12 במאי 2026 - KB5087544 (גרסאות Build‏ 19045.7291 ו- 19044.7291 של מערכת ההפעלה)

חל על
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021

תפוגת תוקף של אישור אתחול מאובטח של Windows ועדכונים של רשות אישורים

חשוב: אישורי אתחול מאובטח המשמשים את רוב מכשירי Windows מוגדרים כך שתוקפם יפוג החל מיוני 2026. הדבר עשוי להשפיע על היכולת של מכשירים אישיים ועסקיים מסוימים לבצע אתחול מאובטח אם לא יבוצע עדכון שלהם בזמן. כדי למנוע הפרעות, מומלץ לסקור את ההדרכה ולבצע פעולה כדי לעדכן אישורים מראש. לקבלת פרטים על שלבי ההכנה, ראה תפוגת תוקף של אישור אתחול מאובטח של Windows ועדכונים של רשות אישורים.

Summary

מאמר זה מפרט את בעיות האבטחה ושיפורי האיכות הכלולים בעדכון אבטחה מצטבר זה.


חל על: תוכנית ESU של Windows 10

חשוב

השתמש ב- EKB KB5015684 כדי לעדכן לגירסה Windows 10 22H2.

עדכון אבטחה זה כולל תיקונים ושיפורי איכות המהווים חלק מהעדכונים הבאים:

להלן סיכום של הבעיות שעדכון זה מטפל בהן בעת התקנת עדכון זה. אם קיימות תכונות חדשות, הוא מפרט גם אותן. הטקסט המודגש בתוך הסוגריים המרובעים מציין את הפריט או האזור של השינוי שאנו מתעדים.

  • [אזהרות אבטחה של שולחן עבודה מרוחק (בעיה ידועה)] תוקן: תיבת הדו-שיח של אזהרת האבטחה של חיבור לשולחן עבודה מרוחק עשויה להיות מעובדת באופן שגוי בתצורות מרובות צגים עם הגדרות שינוי קנה מידה שונות של תצוגה. בעיה זו עלולה להתרחש לאחר התקנת עדכון האבטחה של Windows שפורסם ב- 14 באפריל 2026 (KB5082200).

  • [אתחול מאובטח]

    • עדכון זה מאפשר דיווח מצב דינאמי עבור מצבי אתחול מאובטח באפליקציית אבטחת Windows.
    • בעדכון זה, עדכוני האיכות של Windows כוללים נתוני פילוח נוספים ברמת מהימנות גבוהה, הגדלת הכיסוי של מכשירים הזכאים לקבל באופן אוטומטי אישורי אתחול מאובטח חדשים. המכשירים מקבלים את האישורים החדשים רק לאחר הפגנת אותות עדכון מוצלחים מספיקים, תוך שמירה על פריסה מבוקרת והדרגתית.
    • עדכון זה מוסיף תיקיה חדשה SecureBoot תחת C:\Windows 'במכשירים מתאימים'. התיקיה מכילה קבצי Script לדוגמה המיועדים לארגונים עם מומחי IT שמנהלים באופן פעיל עדכונים בצי המכשירים שלהם. ניתן להשתמש בקבצי Script אלה כדי לזהות מצב עדכון של אישור אתחול מאובטח ולהפוך את הפריסה לאוטומטית באמצעות מנגנון פריסה בטוחה בסביבת Active Directory. לקבלת מידע נוסף, ראה דוגמה למדריך לאוטומציה E2E של אתחול מאובטח.
  • [שעון קיץ] עדכון עבור הרפובליקה הערבית של מצרים לתמיכה בצו שינוי שעון הקיץ הממשלתי ב- 2023.

אם התקנת עדכונים קודמים, רק העדכונים החדשים הכלולים בחבילה זו יורדו ויותקנו במכשיר שלך.

לקבלת מידע נוסף על פגיעויות אבטחה, עיין באתר האינטרנט של מדריך עדכוני האבטחה החדש ועבור עדכונים האבטחה של מאי 2026.

לקבלת מידע על המינוח של Windows Update, עיין במאמר אודות סוגי עדכוני Windowsוסוגי עדכוני האיכות החודשיים. לקבלת מבט כולל על Windows 10, גירסה 22H2, עיין בדף היסטוריית העדכונים שלה.

בעיות ידועות בעדכון זה

  • ייתכן שמכשירים עם תצורת מדיניות קבוצתית לא מומלצת של BitLocker יידרשו להזין את מפתח השחזור של BitLocker

    מאפייני הבעיה

    ייתכן שבמכשירים מסוימים עם תצורת מדיניות קבוצתית לא מומלצת של BitLocker יהיה צורך להזין את מפתח השחזור של BitLocker בהפעלה מחדש הראשונה לאחר התקנת עדכון זה.

