Tämä Windows Server 2022:n (KB5099540) kumulatiivinen päivitys sisältää uusimmat suojauskorjaukset ja parannukset sekä muita kuin suojauspäivityksiä viime kuun valinnaisesta esikatselujulkaisusta. Saat lisätietoja tämän julkaisun uusimmasta tilasta Windows-julkaisun kunnon koontinäytöstä .
Ilmoitukset ja viestit
Tämä osio sisältää tärkeimmät tähän julkaisuun liittyvät ilmoitukset, mukaan lukien ilmoitukset, muutoslokit ja ilmoitukset tuen päättymisestä.
Windowsin Secure Boot -sertifikaatin vanheneminen
Tärkeää: Useimpien Windows-laitteiden käyttämät suojatun käynnistyksen varmenteet vanhenevat kesäkuusta 2026 alkaen. Microsoft on päivittänyt näitä varmenteita kuluttajalaitteisiin ja ei-hallittuihin yrityslaitteisiin useiden viime kuukausien aikana. Laitteet, jotka eivät ole saaneet uudempia varmenteita, käynnistyvät edelleen ja toimivat edelleen normaalisti, ja tavallisia Windows-päivityksiä asennetaan edelleen. Päivitetyt varmenteet toimitetaan edelleen Windows Update:n kautta tulevina kuukausina. Lisätietoja on ohjeaiheessa Windowsin suojatun käynnistyksen varmenteen vanhentuminen ja varmenteiden myöntäjän päivitykset.
Parannuksia
Tämä suojauspäivitys sisältää korjauksia ja laatuparannuksia KB5094128 (julkaistu 9. kesäkuuta 2026). Seuraava yhteenveto kuvaa tärkeimmät ongelmat, jotka tämä päivitys on korjannut. Mukana ovat myös käytettävissä olevat uudet ominaisuudet. Hakasulkeissa oleva lihavoitu teksti ilmaisee muutoksen kohteen tai alueen.
- [Suojattu käynnistys] Tämä päivitys sisältää lisää luotettavia laitteen kohdistustietoja, jotka lisäävät uusien suojatun käynnistyksen varmenteiden vastaanottamiseen oikeutettujen laitteiden kattavuutta. Varmenteiden käyttöönotto Windows-päivitysten kautta jatkuu kaikissa tuetuissa tietokoneissa ja ei-hallituissa yrityslaitteissa tulevina kuukausina.
- [Sovellukset (tunnettu ongelma)] Korjattu: Tämä päivitys korjaa ongelman, joka vaikuttaa tiettyihin kolmannen osapuolen sovelluksiin, jotka käyttävät OLE-automaatiota vuorovaikutuksessa Microsoft Officen kanssa. Kesäkuun 2026 suojauspäivityksen (KB5094128) asentamisen jälkeen nämä sovellukset eivät ehkä käynnistä Officea tai avaa asiakirjoja.
- [Todennus] Tämä päivitys parantaa Microsoft Defender for Identity (MDI) yhdistetyn anturin valvontaa NT LAN Manager (NTLM) -todennuksessa. Se tallentaa enemmän NTLM-pohjaisia todennustapahtumia, mikä auttaa tunnistamaan käyttäjätietoihin liittyviä uhkia paremmin.
- [Distributed Key Manager (DKM)] Tämä päivitys ottaa käyttöön suojaamattomien DKM-säilön käyttöoikeusluettelomääritysten automaattisen tunnistuksen AD FS:ssä ja tarjoaa valitun korjausmekanismin, jonka avulla järjestelmänvalvojat voivat vahvistaa DKM-säilön käyttöoikeuksia. Lisätietoja tämän muutoksen hallinnasta on artikkelissa CVE-2026-56155: AD FS Distributed Key Manager -säilön käyttöoikeusluettelon koventaminen.
- [Resurssienhallinta (tunnettu ongelma)] Korjattu: Ongelma, jossa OneDrive-pikakuvake Resurssienhallinnassa lakkaa toimimasta, kun Resurssienhallinta suoritetaan järjestelmänvalvojatilassa. Tämä ongelma saattaa ilmetä kesäkuun 2026 suojauspäivityksen (KB5094128) asentamisen jälkeen.
- [Syöte] Tämä päivitys muuttaa pikanäppäinten rekisteröinnin ja puhdistuksen poistamiskäyttäytymistä. Joissakin harvoissa tapauksissa jotkin sisäänrakennetut Windows-kokemukset, jotka perustuvat aikaisempaan pikanäppäinten elinkaareen, saattavat tilapäisesti lakata vastaamasta tiettyihin pikanäppäimiin. Tämä ongelma voidaan yleensä ratkaista käynnistämällä kyseinen sovellus uudelleen. Jos ongelma ei ratkennut, ilmoita siitä Palautekeskuksen kautta.
-
[Verkottuminen]
- Tämä päivitys parantaa luotettavuutta Windowsin vikasietoklusteriympäristöissä, joissa käytetään klusterin näennäisiä IP-osoitteita. Se varmistaa, että klusterin IP-osoitteiden SkipAsSource-asetus on määritetty oikein, mikä parantaa DNS-tietueiden tarkkuutta ja verkon yhteyksiä.
