12 במאי 2026 - KB5087544 (גרסאות Build‏ 19045.7291 ו- 19044.7291 של מערכת ההפעלה)

חל על
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021

הערה

  • תפוגת תוקף של אישור אתחול מאובטח של Windows ועדכונים של רשות אישורים
  • חשוב: אישורי אתחול מאובטח המשמשים את רוב מכשירי Windows מוגדרים לפוג החל מיוני 2026. בחודשים האחרונים ‏Microsoft מעדכנת את האישורים האלה במכשירים עסקיים שאינם מנוהלים על-ידי צרכנים ובמכשירים עסקיים שאינם מנוהלים. מכשירים שלא קיבלו את האישורים החדשים יותר ימשיכו להתחיל לפעול כרגיל, ועדכונים רגילים של Windows ימשיכו להיות מותקנים. אנו נמשיך להתקין את האישורים החדשים יותר באמצעות עדכוני Windows בחודשים הקרובים.
  • באפשרותך לבדוק את מצב המחשב שלך אבטחת Windows האפליקציה. אם אתה מנהל IT, פעל בהתאם להנחיות ב- Playbook לאתחול מאובטח עבור לקוחות Windows Windows Server.

Summary

מאמר זה מפרט את בעיות האבטחה ושיפורי האיכות הכלולים בעדכון אבטחה מצטבר זה.


חל על: Windows 10 ESU

חשוב

השתמש ב- EKB KB5015684 כדי לעדכן לגירסה Windows 10, גירסה 22H2.

עדכון אבטחה זה כולל תיקונים ושיפורי איכות שהם חלק מהעדכונים הבאים:

להלן סיכום של הבעיות שעדכון זה מטפל שבהם בעת התקנת עדכון זה. אם קיימות תכונות חדשות, היא מפרטת גם אותן. הטקסט המודגש בתוך הסוגריים המרובעים מציין את הפריט או האזור של השינוי שאנו מסמכים.

  • [אזהרות אבטחה של שולחן עבודה מרוחק (בעיה ידועה)] תוקן: תיבת הדו-שיח של אזהרת האבטחה 'חיבור לשולחן עבודה מרוחק' עשויה לעבד באופן שגוי תצורות מרובות צגים עם הגדרות שונות של שינוי קנה מידה של תצוגה. בעיה זו עלולה להתרחש לאחר התקנת עדכון האבטחה של Windows שפורסם ב- 14 באפריל 2026 (KB5082200).

  • [אתחול מאובטח]

    • עדכון זה מאפשר דיווח מצב דינאמי עבור מצבים של אתחול מאובטח אבטחת Windows App.
    • בעדכון זה, עדכוני האיכות של Windows כוללים נתוני פילוח נוספים של מכשירים בעלי סמך גבוה, וכיסוי הולך וגובר של מכשירים הזכאים לקבל באופן אוטומטי אישורי אתחול מאובטח חדשים. מכשירים מקבלים את האישורים החדשים רק לאחר שדגמת מספיק אותות עדכון מוצלחים, תוך שמירה על פריסה מבוקרת ושלבית.
    • עדכון זה מוסיף תיקיה חדשה תחת SecureBoot במכשירים C:\Windows זכאים. התיקיה מכילה קבצי Script לדוגמה המיועדים לארגונים עם מומחי IT שמנהלים באופן פעיל עדכונים בכל צי המכשירים שלהם. ניתן להשתמש בקבצי Script אלה כדי לזהות מצב עדכון של אישור אתחול מאובטח ולהפיכת פריסה לאוטומטית באמצעות מנגנון פריסה בטוחה בסביבה של Active Directory. לקבלת מידע נוסף, ראה דוגמה למדריך לדוגמה לאוטומציה של אתחול מאובטח E2E.
  • [שעון קיץ] עדכון עבור הרפובליקה הערבית של מצרים כדי לתמוך הממשלה סדר שינוי שעון הקיץ ב 2023.

אם התקנת עדכונים קודמים, רק העדכונים החדשים הכלולים בחבילה זו יורדו ויותקן במכשיר שלך.

לקבלת מידע נוסף אודות פגיעויות אבטחה, עיין באתר האינטרנט החדש של מדריך עדכוני האבטחה ובעדכון האבטחה החדש של מאי 2026 עדכונים.

לקבלת מידע על המינוח של Windows Update, עיין במאמר אודות סוגי עדכוני Windows וסוגיעדכוני האיכות החודשיים. לקבלת מבט כולל על Windows 10, גירסה 22H2, עיין בדף היסטוריית העדכונים שלו.