    בעיה זו משפיעה רק על מספר מוגבל של מערכות שבהן מתקיימים כל התנאים הבאים. לא סביר שתנאים אלה יימצאו במכשירים אישיים שאינם מנוהלים על-ידי מחלקות IT.

    1. ‏BitLocker מופעל בכונן מערכת ההפעלה.
    2. המדיניות הקבוצתית 'קביעת תצורת פרופיל אימות הפלטפורמה של TPM עבור תצורות קושחת UEFI מקוריות' מוגדרת, ו- PCR7 נכלל בפרופיל האימות (או שמפתח הרישום המקביל הוגדר ידנית).
    3. התוכנה 'מידע מערכת' (msinfo32.exe) מדווחת שאיגוד PCR7 של מצב אתחול מאובטח הוא 'לא אפשרי'.
    4. אישור Windows UEFI CA 2023 קיים במסד הנתונים של חתימות האתחול המאובטח (DB) של המכשיר, מה שהופך את המכשיר לזכאי לכך ש- Windows Boot Manager החתום ל- 2023 יוגדר כברירת מחדל.
    5. ‏Windows Boot Manager עם חתימת 2023 עדיין לא מופעל במכשיר הזה.

    בתרחיש זה, צריך להזין את מפתח השחזור של BitLocker פעם אחת בלבד – בהפעלות מחדש העוקבות לא יופעל מסך שחזור של BitLocker, כל עוד תצורת המדיניות הקבוצתית לא משתנה. לקבלת עזרה במציאת מפתח השחזור של BitLocker, יש לעיין במאמר 'איתור מפתח השחזור של BitLocker'.

    מומלץ לארגונים לבצע ביקורת של המדיניות הקבוצתית של BitLocker כדי לזהות ש- PCR7 נכלל במפורש, ולבדוק ב- msinfo32.exe מהו מצב האיגוד של PCR7 לפני התקנת עדכון זה.

    רזולוציה

    בעיה זו טופלה ב KB5094127. לאחר התקנת העדכון, מכשירים עם תצורת מדיניות קבוצתית שאינה תואמת זו מנועים מלהתקין את מנהל האתחול של Windows החתום ב- 2023. אם המכשיר שלך הושפע, מזהה אירוע 1032 יופיע ביומן אירועי המערכת בעת התקנת עדכונים של Windows: "מנהל האתחול של עדכון אתחול מאובטח (2023) לא הוחל עקב חוסר תאימות ידוע עם תצורת BitLocker הנוכחית." אם אתה מקבל מזהה אירוע 1032, Microsoft ממליצה מאוד להסיר את תצורת מדיניות קבוצתית לפני התקנת עדכונים כדי שתוכל להתקין את מנהל האתחול של Windows החתום ב-2023 ולהמשיך לקבל את הגנות האתחול המאובטח העדכניות ביותר.

    הסר את תצורת מדיניות קבוצתית לפני התקנת העדכון (מומלץ)

    1. פותחים את עורך המדיניות הקבוצתית (gpedit.msc) או את מסוף ניהול המדיניות הקבוצתית.
    2. נווט אל: תצורת> מחשב,תבניות מנהליות>,רכיבי Windows, הצפנת>>כונן של BitLocker,כונני מערכת הפעלה.
    3. הגדר את תצורת פרופיל אימות פלטפורמת TPM עבור תצורות קושחה מקוריות של UEFIל'לא מוגדר'.
    4. הפעל את הפקודה הבאה במכשירים המושפעים כדי להפיץ את שינוי המדיניות: gpupdate /force
    5. הפעל את הפקודה הבאה כדי להשעות את BitLocker (אם BitLocker זמין בכונן C:): manage-bde -protectors -disable C:
    6. הפעל את הפקודה הבאה כדי לחדש את BitLocker (אם BitLocker זמין בכונן C:): manage-bde -protectors -enable C:
    7. פעולה זו מעדכנת את איגודי BitLocker כך שישתמשו בפרופיל PCR המוגדר כברירת מחדל על-ידי Windows.

    אם אינך מעוניין להסיר תצורה זו של מדיניות קבוצתית, תוכל להתקין את מנהל האתחול החדש של Windows על-ידי השעיה זמנית של BitLocker והתקנת עדכון האתחול המאובטח. לשם כך:

    1. הפעל את הפקודה הבאה כדי להשעות את BitLocker (אם BitLocker זמין בכונן C:): manage-bde -protectors -disable C
    2. הפעל את הפקודה הבאה: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
    3. הפעל מחדש את המכשיר.
    4. לאחר שמנהל האתחול החדש של Windows יותקן בהצלחה, הפעל את BitLocker על-ידי הפעלת הפקודה: manage-bde -protectors -enable C:

Windows 10 עדכון ערימת מתן שירות (KB5084130) - גירסה 19041.7183

Microsoft משלבת כעת את עדכון מערום השירות (SSU) האחרון עבור מערכת ההפעלה שלך עם העדכון המצטבר האחרון (LCU). מערומי SSU משפרים את המהימנות של תהליך העדכון וכוללים תיקונים למערום מתן השירות, הרכיב שמתקין עדכונים של Windows.

