14 ביולי 2026 - KB5099539 (גירסאות Build של מערכת ההפעלה 19045.7548 ו- 19044.7548)

חל על
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021
תפוגת תוקף של אישור אתחול מאובטח של Windows ועדכונים של רשות אישורים
חשוב אישורי אתחול מאובטח המשמשים את רוב מכשירי Windows הוגדרו לפוג החל מיוני 2026. Microsoft מעדכנת אישורים אלה במחשבי PC ובמכשירים עסקיים שאינם מנוהלים במהלך החודשים האחרונים. מכשירים שלא קיבלו את האישורים החדשים יותר ימשיכו לפעול, ועדכונים רגילים של Windows ימשיכו להתקין. אנו נמשיך להתקין את האישורים החדשים יותר באמצעות עדכוני Windows בחודשים הקרובים.

Summary

מאמר זה מפרט את בעיות האבטחה ושיפורי האיכות הכלולים בעדכון אבטחה מצטבר זה.


חל על: תוכנית ESU של Windows 10

חשוב

השתמש ב- EKB KB5015684 כדי לעדכן לגירסה Windows 10 22H2.

עדכון אבטחה זה כולל תיקונים ושיפורי איכות המהווים חלק מהעדכונים הבאים:

להלן סיכום של הבעיות שעדכון זה מטפל בהן בעת התקנת עדכון זה. אם קיימות תכונות חדשות, הוא מפרט גם אותן. הטקסט המודגש בתוך הסוגריים המרובעים מציין את הפריט או האזור של השינוי שאנו מתעדים.

  • [אוטומציה של OLE (בעיה ידועה)] תוקן: טופלה בעיית תאימות באוטומציית OLE (oleaut32.dll) שהוצגה בעדכון האבטחה של יוני 2026. יישומים מסוימים המשתמשים בשיטה IDispatch::Invoke כדי לקרוא לפעולות שירות COM עם פרמטרים BYREF החולקים את אותו אחסון בסיסי עלולים להיכשל. כשלים אלה יכולים לכלול שגיאות בארגון פרמטרים או כשלים בקריאות אוטומציה. עדכון זה מתקן את אופן הניהול של הבעלות על פרמטרים ומשחזר את אופן הפעולה הצפוי של האפליקציה.

  • [סייר הקבצים (בעיה ידועה)] תוקן: בעיה שבה קיצור הדרך של OneDrive ב'סייר הקבצים מפסיק לפעול כאשר סייר הקבצים מופעל במצב ניהול'.

  • [סל המיחזור (בעיה ידועה)] תוקן: עדכון זה מטפל בבעיה שבה תיבת הדו-שיח לאישור עשויה להציג שם קובץ פנימי של סל המיחזור במקום שם הקובץ המקורי בעת מחיקת קובץ לצמיתות.

  • [קלט] עדכון זה משנה את אופן הפעולה של ביטול הרישום והניקוי של מקשי הקיצור. במקרים נדירים, חלק מחוויות Windows המוכללות שמסתמכות על אופן פעולה קודם של מחזור החיים של מקש הקיצור עשויות להפסיק להגיב באופן זמני לקיצורי מקשים מסוימים. ניתן לפתור בעיה זו בדרך כלל על-ידי הפעלה מחדש של האפליקציה שהושפעתה. אם הבעיה לא נפתרה, דווח עליה באמצעות מרכז המשוב.

  • [אתחול מאובטח]

    • עדכון זה מאפשר דיווח מצב דינאמי עבור מצבי אתחול מאובטח באפליקציית אבטחת Windows.
    • עדכון זה כולל נתוני מיקוד נוספים ברמת מהימנות גבוהה של מכשירים, כיסוי הולך וגדל של מכשירים הזכאים לקבל אישורי אתחול מאובטח חדשים באופן אוטומטי. פריסת האישורים באמצעות עדכוני Windows תמשיך במחשבים נתמכים ובמכשירים עסקיים שאינם מנוהלים בחודשים הקרובים.
  • [נטוורקינג] עדכון זה מציג שינוי הקשחת אבטחה שאוכף את דרישות רישום התעבורה של TDI. כתוצאה מכך, אפליקציות שמשתמשות ברכיבי Socket בתעבורות TDI של ספקים חיצוניים לא רשומים עשויות להפסיק לפעול לאחר התקנת עדכון זה. הובלות TDI רשומות אינן מושפעות. לקבלת מידע נוסף, ראה תעבורות TDI של ספק חיצוני עשויות להפסיק לפעול לאחר התקנת עדכוני האבטחה של Windows שהופצו ב- 14 ביולי 2026 או לאחר מכן.