בעיות ידועות בעדכון זה

  • ייתכן שיידרשו מכשירים עם BitLocker מדיניות קבוצתית לא תידרש להזין את מפתח השחזור של BitLocker

    הסימפטומים

    ייתכן שבמכשירים מסוימים עם תצורת מדיניות קבוצתית לא מומלצת של BitLocker יהיה צורך להזין את מפתח השחזור של BitLocker בהפעלה מחדש הראשונה לאחר התקנת עדכון זה.

    בעיה זו משפיעה רק על מספר מוגבל של מערכות שבהן מתקיימים כל התנאים הבאים. לא סביר שתנאים אלה יימצאו במכשירים אישיים שאינם מנוהלים על-ידי מחלקות IT.

    1. ‏BitLocker מופעל בכונן מערכת ההפעלה.
    2. המדיניות הקבוצתית 'קביעת תצורת פרופיל אימות הפלטפורמה של TPM עבור תצורות קושחת UEFI מקוריות' מוגדרת, ו- PCR7 נכלל בפרופיל האימות (או שמפתח הרישום המקביל הוגדר ידנית).
    3. התוכנה 'מידע מערכת' (msinfo32.exe) מדווחת שאיגוד PCR7 של מצב אתחול מאובטח הוא 'לא אפשרי'.
    4. אישור Windows UEFI CA 2023 קיים במסד הנתונים של חתימות האתחול המאובטח (DB) של המכשיר, מה שהופך את המכשיר לזכאי לכך ש- Windows Boot Manager החתום ל- 2023 יוגדר כברירת מחדל.
    5. ‏Windows Boot Manager עם חתימת 2023 עדיין לא מופעל במכשיר הזה.

    בתרחיש זה, צריך להזין את מפתח השחזור של BitLocker פעם אחת בלבד – בהפעלות מחדש העוקבות לא יופעל מסך שחזור של BitLocker, כל עוד תצורת המדיניות הקבוצתית לא משתנה. לקבלת עזרה במציאת מפתח השחזור של BitLocker, יש לעיין במאמר 'איתור מפתח השחזור של BitLocker'.

    מומלץ לארגונים לבצע ביקורת של המדיניות הקבוצתית של BitLocker כדי לזהות ש- PCR7 נכלל במפורש, ולבדוק ב- msinfo32.exe מהו מצב האיגוד של PCR7 לפני התקנת עדכון זה.

    רזולוציה

    אנו עובדים על פתרון ונספק מידע נוסף כשהוא יהיה זמין.

    כדי לעקוף את הבעיה הזו באופן זמני, יש להסיר את תצורת המדיניות הקבוצתית לפני התקנת העדכון (מומלץ)

    1. פותחים את עורך המדיניות הקבוצתית (gpedit.msc) או את מסוף ניהול המדיניות הקבוצתית.
    2. נווט אל: תבניות מנהליות > של תצורת > המחשב כונני מערכת הפעלה > של הצפנת כונן של > BitLocker של רכיבי Windows.
    3. מגדירים את האפשרות 'קביעת התצורה של פרופיל אימות פלטפורמת TPM בהגדרות קושחה מקוריות של UEFI' ל'לא הוגדר'.
    4. מפעילים את הפקודה הבאה במכשירים המושפעים כדי להוסיף את שינוי המדיניות: gpupdate /force
    5. הפעל את הפקודה הבאה כדי להשעות את BitLocker (כאשר BitLocker זמין בכונן C:): manage-bde -protectors -disable C:
    6. הפעל את הפקודה הבאה כדי לחדש את BitLocker (כאשר BitLocker זמין בכונן C:): manage-bde -protectors -enable C:
    7. פעולה זו מעדעדכן את איגודי BitLocker לשימוש בפרופיל PCR המוגדר כברירת מחדל של Windows שנבחר.

Windows 10 מערום שירות (KB5084130) - גירסה 19041.7183

Microsoft משלבת כעת את עדכון מערום השירות (SSU) האחרון עבור מערכת ההפעלה שלך עם העדכון המצטבר האחרון (LCU). מערומי שירות (SSU) משפרים את המהימנות של תהליך העדכון וכוללים תיקונים למחסנית מתן השירות, הרכיב שמתקין עדכונים של Windows.

הערה: עדכון מערום שירות (SSU) זה כולל לוגיקה משופרת כדי לבדוק אם מכשיר מתארח ב- Azure, מינוף שרשרת אישורים מעודכנת לצורך אימות. כדי להבטיח שהמכשיר יוכל לגשת לתחום של עדכון האישור הנדרש כדי להוריד ולהתקין בהצלחה עדכוני אישורים, ראה הורדות אישורים ורשימות ביטול ורשימות Azure פרטי רשות אישורים. לקבלת מידע נוסף אודות SSUs, ראה מתן שירות עדכוני מערום.

