11 août 2026 – KB5120249 (builds du système d’exploitation 19045.7663 et 19044.7663)

S’applique à
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021

Expiration du certificat de démarrage sécurisé Windows

Important Les certificats de démarrage sécurisé utilisés par la plupart des appareils Windows ont commencé à expirer en juin 2026. Microsoft a mis à jour ces certificats sur les PC et les appareils professionnels non gérés au cours des derniers mois. Les appareils qui n’ont pas reçu les nouveaux certificats continueront à démarrer, et les mises à jour Windows standard continueront à s’installer. Nous continuerons à installer les certificats les plus récents via les mises à jour Windows dans les mois à venir.

Résumé

Cet article répertorie les problèmes de sécurité et les améliorations de la qualité inclus dans cette mise à jour de sécurité cumulative.


S’applique à : Windows 10 ESU

Important Utilisez EKB KB5015684 pour effectuer la mise à jour vers Windows 10 version 22H2.

Cette mise à jour de sécurité comprend des correctifs et des améliorations de la qualité qui font partie des mises à jour suivantes :

Voici un résumé des problèmes que cette mise à jour résout lorsque vous installez cette mise à jour. S’il existe de nouvelles fonctionnalités, il les répertorie également. Le texte en gras entre parenthèses indique l’élément ou la zone du changement que nous documentons.

  • [Sauvegarde] Historique des fichiers Les sauvegardes automatiques sur des partages réseau à l’aide de SMB (Server Message Block) peuvent échouer avec une erreur « Informations d’identification non valides » incorrectes. Lorsque ce problème se produit, les sauvegardes planifiées ne copient aucun fichier. Cette mise à jour corrige le problème.
  • [Démarrage sécurisé] Cette mise à jour inclut des données supplémentaires de ciblage d’appareils à haut niveau de confiance, ce qui augmente la couverture des appareils éligibles à la réception automatique de nouveaux certificats de démarrage sécurisé. Le déploiement des certificats via les mises à jour Windows se poursuit sur les PC pris en charge et les appareils professionnels non gérés dans les mois à venir.

Si vous avez installé des mises à jour antérieures, seules les nouvelles mises à jour contenues dans ce package seront téléchargées et installées sur votre appareil.

Pour plus d’informations sur les vulnérabilités de sécurité, consultez le nouveau site web du Guide des mises à jour de sécurité et les mises à jour de sécurité d’août 2026.

Pour plus d’informations sur la terminologie des mises à jour Windows, consultez l’article sur les types de mises à jour Windows et les types de mises à jour qualité mensuelles. Pour un aperçu de Windows 10, version 22H2, consultez la page de l’historique des mises à jour.

Problèmes connus dans cette mise à jour

Les appareils avec une configuration de stratégie de groupe BitLocker non recommandée peuvent devoir entrer leur clé de récupération BitLocker

Symptômes

Certains appareils présentant une configuration de stratégie de groupe BitLocker non recommandée pourraient être amenés à saisir leur clé de récupération BitLocker lors du premier redémarrage suivant l'installation de cette mise à jour.

Ce problème n'affecte qu'un nombre limité de systèmes dans lesquels TOUTES les conditions suivantes sont réunies. Il est peu probable que ces conditions se retrouvent sur des appareils personnels non gérés par les services informatiques.

  1. BitLocker est activé sur le lecteur du système d'exploitation.
  2. L’stratégie de groupe Configurer le profil de validation de plateforme du TPM pour les configurations avec microprogramme UEFI natif est configurée et PCR7 est inclus dans le profil de validation (ou une clé de Registre équivalente est définie manuellement).
  3. Informations système (msinfo32.exe) signale que la liaison PCR7 de l’état de démarrage sécurisé n’est pas possible.
  4. Le certificat Windows UEFI CA 2023 est présent dans la base de données de signatures Secure Boot (DB) de l'appareil, rendant ce dernier éligible pour que le Gestionnaire de démarrage Windows signé en 2023 soit défini par défaut.
  5. L'appareil n'exécute pas encore le Gestionnaire de démarrage Windows signé en 2023.