  • [אבטחת שולחן עבודה מרוחק (RDP)] תמיכה עבור טביעות אצבע של אישור SHA-2 נוספה עבור מפרסמי RDP מהימנים, כאשר התמיכה ב- SHA-1 נשמרת רק לצורך תאימות לאחור, ומתוכננת להסרה עתידית. הדרכה חדשה זמינה לניהול אבטחת קבצי RDP באמצעות מדיניות קבוצתית כדי לעזור לארגונים להפחית סיכוני דיוג על-ידי שליטה בקבצי .rdp שהמשתמשים יכולים לפתוח. אנו ממליצים למנהלי IT לעבור לטביעות אצבע של SHA-256 או לאלגוריתם חזק יותר בהקדם האפשרי כדי למנוע הפרעות.

אם התקנת עדכונים קודמים, רק העדכונים החדשים הכלולים בחבילה זו יורדו ויותקנו במכשיר שלך.

לקבלת מידע נוסף על פגיעויות אבטחה, עיין באתר האינטרנט של מדריך עדכוני האבטחה החדש ועבור עדכונים האבטחה של יולי 2026.

לקבלת מידע על המינוח של Windows Update, עיין במאמר אודות סוגי עדכוני Windowsוסוגי עדכוני האיכות החודשיים. לקבלת מבט כולל על Windows 10, גירסה 22H2, עיין בדף היסטוריית העדכונים שלה.

בעיות ידועות בעדכון זה

ייתכן שמכשירים עם תצורת מדיניות קבוצתית לא מומלצת של BitLocker יידרשו להזין את מפתח השחזור של BitLocker

מאפייני הבעיה

ייתכן שבמכשירים מסוימים עם תצורת מדיניות קבוצתית לא מומלצת של BitLocker יהיה צורך להזין את מפתח השחזור של BitLocker בהפעלה מחדש הראשונה לאחר התקנת עדכון זה.

בעיה זו משפיעה רק על מספר מוגבל של מערכות שבהן מתקיימים כל התנאים הבאים. לא סביר שתנאים אלה יימצאו במכשירים אישיים שאינם מנוהלים על-ידי מחלקות IT.

  1. ‏BitLocker מופעל בכונן מערכת ההפעלה.
  2. קביעת התצורה של פרופיל האימות של פלטפורמת TPM של מדיניות קבוצתית עבור תצורות קושחה מקוריות של UEFI מוגדרת, ו- PCR7 כלול בפרופיל האימות (או מפתח הרישום המקביל מוגדר באופן ידני).
  3. 'מידע מערכת' (msinfo32.exe) מדווח כי מצב אתחול מאובטח כריכת PCR7 אינה אפשרית.
  4. אישור Windows UEFI CA 2023 קיים במסד הנתונים של חתימות האתחול המאובטח (DB) של המכשיר, מה שהופך את המכשיר לזכאי לכך ש- Windows Boot Manager החתום ל- 2023 יוגדר כברירת מחדל.
  5. ‏Windows Boot Manager עם חתימת 2023 עדיין לא מופעל במכשיר הזה.

בתרחיש זה, צריך להזין את מפתח השחזור של BitLocker פעם אחת בלבד – בהפעלות מחדש העוקבות לא יופעל מסך שחזור של BitLocker, כל עוד תצורת המדיניות הקבוצתית לא משתנה. לקבלת עזרה במציאת מפתח השחזור של BitLocker, ראה [מצא את מפתח השחזור של BitLocker שלך](https://support.microsoft.com/Windows/Security/Encryption/find-your-bitlocker-recovery-key).

מומלץ לארגונים לבצע ביקורת של המדיניות הקבוצתית של BitLocker כדי לזהות ש- PCR7 נכלל במפורש, ולבדוק ב- msinfo32.exe מהו מצב האיגוד של PCR7 לפני התקנת עדכון זה.

רזולוציה

בעיה זו טופלה בעדכון KB5122878. לאחר התקנת עדכון KB5122878, מכשירים עם תצורת מדיניות קבוצתית לא תואמת זו מנועים מלהתקין את מנהל האתחול של Windows החתום ב- 2023. אם המכשיר שלך הושפע, מזהה אירוע 1032 יופיע ביומן אירועי המערכת בעת התקנת עדכונים של Windows: "מנהל האתחול של עדכון אתחול מאובטח (2023) לא הוחל עקב חוסר תאימות ידוע עם תצורת BitLocker הנוכחית."