כיצד לקבל עדכון זה

לפני שתתקין עדכון זה

חשוב עליך להתקין את עדכון מערום השירות (SSU) האחרון. לא מתקין את ה- SSU העדכני ביותר לפני החלת עדכוני Windows עלול לגרום לכך שעדכון Windows לא יוצע עד להתקנת ה- SSU העדכני ביותר.

פריסה

אם תפרוס עדכון זה, בחר אחת מהאפשרויות הבאות בהתבסס על תרחיש ההתקנה שלך:

עבור שירות תמונות לא מקוון של מערכת ההפעלה

  • אם התמונה שלך אינה כוללים את ה- LCU של 25 ביולי 2023 (KB5028244) או עדכון מצטבר מאוחר יותר, עליך להתקין את ה- SSU המיוחד העצמאי ב- 13 באוקטובר, 2023 (KB5031539) לפני התקנת עדכון זה.

עבור Windows Server Update Services (WSUS) או בעת התקנת החבילה העצמאית מ- Microsoft Update Catalog

  • אם המכשירים שלך אינם כוללים את ה- LCU של 11 במאי, 2021 (KB5003173) או גירסה מתקדמת יותר, עליך להתקין את העדכון העצמאי המיוחד, 10 באוגוסט, 2021, SSU (KB5005260) לפני התקנת העדכון.

קבל והתקן עדכון זה

כדי לקבל ולהתקין עדכון זה, השתמש באחד מערוצים ההפצה הבאים של Windows ו- Microsoft.


זמין השלבים הבאים
הזמינים ההורדה וההתקנה של עדכון זה יתבצעו באופן אוטומטי מ- Windows Update.

פרטי קובץ

רשימת הקבצים הכלולים בעדכון זה מופיעה בקובץ CSV (מופרד באמצעות פסיקים) (*.csv). ניתן לפתוח את הקובץ בעורך טקסט כגון 'פנקס רשימות' או ב- Microsoft Excel.

הערה: ייתכן שהגירסה האנגלית (ארצות הברית) של עדכון תוכנה זה מכילה קבצים עבור שפות נוספות.

סמל הורדה הורד את פרטי הקובץ עבור עדכון מצטבר זה KB5087544.

סמל הורדה הורד את פרטי הקובץ עבור עדכון SSU (KB5084130) - גירסאות 19041.7183 .

אם ברצונך להסיר עדכון זה

הערה

  • זהירות לפני שתחליט להסיר עדכון זה, ראה הבנת הסיכונים : מדוע אין להסיר את ההתקנה של עדכוני אבטחה.
  • כדי להסיר את ה- LCU לאחר התקנת חבילת ה- SSU המשולבת ו- LCU, השתמש באפשרות שורת הפקודה DISM/Remove-Package עם שם החבילה LCU כארגומנט. באפשרותך למצוא את שם החבילה באמצעות פקודה זו: DISM /online /get-packages.
  • הפעלת Windows Update עצמאי (wusa.exe) עם הבורר /uninstall בחבילה המשולבת לא יפעלו מאחר שהחבילה המשולבת מכילה את ה- SSU. אין באפשרותך להסיר את ה- SSU מהמערכת לאחר ההתקנה.

הודעה לגבי עדכוני אפליקציות של Microsoft Store

הערה

עדכוני Windows אינם מתקינים עדכוני אפליקציות של Microsoft Store. אם אתה משתמש ארגוני, ראה אפליקציות של Microsoft Store - מנהל התצורה. אם אתה משתמש צרכן, ראה קבלת עדכונים עבור אפליקציות ומשחקים ב- Microsoft Store.

מידע על סיום התמיכה

הערה

יומן רישום שינויים

שנה תאריך שינוי תיאור
ה-13 במאי 2026
  • נוספה הערת ההפצה הבאה עבור אתחול מאובטח:

    עדכון זה מוסיף תיקיה חדשה תחת SecureBoot במכשירים C:\Windows זכאים. התיקיה מכילה קבצי Script לדוגמה המיועדים לארגונים עם מומחי IT שמנהלים באופן פעיל עדכונים בכל צי המכשירים שלהם. ניתן להשתמש בקבצי Script אלה כדי לזהות מצב עדכון של אישור אתחול מאובטח ולהפיכת פריסה לאוטומטית באמצעות מנגנון פריסה בטוחה בסביבה של Active Directory. לקבלת מידע נוסף, ראה דוגמה למדריך לדוגמה לאוטומציה של אתחול מאובטח E2E.