הערה: עדכון מערום שירות (SSU) זה כולל לוגיקה משופרת כדי לאמת אם מכשיר מתארח ב- Azure, באמצעות שרשרת אישורים מעודכנת לצורך אימות. כדי להבטיח שהמכשיר יכול לגשת לתחומי עדכון האישורים הנדרשים כדי להוריד ולהתקין בהצלחה עדכוני אישורים, ראה הורדות אישורים ורשימות ביטוליםופרטי רשות אישורים של Azure. לקבלת מידע נוסף על SSUs, ראה עדכוני מערום שירות.

כיצד לקבל עדכון זה

לפני התקנת עדכון זה

חשוב עליך להתקין את עדכון מערום השירות (SSU) האחרון. אי התקנת ה- SSU האחרון לפני החלת עדכוני Windows עלולה לגרום לכך שעדכון Windows לא יוצע עד להתקנת ה- SSU האחרון.

פריסה

אם אתה פורס עדכון זה, בחר אחת מהאפשרויות הבאות בהתאם לתרחיש ההתקנה שלך:

לשירות תמונות של מערכת הפעלה לא מקוונת

  • אם התמונה שלך אינה כוללת את ה- LCU של 25 ביולי 2023 (KB5028244) ואילך, עליך להתקין את ה- SSU (KB5031539) העצמאי המיוחד מ- 13 באוקטובר 2023 לפני התקנת עדכון זה.

עבור פריסת Windows Server Update Services (WSUS) או בעת התקנת החבילה העצמאית מ- Microsoft Update Catalog

  • אם המכשירים שלך אינם כוללים את ה- LCU של 11 במאי 2021 (KB5003173) ואילך, עליך להתקין את ה- SSU העצמאי המיוחד מ- 10 באוגוסט 2021 (KB5005260) לפני התקנת עדכון זה.

קבל והתקן עדכון זה

כדי לקבל ולהתקין את העדכון, השתמש באחד מערוצי ההפצה הבאים של Windows ושל Microsoft.


זמין השלבים הבאים
זמין ההורדה וההתקנה של עדכון זה יתבצעו באופן אוטומטי מ- Windows Update.

פרטי קובץ

רשימת הקבצים הכלולים בעדכון זה מסופקת בקובץ CSV (מופרד באמצעות פסיק) (*.csv). ניתן לפתוח את הקובץ בעורך טקסט כגון 'פנקס רשימות', או ב- Microsoft Excel.

הערה: הגרסה האנגלית (ארצות הברית) של עדכון תוכנה זה עשויה להכיל קבצים עבור שפות נוספות.

סמל הורדה הורד את המידע על הקבצים עבור עדכון מצטבר זה KB5087544.

סמל הורדה הורד את המידע על הקבצים עבור עדכון SSU (KB5084130) - גירסאות 19041.7183 .

אם ברצונך להסיר עדכון זה

הערה

הודעה בנוגע לעדכוני אפליקציות של Microsoft Store

הערה

עדכוני Windows אינם מתקינים עדכונים של אפליקציות Microsoft Store. אם אתה משתמש ארגוני, ראה אפליקציות של Microsoft Store - מנהל התצורה. אם אתה משתמש צרכני, ראה קבל עדכונים עבור אפליקציות ומשחקים ב- Microsoft Store.

מידע על סיום התמיכה

Microsoft לא תספק עוד עדכוני תוכנה ללא תשלום מ- Windows Update, סיוע טכני או תיקוני אבטחה בתאריכי הסיום הבאים:

יומן רישום שינויים

שנה תאריך תיאור השינוי
14 ביולי 2026
  • הפתרון עודכן עבור הבעיה הידועה "ייתכן שיהיה צורך במכשירים עם תצורת מדיניות קבוצתית לא מומלצת של BitLocker כדי להזין את מפתח השחזור של BitLocker"
מאי 13, 2026
  • נוספה הערת המוצר הבאה עבור אתחול מאובטח:

    עדכון זה מוסיף תיקיה חדשה SecureBoot תחת C:\Windows 'במכשירים מתאימים'. התיקיה מכילה קבצי Script לדוגמה המיועדים לארגונים עם מומחי IT שמנהלים באופן פעיל עדכונים בצי המכשירים שלהם. ניתן להשתמש בקבצי Script אלה כדי לזהות מצב עדכון של אישור אתחול מאובטח ולהפוך את הפריסה לאוטומטית באמצעות מנגנון פריסה בטוחה בסביבת Active Directory. לקבלת מידע נוסף, ראה דוגמה למדריך לאוטומציה E2E של אתחול מאובטח.