablogissa.

Muutosloki
Muuta päivämäärää Muutoksen kuvaus
9. kesäkuuta 2026
  • Tietävä ongelma päivitetty: Lisätty ratkaisu ongelmalle "Laitteiden, joissa on ei-suositeltu BitLocker-ryhmäkäytäntö määritys, on ehkä annettava BitLocker-palautusavain".
  • Korjattu x64.msu-päivitysmerkkijono Luettelo-välilehdessä KB5082063:lle (tämä päivitys)
12. toukokuuta 2026 Tiedossa olevan ongelman tarkistus: päivitetty vaihtoehtoinen menetelmä vaihtoehdolle "Etätyöpöytään liittyvät varoitukset eivät ehkä näy oikein".
1. toukokuuta 2026 Parannus lisätty: [haavoittuvien ohjainten estoluettelo]
Huhtikuu 27, 2026 Tunnettu ongelmapäivitys: Tunnetun ongelman "Etätyöpöytään liittyvät varoitukset eivät ehkä näy oikein" nimikkeen muokkaus.
23. huhtikuuta. 2026 Tunnettu ongelma lisätty: "Etätyöpöytään liittyvät varoitukset eivät ehkä näy oikein".
Huhtikuu 21, 2026 Tunnettu ongelma päivitetty: "Laitteiden, joissa ei ole suositeltua BitLocker-ryhmäkäytäntö-määritystä, on ehkä annettava BitLocker-palautusavain".
Huhtikuu 20, 2026 Tunnettu ongelma "Tämän päivityksen asennus saattaa epäonnistua virheen vuoksi 0x800F0983 tai 0x80073712" muokattiin selvennyksen vuoksi.
Huhtikuu 19, 2026
  • Lisätty ratkaisu tunnettuun ongelmaan "Toimialueen ohjauskoneet saattavat käynnistyä uudelleen toistuvasti tämän päivityksen asentamisen jälkeen".
  • Tunnettu ongelma, joka on lisätty sen ratkaisuun: "Tämän päivityksen asennus saattaa epäonnistua ja aiheuttaa virheen 0x800F0983 tai 0x80073712"
17. huhtikuuta 2026 Tunnettu ongelma "Toimialueen ohjauskoneet saattavat käynnistyä uudelleen toistuvasti tämän päivityksen asentamisen jälkeen" on päivitetty selvennyksen vuoksi.
Huhtikuu 16, 2026 Tunnettu ongelma lisätty: "Toimialueen ohjauskoneet saattavat käynnistyä uudelleen toistuvasti tämän päivityksen asentamisen jälkeen"
14.4.2026 Tunnettu ongelma lisätty: "Laitteiden, joissa ei ole suositeltua BitLocker-ryhmäkäytäntö määritystä, on ehkä annettava BitLocker-palautusavain"

Parannuksia

Tämä suojauspäivitys sisältää korjauksia ja laatuparannuksia KB5078740 (julkaistu 10. maaliskuuta 2026). Seuraava yhteenveto kuvaa tärkeimmät ongelmat, jotka tämä päivitys on korjannut. Mukana ovat myös käytettävissä olevat uudet ominaisuudet. Hakasulkeissa oleva lihavoitu teksti ilmaisee muutoksen kohteen tai alueen.

  • [Suojattu käynnistys]

    • Tämän päivityksen myötä Windowsin laatupäivitykset sisältävät ylimääräisiä luotettavia laitteen kohdistustietoja, jotka lisäävät uusien suojatun käynnistyksen varmenteiden automaattiseen vastaanottamiseen oikeutettujen laitteiden kattavuutta. Laitteet saavat uudet varmenteet vasta sitten, kun ne ovat osoittaneet riittävät onnistuneet päivityssignaalit ja ylläpitävät hallittua ja vaiheittaista käyttöönottoa.
    • Tämä päivitys korjaa ongelman, jossa laite saattaa siirtyä BitLocker-palautukseen suojatun käynnistyksen päivitysten jälkeen.
  • [Kerberos-protokolla] Tämä päivitys muuttaa Kerberos Key Distribution Center (KDC) -toimintojen oletusarvoisen DefaultDomainSupportedEncTypes-arvon ja hyödyntää AES-SHA1:tä tileillä, joille ei ole määritetty MSDS-SupportedEncryptionTypes-Active Directory -määritettä. Lisätietoja on artikkelissa RC4:n Kerberos KDC -käytön hallinta palvelutilin lippujen myöntämisen muutoksille, jotka liittyvät CVE-2026-20833.