אם אתה מקבל מזהה אירוע 1032, Microsoft ממליצה מאוד להסיר את תצורת מדיניות קבוצתית לפני התקנת עדכונים כדי שתוכל להתקין את מנהל האתחול של Windows החתום ב-2023 ולהמשיך לקבל את הגנת האתחול המאובטח העדכנית ביותר.

הסר את תצורת מדיניות קבוצתית לפני התקנת העדכון (מומלץ)

  1. פותחים את עורך המדיניות הקבוצתית (gpedit.msc) או את מסוף ניהול המדיניות הקבוצתית.
  2. נווט אל: תצורת > מחשב,תבניות מנהליות > ,רכיבי Windows, הצפנת > > כונן של BitLocker,כונני מערכת הפעלה.
  3. הגדר את תצורת פרופיל אימות פלטפורמת TPM עבור תצורות קושחה מקוריות של UEFIל'לא מוגדר'.
  4. הפעל את הפקודה הבאה במכשירים המושפעים כדי להפיץ את שינוי המדיניות: gpupdate /force
  5. הפעל את הפקודה הבאה כדי להשעות את BitLocker (אם BitLocker זמין בכונן C:): manage-bde -protectors -disable C:
  6. הפעל את הפקודה הבאה כדי לחדש את BitLocker (אם BitLocker זמין בכונן C:): manage-bde -protectors -enable C:
  7. פעולה זו מעדכנת את איגודי BitLocker כך שישתמשו בפרופיל PCR המוגדר כברירת מחדל על-ידי Windows.

אם אינך מעוניין להסיר תצורה זו של מדיניות קבוצתית, תוכל להתקין את מנהל האתחול החדש של Windows על-ידי השעיה זמנית של BitLocker והתקנת עדכון האתחול המאובטח. לשם כך:
  1. הפעל את הפקודה הבאה כדי להשעות את BitLocker (אם BitLocker זמין בכונן C:): manage-bde -protectors -disable C:
  2. הפעל את הפקודה הבאה: Start-ScheduledTask -TaskName \\Microsoft\\Windows\\PI\\Secure-Boot-Update
  3. הפעל מחדש את המכשיר.
  4. לאחר שמנהל האתחול החדש של Windows יותקן בהצלחה, הפעל את BitLocker על-ידי הפעלת הפקודה: manage-bde -protectors -enable C:

Windows 10 עדכון ערימת מתן שירות (KB5104021) - גירסה 19041.7546

Microsoft משלבת כעת את עדכון מערום השירות (SSU) האחרון עבור מערכת ההפעלה שלך עם העדכון המצטבר האחרון (LCU). מערומי SSU משפרים את המהימנות של תהליך העדכון וכוללים תיקונים למערום מתן השירות, הרכיב שמתקין עדכונים של Windows.

הערה עדכון מערום שירות (SSU) זה כולל לוגיקה משופרת כדי לאמת אם מכשיר מתארח ב- Azure, באמצעות שרשרת אישורים מעודכנת לצורך אימות. כדי להבטיח שהמכשיר יכול לגשת לתחומי עדכון האישורים הנדרשים כדי להוריד ולהתקין בהצלחה עדכוני אישורים, ראה הורדות אישורים ורשימות ביטוליםופרטי רשות אישורים של Azure. לקבלת מידע נוסף על SSUs, ראה עדכוני מערום שירות.

כיצד לקבל עדכון זה

לפני התקנת עדכון זה

חשוב עליך להתקין את עדכון מערום השירות (SSU) האחרון. אי התקנת ה- SSU האחרון לפני החלת עדכוני Windows עלולה לגרום לכך שעדכון Windows לא יוצע עד להתקנת ה- SSU האחרון.

פריסה

אם אתה פורס עדכון זה, בחר אחת מהאפשרויות הבאות בהתאם לתרחיש ההתקנה שלך:

  • לשירות תמונות לא מקוון של מערכת הפעלה:

    אם התמונה שלך אינה כוללת את ה- LCU של 25 ביולי 2023 (KB5028244) ואילך, עליך להתקין את ה- SSU (KB5031539) העצמאי המיוחד מ- 13 באוקטובר 2023 לפני התקנת עדכון זה.

  • עבור פריסת Windows Server Update Services (WSUS) או בעת התקנת החבילה העצמאית מ- Microsoft Update Catalog:

    אם המכשירים שלך אינם כוללים את ה- LCU של 11 במאי 2021 (KB5003173) ואילך, עליך להתקין את ה- SSU העצמאי המיוחד מ- 10 באוגוסט 2021 (KB5005260) לפני התקנת עדכון זה.