- Tämä päivitys tuo käyttöön suojausrajoitusmuutoksen, joka pakottaa TDI-siirron rekisteröintivaatimukset. Tämän seurauksena sovellukset, jotka käyttävät vastakkeita rekisteröimättömien kolmannen osapuolen TDI-siirtojen sijaan, saattavat lakata toimimasta tämän päivityksen asentamisen jälkeen. Rekisteröityihin TDI-kuljetuksiin tämä ei vaikuta. Lisätietoja on ohjeaiheessa Kolmannen osapuolen TDI-siirrot saattavat lakata toimimasta, kun olet asentanut Windowsin suojauspäivitykset, jotka on julkaistu 14. heinäkuuta 2026 tai sen jälkeen.
- [Roskakori (tunnettu ongelma)] Korjattu: Tämä päivitys korjaa ongelman, jossa vahvistusvalintaikkuna saattaa näyttää sisäisen roskakorin tiedostonimen alkuperäisen tiedostonimen sijaan, kun tiedosto poistetaan pysyvästi. Tämä ongelma saattaa ilmetä kesäkuun 2026 suojauspäivityksen (KB5094128) asentamisen jälkeen.
- [Etätyöpöydän (RDP) suojaus] SHA-2-varmenteen allekirjoitusten tuki on lisätty luotetuille RDP-julkaisijoille. SHA-1-tuki säilyy vain taaksepäin yhteensopivuuden vuoksi ja se on tarkoitus poistaa tulevaisuudessa. RDP-tiedostojen suojauksen hallintaan ryhmäkäytännön avulla on saatavilla uusia ohjeita, joiden avulla organisaatiot voivat vähentää tietojenkalasteluriskejä hallitsemalla, mitä .rdp-tiedostoja käyttäjät voivat avata. Suosittelemme, että järjestelmänvalvojat siirtyvät käyttämään SHA-256-allekirjoitusta tai vahvempaa algoritmia mahdollisimman pian häiriöiden välttämiseksi.
Jos olet jo asentanut aiemmat päivitykset, laitteesi lataa ja asentaa vain tähän pakettiin sisältyvät uudet päivitykset.
Lisätietoja tietoturva-aukoista on suojauspäivitysoppaassa ja heinäkuun 2026 tietoturva-Päivitykset.
Windows Server 2022 ylläpitopinon päivitys (KB5120210) – 20348.5384
Tämä päivitys tekee laadullisia parannuksia ylläpitopinoon, joka on Windows-päivitykset asentava komponentti. Ylläpitopinon päivitykset (SSU) varmistavat, että käytössäsi on vankka ja luotettava ylläpitopino, jotta laitteesi pystyvät vastaanottamaan ja asentamaan Microsoft-päivityksiä. Lisätietoja SSU:ista on ohjeaiheessa Ylläpitopinon päivitysten paikallisen käyttöönoton yksinkertaistaminen.
Tunnettuja tämän päivityksen yhteydessä ilmeneviä ongelmia
Laitteiden, joissa ei ole suositeltua BitLocker-ryhmäkäytäntö määritystä, on ehkä syötettävä BitLocker-palautusavaimensa
Oire
Joissakin laitteissa, joiden BitLocker-ryhmäkäytäntöasetukset eivät ole suositusten mukaiset, saatetaan joutua syöttämään BitLocker-palautusavain ensimmäisen uudelleenkäynnistyksen yhteydessä tämän päivityksen asentamisen jälkeen.
Tämä ongelma koskee vain rajoitettua määrää järjestelmiä, joissa KAIKKI seuraavat ehdot täyttyvät. Näitä olosuhteita ei todennäköisesti esiinny henkilökohtaisissa laitteissa, joita IT-osastot eivät hallinnoi.
- BitLocker on otettu käyttöön käyttöjärjestelmäasemalla.
- Ryhmäkäytäntö Määritä TPM-alustan vahvistusprofiili alkuperäisille UEFI-laiteohjelmistokokoonpanoille on määritetty, ja PCR7 on sisällytetty vahvistusprofiiliin (tai vastaava rekisteriavain on määritetty manuaalisesti).
- Järjestelmätiedot (msinfo32.exe) ilmoittaa Secure Boot State PCR7 -sidonnan tilaksi Ei mahdollinen.
- Laitteen Secure Boot -allekirjoitustietokannassa (DB) on Windows UEFI CA 2023 -varmenne, minkä ansiosta laitteeseen voidaan asettaa oletukseksi 2023-allekirjoitettu Windowsin käynnistyksen hallintaohjelma.
- Laitteessa ei ole vielä käytössä vuonna 2023 allekirjoitettua Windowsin käynnistyksen hallintaohjelmaa.
Tässä tilanteessa BitLocker-palautusavain on syötettävä vain kerran – myöhemmät uudelleenkäynnistykset eivät avaa BitLocker-palautusnäyttöä, kunhan ryhmäkäytäntöasetukset pysyvät ennallaan. Lisätietoja BitLocker-palautusavaimen etsimisestä on artikkelissa BitLocker-palautusavaimen etsiminen.