  • [Todennus] Tämä päivitys parantaa Windowsin Kerberos-salauskäytäntöjen käyttöä todentamisen aikana. Kun olet asentanut tämän päivityksen, Windows lukee määritetyt käytäntöasetukset odotetulla tavalla, mikä auttaa varmistamaan, että salausta käytetään yhtenäisesti koko toimialueella.

  • [Bluetooth] Tämä päivitys parantaa Bluetooth-laitteiden hallintaa asetuksissa ja pika-asetuksissa, auttaa yhdistettyjä laitteita näkymään yhtenäisesti ja helpottaa niiden lisäämistä ja hallintaa.

  • [Grafiikka] Tämä päivitys parantaa värintoistoa tulostettaessa Win32-työpöytäsovelluksista.

  • [Verkottuminen] Tämä päivitys parantaa luotettavuutta Windowsin käytäessä SMB-pakkausta QUIC:n sijaan. Kun olet asentanut tämän päivityksen, SMB-pakkauspyynnöt suoritetaan QUIC:n kautta yhdenmukaisemmin, mikä vähentää aikakatkaisujen todennäköisyyttä ja tukee sujuvampaa ja luotettavampaa suorituskykyä.

  • [PowerShell] Tämä päivitys parantaa tapaa, jolla PowerShellin Set-GPPrefRegistryValue-cmdlet-komento tuo rekisterin asetusarvot. Cmdlet-komento säilyttää nyt kaikki tuodut arvot kokonaisuudessaan, viimeinen merkki mukaan lukien.

  • [Etätyöpöytä] Tämä päivitys parantaa suojausta etätyöpöytätiedostoja (.rdp) käyttäviä tietojenkalasteluhyökkäyksiä vastaan. Kun avaat .rdp-tiedoston, Etätyöpöytä näyttää kaikki pyydetyt yhteysasetukset ennen yhteyden muodostamista, ja kukin asetus on oletusarvoisesti poissa käytöstä. Kertaluonteinen suojausvaroitus tulee näyttöön myös, kun .rdp-tiedosto avataan ensimmäisen kerran laitteessa. Lisätietoja on artikkelissa Suojausvaroitusten ymmärtäminen etätyöpöytätiedostoja (RDP) avattaessa.

  • [Tekstit ja fontit] Tämä päivitys parantaa Windows-fontteja lisäämällä uuden Saudi-Arabian rialin valuuttasymbolin. Tämä muutos auttaa pitämään tekstin selkeänä, tarkana ja visuaalisesti yhdenmukaisena kaikissa Windows-sovelluksissa ja -käyttökokemuksissa.

  • [Haavoittuvien ohjainten estoluettelo] Tämä päivitys sisältää suojausrajoitusmuutoksen, joka lisää tunnetut haavoittuvat ytimen ohjaimet Microsoftin haavoittuvien ohjainten estoluetteloon. Estettyjä ohjaimia käyttävät varmuuskopiosovellukset saattavat kohdata virheitä, kun levynäköistiedostoja yritetään ottaa käyttöön tai hallita.
    Nämä sovellukset, jotka käyttävät estettyjä ohjaimia, saattavat näyttää virhesanomia, kuten "Varmuuskopiointi epäonnistui, koska Microsoft VSS aikakatkaistiin tilannevedoksen luonnin aikana" tai VSS_E_BAD_STATE. Käyttäjien, joita ongelma koskee, on päivitettävä sovelluksensa uudempaan versioon, joka käyttää uudempia ohjaimia, jotka sisältävät vaaditut suojaukset. Lisätietoja on artikkelissa Huhtikuun 2026 Windowsin suojauspäivitykset suojaavat tunnettuja haavoittuvia ydinohjaimia.