אם אתה פורס עדכונים דינאמיים כגון עדכון זה בתמונה קיימת של Windows, ודא שהקובץ boot.stl כלול כחלק ממדיית ההתקנה. אי הכללת הקובץ עלולה למנוע הפעלה מוצלחת של מכשירים ממדיית ההתקנה ולגרום לקוד שגיאה 0xc0430001.

הערה הקובץ boot.stl נמצא בשימוש במהלך אימות אתחול מאובטח ועליו להתאים לגירסת Windows ולארכיטקטורה של התמונה שאתה מעדכן.

כדי להבטיח שהקובץ boot.stl כלול כחלק ממדיית ההתקנה, בצע אחת מהפעולות הבאות:

  • השתמש בקובץ ה- Script של עדכון WinPE כדי לעדכן תמונה קיימת של Windows. (מומלץ)
  • העתק באופן ידני את הקובץ boot.stl מהתיקייה Windows\Boot\EFI של המכשירים לתיקייה המתאימה במדיית ההתקנה לפני פריסת העדכון.

לקבלת מידע אודות האופן שבו ניתן להחיל חבילות עדכון דינאמי על תמונות קיימות של Windows, ראה עדכון מדיית ההתקנה של Windows באמצעות עדכון דינאמי.

קבל והתקן עדכון זה

כדי לקבל ולהתקין את העדכון, השתמש באחד מערוצי ההפצה הבאים של Windows ושל Microsoft.


זמין השלבים הבאים
זמין ההורדה וההתקנה של עדכון זה יתבצעו באופן אוטומטי מ- Windows Update.

פרטי קובץ

רשימת הקבצים הכלולים בעדכון זה מסופקת בקובץ CSV (מופרד באמצעות פסיק) (*.csv). ניתן לפתוח את הקובץ בעורך טקסט כגון 'פנקס רשימות', או ב- Microsoft Excel.

הערה הגרסה האנגלית (ארצות הברית) של עדכון תוכנה זה עשויה להכיל קבצים עבור שפות נוספות.

סמל הורדה הורד את המידע על הקבצים עבור KB5099539 העדכון המצטבר.

סמל הורדה הורד את המידע על הקבצים עבור עדכון SSU (KB5104021) - גירסה 19041.7546 .

עדכונים באפליקציות של Microsoft Store

עדכוני Windows אינם מתקינים עדכונים של אפליקציות Microsoft Store. אם אתה משתמש ארגוני, ראה אפליקציות של Microsoft Store - מנהל התצורה. אם אתה משתמש צרכני, ראה קבל עדכונים עבור אפליקציות ומשחקים ב- Microsoft Store.

תפוגת תוקף של אישור אתחול מאובטח של Windows ועדכונים של רשות אישורים

חשוב: תוקפם של אישורי אתחול מאובטח המשמשים את רוב מכשירי Windows החל לפוג ביוני 2026. הדבר עשוי להשפיע על היכולת של מכשירים אישיים ועסקיים מסוימים לבצע אתחול מאובטח אם לא יבוצע עדכון שלהם בזמן. כדי למנוע הפרעות, מומלץ לסקור את ההדרכה ולבצע פעולה כדי לעדכן אישורים מראש. לקבלת פרטים על שלבי ההכנה, ראה תפוגת תוקף של אישור אתחול מאובטח של Windows ועדכונים של רשות אישורים.

סיום התמיכה

Microsoft לא תספק עוד עדכוני תוכנה ללא תשלום מ- Windows Update, סיוע טכני או תיקוני אבטחה בתאריכי הסיום הבאים. כדי להמשיך לקבל עדכוני אבטחה קריטיים וחשובים עבור Windows 10, ראה Windows 10 עדכונים אבטחה מורחבת (ESU). אחרת, מומלץ לשדרג לגרסה מתקדמת יותר של Windows.

יומן רישום שינויים

שנה תאריך תיאור השינוי
ספטמבר 8, 2026
  • בעיה ידועה עודכנה: "ייתכן שיהיה צורך במכשירים עם תצורת מדיניות קבוצתית לא מומלצת של BitLocker כדי להזין את מפתח השחזור של BitLocker"
אוגוסט 17, 2026
  • נוסף "ייתכן שיהיה צורך במכשירים עם תצורת BitLocker מדיניות קבוצתית לא מומלצת כדי להזין את מפתח השחזור של BitLocker" במקטע 'בעיות ידועות בעדכון זה'. בעיה זו לא נפתרה בעדכון קודם.