Dans ce scénario, la clé de récupération BitLocker ne doit être saisie qu'une seule fois ; les redémarrages ultérieurs ne déclencheront pas l'écran de récupération BitLocker, tant que la configuration de la stratégie de groupe demeure inchangée. Pour obtenir de l’aide pour rechercher votre clé de récupération BitLocker, consultez [Rechercher votre clé de récupération BitLocker](https://support.microsoft.com/Windows/Security/Encryption/find-your-bitlocker-recovery-key).

Il est recommandé aux entreprises d'auditer leurs stratégies de groupe BitLocker afin de vérifier l'inclusion explicite de PCR7, et de consulter msinfo32.exe pour vérifier l'état de liaison de PCR7, avant d'installer cette mise à jour.

Solution

Ce problème est résolu dans la mise à jour KB5122878. Après l’installation de la mise à jour KB5122878, les appareils avec cette configuration de stratégie de groupe incompatible ne peuvent pas installer le gestionnaire de démarrage Windows signé pour 2023. Si votre appareil a été touché, l’ID d’événement 1032 s’affiche dans le journal des événements système lors de l’installation des mises à jour Windows : « Le gestionnaire de démarrage de mise à jour du démarrage sécurisé (2023) n’a pas été appliqué en raison d’une incompatibilité connue avec la configuration actuelle de BitLocker. »

Si vous recevez l’ID d’événement 1032, Microsoft vous recommande vivement de supprimer la configuration de la stratégie de groupe avant d’installer les mises à jour afin que vous puissiez installer le gestionnaire de démarrage Windows signé 2023 et continuer à bénéficier de la dernière protection de démarrage sécurisé.

Supprimer la configuration de la stratégie de groupe avant d’installer la mise à jour (recommandé)

  1. Ouvrez l'Éditeur de stratégie de groupe (gpedit.msc) ou votre Console de gestion des stratégies de groupe.
  2. Accédez à : Configuration > de l’ordinateurModèles > d’administrationComposants Windows Chiffrement > de lecteur BitLocker Lecteurs > du système d’exploitation.
  3. Définissez Configurer le profil de validation de plateforme du module de plateforme sécurisée pour les configurations du microprogramme UEFI natif sur Non configuré.
  4. Exécutez la commande suivante sur les appareils concernés pour propager la modification de stratégie : gpupdate /force
  5. Exécutez la commande suivante pour suspendre BitLocker (si BitLocker est activé sur le lecteur C :) : manage-bde -protectors -disable C:
  6. Exécutez la commande suivante pour reprendre BitLocker (si BitLocker est activé sur le lecteur C :) : manage-bde -protectors -enable C:
  7. Cela met à jour les liaisons BitLocker pour utiliser le profil PCR par défaut sélectionné par Windows.

Si vous ne souhaitez pas supprimer cette configuration de stratégie de groupe, vous pouvez installer le nouveau Gestionnaire de démarrage Windows en suspendant temporairement BitLocker et en installant la mise à jour de démarrage sécurisé. Pour ce faire :
  1. Exécutez la commande suivante pour suspendre BitLocker (si BitLocker est activé sur le lecteur C :) : manage-bde -protectors -disable C:
  2. Exécutez la commande suivante : Start-ScheduledTask -TaskName \\Microsoft\\Windows\\PI\\Secure-Boot-Update
  3. Redémarrez lʼappareil.
  4. Une fois le nouveau Gestionnaire de démarrage Windows correctement installé, activez BitLocker en exécutant la commande : manage-bde -protectors -enable C:

Mise à jour de la pile de maintenance Windows 10 (KB5104021) - Version 19041.7546

Microsoft combine désormais la dernière mise à jour de la pile de maintenance (SSU) pour votre système d’exploitation avec la dernière mise à jour cumulative (LCU). SSU améliore la fiabilité du processus de mise à jour et inclut des correctifs pour la pile de maintenance, le composant qui installe les mises à jour Windows.