  • [Windowsin etäkäyttöönotot (WDS)] Tämä päivitys poistaa WDS:n Hands-Free Deployment -ominaisuuden oletusarvoisesti käytöstä, eikä sitä enää tueta. Lisätietoja tästä muutoksesta on kohdassa Windowsin etäkäyttöönoton (WDS) Hands-Free Deployment Hardening Guidance related to CVE-2026-0386.

Jos olet jo asentanut aiemmat päivitykset, laitteesi lataa ja asentaa vain tähän pakettiin sisältyvät uudet päivitykset.

Lisätietoja tietoturva-aukoista on suojauspäivitysoppaassa ja huhtikuun 2026 tietoturva-Päivitykset.

Windows Server 2025 ylläpitopinon päivitys (KB5082062) – 26100.32692

Tämä päivitys tekee laadullisia parannuksia ylläpitopinoon, joka on Windows-päivitykset asentava komponentti. Ylläpitopinon päivitykset (SSU) varmistavat, että käytössäsi on vankka ja luotettava ylläpitopino, jotta laitteesi pystyvät vastaanottamaan ja asentamaan Microsoft-päivityksiä. Lisätietoja SSU:ista on ohjeaiheessa Ylläpitopinon päivitysten paikallisen käyttöönoton yksinkertaistaminen.

Tunnettuja tämän päivityksen yhteydessä ilmeneviä ongelmia

Tämän päivityksen asennus saattaa epäonnistua ja aiheuttaa virheen 0x800F0983 tai 0x80073712

Oire

Päivitystä ei ehkä voi asentaa pienessä määrässä laitteita ja näkyviin saattaa tulla jokin seuraavista virhesanomista:

  • "Asennusvirhe – 0x800F0983"
  • "Joitakin päivitystiedostoja puuttuu tai niissä on ongelmia. Yritämme ladata päivityksen myöhemmin uudelleen. Virhekoodi: (0x80073712)"

Ratkaisu

Tämä ongelma on korjattu päivitystiheyden ulkopuolisessa päivityksessä KB5091157.

Huomautus

Hotpatch-rekisteröityneet Windows Server 2025 -laitteet, joihin tämä ongelma vaikuttaa, voivat asentaa päivitystiheyden ulkopuolisia päivityksiä KB5091157 ja saada saman suojauksen kuin huhtikuun suojauspäivitys (KB5082063). KB5091157 asentaminen edellyttää kuitenkin uudelleenkäynnistystä ja keskeyttää muistinkorjaukset. Hotpatch-päivitykset jatkuvat heinäkuun 2026 perusaikataulun päivityksen jälkeen.

Toimialueen ohjauskoneet saattavat käynnistyä uudelleen toistuvasti tämän päivityksen asentamisen jälkeen

Oire

Tämän päivityksen asentamisen ja uudelleenkäynnistyksen jälkeen toimialueen ohjauskoneet (DCS) ympäristöissä, joissa on useita toimialueita toimialuepuuryhmässä ja jotka käyttävät Privileged Access Management (PAM) -toimintoa, saattaa esiintyä LSASS-kaatumisia käynnistyksen aikana. Tämän seurauksena toimialueen ohjauskoneet, joita ongelma koskee, saattavat käynnistyä uudelleen toistuvasti, mikä estää todennus- ja hakemistopalvelujen toiminnan ja saattaa estää toimialueen käytön.

Ratkaisu

Tämä ongelma on korjattu päivitystiheyden ulkopuolisessa päivityksessä KB5091157.

Huomautus

Jos Windows Server 2025 -laitteesi on rekisteröity korjauslaitteisiin muistiin, sinun tulee sen sijaan asentaa OOB hotpatch -päivitys KB5091470. Tämä muistinkorjauksen OOB-päivitys julkaistaan Windows Update -päivityksen kautta, eikä se edellytä laitteen käynnistämistä uudelleen.