Yrityksille suositellaan, että ne tarkistavat BitLocker-ryhmäkäytäntöjensä sisältävän nimenomaisen PCR7-määritteen ja tarkistavat msinfo32.exe-ohjelmalla PCR7-sidonnan tilan ennen tämän päivityksen asentamista. (Katso alla oleva vaihtoehtoinen menetelmä.)
Ongelman kiertotapa
Poista ryhmäkäytäntö-asetukset ennen päivityksen asentamista (suositus)
- Avaa ryhmäkäytäntöeditori (gpedit.msc) tai ryhmäkäytäntöjen hallintakonsoli.
- Siirry kohtaan: Tietokoneasetukset > , hallintamallit, > Windowsin osat, > BitLocker-asemansalaus > , käyttöjärjestelmäasemat.
- Aseta asetus Määritä TPM-alustan vahvistusprofiili natiiveille UEFI-laiteohjelmistokokoonpanoille arvoon Ei määritetty.
- Suorita seuraava komento kyseisillä laitteilla, jotta käytäntömuutos otetaan käyttöön: gpupdate /force
- Suorita seuraava komento BitLockerin keskeyttämiseksi (jos BitLocker on käytössä C:-asemalla): manage-bde -protectors -disable C:
- Suorita seuraava komento BitLocker-suojauksen ottamiseksi uudelleen käyttöön (jos BitLocker on käytössä C:-asemalla): manage-bde -protectors -enable C:
- Tämä päivittää BitLocker-sidokset käyttämään Windowsin valitsemaa oletusarvoista PCR-profiilia.
Tämän ongelman pysyvä ratkaisu on suunnitteilla tulevassa Windows-päivityksessä. Lisätietoja annetaan, kun niitä on saatavilla.
Windows Server Update Services (WSUS) ei näytä virhetietoja
Päivityksen KB5070884 tai uudempien päivitysten asentamisen jälkeen Windows Server Update Services (WSUS) ei näytä synkronointivirheiden tietoja virheraporteissa. Tämä toiminto on poistettu tilapäisesti koodin etäsuorittamisen haavoittuvuuden, CVE-2025-59287, korjaamiseksi.
Tämän päivityksen hankkiminen
Ennen tämän päivityksen asentamista
Microsoft yhdistää nyt käyttöjärjestelmän uusimman ylläpitopinon päivityksen (SSU) uusimpaan kumulatiiviseen päivitykseen (LCU). Yleisiä tietoja SSU:ista on ohjeaiheessa Ylläpitopinon päivitykset.
Käyttöjärjestelmän näköistiedostojen offline-ylläpidon edellytys:
Varmista, että kuvassa on KB5030216 (12.9.2023) tai uudempi kumulatiivinen päivitys. Jos näin ei ole, asenna se offline-tietovälineeseen ennen uusimman päivityksen asentamista. Tämä uusin kumulatiivinen päivitys päivittää SSU-version versioon 20348.1960. Tämä on SSU:n vähimmäisversio, joka sinulla on oltava virheen 0x800f0823 (CBS_E_NEW_SERVICING_STACK_REQUIRED) estämiseksi.
Käyttöönotto
Jos otat tämän päivityksen kaltaisia dynaamisia päivityksiä käyttöön olemassa olevassa Windowsin näköistiedostossa, varmista, että boot.stl-tiedosto sisältyy asennustietovälineeseen. Jos tiedostoa ei sisällytetä, laite ei ehkä käynnisty asennustietovälineeltä ja voi aiheuttaa virhekoodin 0xc0430001.
Huomautus
Boot.stl-tiedostoa käytetään suojatun käynnistyksen vahvistamisen aikana, ja sen on vastattava päivitettävän näköistiedoston Windows-versiota ja arkkitehtuuria.
Varmista, että boot.stl-tiedosto sisältyy asennustietovälineeseen, tekemällä jommankumman seuraavista:
- Päivitä olemassa oleva Windowsin näköistiedosto Päivitä WinPE -komentosarjan avulla. (suositus)
- Kopioi boot.stl-tiedosto manuaalisesti laitteen Windows\Boot\EFI-kansiosta vastaavaan kansioon asennustietovälineellä ennen päivityksen käyttöönottoa.
Lisätietoja dynaamisten päivityspakettien käyttämisestä aiemmin luoduissa Windowsin näköistiedostoissa on ohjeaiheessa Windowsin asennustietovälineen päivittäminen dynaamisella päivityksellä.
Asenna tämä päivitys
Asenna tämä päivitys jollakin seuraavista Windowsin ja Microsoftin julkaisukanavista.
| Käytettävissä | Seuraava vaihe |
|---|---|
|
Tämä päivitys ladataan ja asennetaan automaattisesti Windows Update- ja Microsoft Update -sivustojen kautta. |
Tiedostojen tiedot
Saat luettelon tämän päivityksen sisältämistä tiedostoista lataamalla kumulatiivisen päivityksen 5099540 tiedostojen tiedot.
Saat luettelon ylläpitopinon päivityksen sisältämistä tiedostoista lataamalla SSU:n (KB5120210) version 20348.5384 tiedostojen tiedot.