Remarque Cette mise à jour de la pile de maintenance (SSU) inclut une logique améliorée permettant de vérifier si un appareil est hébergé sur Azure, en tirant parti d’une chaîne de certificats mise à jour pour la validation. Pour vous assurer que l’appareil peut accéder aux domaines de mise à jour de certificat requis pour télécharger et installer correctement les mises à jour de certificat, consultez Téléchargements de certificats et listes de révocation et détails de l’autorité decertification Azure. Pour en savoir plus sur les mises à jour SSU, consultez la page Mises à jour de la pile de maintenance.

Comment obtenir cette mise à jour

Avant d’installer cette mise à jour

Important Vous devez avoir installé la dernière mise à jour de la pile de maintenance (SSU). Si vous n’installez pas la dernière mise à jour SSU avant d’appliquer les mises à jour Windows, la mise à jour Windows pourrait ne pas être proposée tant que la dernière mise à jour SSU n’est pas installée.

Déploiement

Si vous déployez cette mise à jour, choisissez l’une des options suivantes en fonction de votre scénario d’installation :

  • Pour la maintenance de l’image du système d’exploitation hors connexion : Si votre image n’a pas le LCU du 25 juillet 2023 (KB5028244) ou une version ultérieure, vous devez installer le SSU (KB5031539) autonome spécial du 13 octobre 2023 avant d’installer cette mise à jour.
  • Pour le déploiement Windows Server Update Services (WSUS) ou lors de l’installation du package autonome à partir du catalogue Microsoft Update : Si vos appareils ne disposent pas de la LCU du 11 mai 2021 (KB5003173) ou ultérieure, vous devez installer la mise à jour SSU (KB5005260) autonome spéciale du 10 août 2021 avant d’installer cette mise à jour.

Si vous déployez des mises à jour dynamiques telles que cette mise à jour sur une image Windows existante, assurez-vous que le fichier boot.stl est inclus dans le support d’installation. Le fait de ne pas inclure le fichier peut empêcher les appareils de démarrer correctement à partir du support d’installation et entraîner une 0xc0430001 de code d’erreur.

Remarque

Le fichier boot.stl est utilisé lors de la validation du démarrage sécurisé et doit correspondre à la version et à l’architecture Windows de l’image que vous mettez à jour.

Pour vous assurer que le fichier boot.stl est inclus dans le support d’installation, effectuez l’une des opérations suivantes :

  • Utilisez le script Update WinPE pour mettre à jour une image Windows existante. (Recommandé)
  • Copiez manuellement le fichier boot.stl du dossier Windows\Boot\EFI des appareils vers le dossier correspondant sur votre support d’installation avant de déployer la mise à jour.

Pour plus d’informations sur l’application de packages de mise à jour dynamique aux images Windows existantes, consultez Mettre à jour le support d’installation de Windows avec la mise à jour dynamique.

Obtenir et installer cette mise à jour

Pour obtenir et installer cette mise à jour, utilisez l’un des canaux de publication Windows et Microsoft suivants.


Disponible Étape suivante
Disponible Cette mise à jour sera téléchargée et installée automatiquement à partir de Windows Update.

Informations de fichier

Une liste des fichiers inclus dans cette mise à jour est fournie dans un fichier CSV (délimité par des virgules) (*.csv). Le fichier peut être ouvert dans un éditeur de texte tel que le Bloc-notes ou dans Microsoft Excel.

Remarque La version anglaise (États-Unis) de cette mise à jour logicielle peut contenir des fichiers pour d’autres langues.

Télécharger Téléchargez les informations de fichier relatives à cette mise à jour cumulative KB5120249.

Télécharger Téléchargez les informations sur les fichiers pour la mise à jour SSU (KB5104021) version 19041.7546 .

Journal des modifications

Modifier la date Modifier la description
8 septembre 2026
  • Problème connu mis à jour : « Les appareils avec une configuration de stratégie de groupe BitLocker non recommandée peuvent être obligés d’entrer leur clé de récupération BitLocker »
17 août 2026
  • Ajout du message « Les appareils avec une configuration de stratégie de groupe BitLocker non recommandée peuvent être obligés d’entrer leur clé de récupération BitLocker » dans la section « Problèmes connus dans cette mise à jour ». Ce problème n’a pas été résolu dans les mises à jour antérieures.