Laitteiden, joissa ei ole suositeltua BitLocker-ryhmäkäytäntö määritystä, on ehkä syötettävä BitLocker-palautusavaimensa

Oire

Joissakin laitteissa, joiden BitLocker-ryhmäkäytäntöasetukset eivät ole suositusten mukaiset, saatetaan joutua syöttämään BitLocker-palautusavain ensimmäisen uudelleenkäynnistyksen yhteydessä tämän päivityksen asentamisen jälkeen.

Tämä ongelma koskee vain rajoitettua määrää järjestelmiä, joissa KAIKKI seuraavat ehdot täyttyvät. Näitä olosuhteita ei todennäköisesti esiinny henkilökohtaisissa laitteissa, joita IT-osastot eivät hallinnoi.

  1. BitLocker on otettu käyttöön käyttöjärjestelmäasemalla.
  2. Ryhmäkäytäntö Määritä TPM-alustan vahvistusprofiili alkuperäisille UEFI-laiteohjelmistokokoonpanoille on määritetty, ja PCR7 on sisällytetty vahvistusprofiiliin (tai vastaava rekisteriavain on määritetty manuaalisesti).
  3. Järjestelmätiedot (msinfo32.exe) ilmoittaa Secure Boot State PCR7 -sidonnan tilaksi Ei mahdollinen.
  4. Laitteen Secure Boot -allekirjoitustietokannassa (DB) on Windows UEFI CA 2023 -varmenne, minkä ansiosta laitteeseen voidaan asettaa oletukseksi 2023-allekirjoitettu Windowsin käynnistyksen hallintaohjelma.
  5. Laitteessa ei ole vielä käytössä vuonna 2023 allekirjoitettua Windowsin käynnistyksen hallintaohjelmaa.

Tässä tilanteessa BitLocker-palautusavain on syötettävä vain kerran – myöhemmät uudelleenkäynnistykset eivät avaa BitLocker-palautusnäyttöä, kunhan ryhmäkäytäntöasetukset pysyvät ennallaan. Lisätietoja BitLocker-palautusavaimen etsimisestä on artikkelissa BitLocker-palautusavaimen etsiminen.

Yrityksille suositellaan, että ne tarkistavat BitLocker-ryhmäkäytäntöjensä sisältävän nimenomaisen PCR7-määritteen ja tarkistavat msinfo32.exe-ohjelmalla PCR7-sidonnan tilan ennen tämän päivityksen asentamista. (Katso alla oleva vaihtoehtoinen menetelmä.)

Ongelman kiertotapa

Tämä ongelma on korjattu KB5094125.  KB5094125:n asentamisen jälkeen laitteita, joissa on tämä yhteensopimaton ryhmäkäytäntömääritys, estetään asentamasta vuonna 2023 allekirjoitettua Windowsin käynnistyksen hallintaohjelmaa. Jos tämä ongelma vaikutti laitteeseesi, tapahtumatunnus 1032 näkyy järjestelmän tapahtumalokissa, kun asennat Windows-päivityksiä: "Suojatun käynnistyksen päivitystä Boot Manager (2023) ei otettu käyttöön, koska se oli tunnetusti yhteensopimaton nykyisen BitLocker-kokoonpanon kanssa."

Jos saat tapahtumatunnuksen 1032, Microsoft suosittelee vahvasti ryhmäkäytäntö-määrityksen poistamista ennen päivitysten asentamista, jotta voit asentaa vuonna 2023 allekirjoitetun Windowsin käynnistyksen hallinnan ja saada edelleen uusimmat suojatun käynnistyksen suojaukset.

Poista ryhmäkäytäntö-asetukset ennen päivityksen asentamista (suositus)

  1. Avaa ryhmäkäytäntöeditori (gpedit.msc) tai ryhmäkäytäntöjen hallintakonsoli.
  2. Siirry kohtaan: Tietokoneasetukset > , hallintamallit, > Windowsin osat, > BitLocker-asemansalaus > , käyttöjärjestelmäasemat.
  3. Aseta asetus Määritä TPM-alustan vahvistusprofiili natiiveille UEFI-laiteohjelmistokokoonpanoille arvoon Ei määritetty.
  4. Suorita seuraava komento kyseisillä laitteilla, jotta käytäntömuutos otetaan käyttöön: gpupdate /force
  5. Keskeytä BitLocker suorittamalla seuraava komento (jos BitLocker on käytössä C:-asemassa): manage-bde -protectors -disable C:
  6. Jatka BitLockeria suorittamalla seuraava komento (jos BitLocker on käytössä C:-asemassa): manage-bde -protectors -enable C:
  7. Tämä päivittää BitLocker-sidokset käyttämään Windowsin valitsemaa oletusarvoista PCR-profiilia.

Jos et halua poistaa tätä ryhmäkäytäntö-määritystä, voit asentaa uuden Windowsin käynnistyksen hallinnan keskeyttämällä BitLockerin tilapäisesti ja asentamalla suojatun käynnistyksen päivityksen. Toimi seuraavasti:

  1. Keskeytä BitLocker suorittamalla seuraava komento (jos BitLocker on käytössä C:-asemassa): manage-bde -protectors -disable C:
  2. Suorita seuraava komento: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  3. Käynnistä laite uudelleen.
  4. Kun uusi Windowsin käynnistyksen hallintaohjelma on asennettu onnistuneesti, ota BitLocker käyttöön suorittamalla komento: manage-bde -protectors -enable C:
Windows Server Update Services (WSUS) ei näytä virhetietoja

Päivityksen KB5070881 tai uudempien päivitysten asentamisen jälkeen Windows Server Update Services (WSUS) ei näytä synkronointivirheiden tietoja virheraporteissa. Tämä toiminto on poistettu tilapäisesti koodin etäsuorittamisen haavoittuvuuden, CVE-2025-59287, korjaamiseksi.

Etätyöpöytään liittyvät varoitukset eivät ehkä näy oikein

Ongelman oireet

Tämän päivityksen asentamisen jälkeen suojausvaroitus, joka tulee näkyviin etätyöpöytätiedostoja (RDP) avattaessa, ei ehkä näy oikein joissakin tapauksissa.

Tämä ongelma saattaa ilmetä, kun käytät useampaa kuin yhtä näyttöä erilaisilla näytön skaalausasetuksilla (esimerkiksi yhden näytön skaalauksen asetuksena on 100 % ja toisen 125 %:n skaalaus). Tällöin varoitusikkunassa voi näkyä päällekkäistä tekstiä tai osittain piilotettuja painikkeita, jotka voivat vaikeuttaa viestin lukemista tai käsittelyä.

Ongelman kiertotapa

Tämä ongelma on korjattu KB5087539.

Tämän päivityksen hankkiminen

Ennen tämän päivityksen asentamista

Microsoft yhdistää käyttöjärjestelmän uusimman ylläpitopinon päivityksen (SSU) uusimpaan kumulatiiviseen päivitykseen (LCU). Yleisiä tietoja SSU:ista on ohjeaiheessa Ylläpitopinon päivitykset.

Asenna tämä päivitys

Asenna tämä päivitys jollakin seuraavista Windowsin ja Microsoftin julkaisukanavista.


Käytettävissä Seuraava vaihe
Sisältyy Tämä päivitys ladataan ja asennetaan automaattisesti Windows Update- ja Microsoft Update -sivustojen kautta.

Huomautus

Tiedostojen tiedot

Saat luettelon tämän päivityksen sisältämistä tiedostoista lataamalla kumulatiivisen päivityksen 5082063 tiedostojen tiedot.

Saat luettelon ylläpitopinon päivityksen sisältämistä tiedostoista lataamalla SSU:n (KB5082062) version 26100.32692 tiedostojen tiedot.