תפוגת תוקף של אישור אתחול מאובטח של Windows ועדכונים של רשות אישורים
חשוב תוקפם של אישורי אתחול מאובטח המשמשים את רוב מכשירי Windows החל ביוני 2026. Microsoft מעדכנת אישורים אלה במחשבי PC ובמכשירים עסקיים שאינם מנוהלים במהלך החודשים האחרונים. מכשירים שלא קיבלו את האישורים החדשים יותר ימשיכו לפעול, ועדכונים רגילים של Windows ימשיכו להתקין. אנו נמשיך להתקין את האישורים החדשים יותר באמצעות עדכוני Windows בחודשים הקרובים.
סיכום
מאמר זה מפרט את בעיות האבטחה ושיפורי האיכות הכלולים בעדכון אבטחה מצטבר זה.
חל על: תוכנית ESU של Windows 10
חשוב השתמש ב- EKB KB5015684 כדי לעדכן לגירסה Windows 10 22H2.
עדכון אבטחה זה כולל תיקונים ושיפורי איכות המהווים חלק מהעדכונים הבאים:
להלן סיכום של הבעיות שעדכון זה מטפל בהן בעת התקנת עדכון זה. אם קיימות תכונות חדשות, הוא מפרט גם אותן. הטקסט המודגש בתוך הסוגריים המרובעים מציין את הפריט או האזור של השינוי שאנו מתעדים.
- [גיבוי] היסטוריית קבצים גיבויים אוטומטיים למיקומים משותפים ברשת באמצעות בלוק הודעת שרת (SMB) עשויים להיכשל עם שגיאת "אישורים לא חוקיים" שגויה. כאשר בעיה זו מתרחשת, גיבויים מתוזמנים אינם מעתיקים קבצים. עדכון זה פותר את הבעיה.
- [אתחול מאובטח] עדכון זה כולל נתוני מיקוד נוספים ברמת מהימנות גבוהה של מכשירים, כיסוי הולך וגדל של מכשירים הזכאים לקבל אישורי אתחול מאובטח חדשים באופן אוטומטי. פריסת האישורים באמצעות עדכוני Windows תמשיך במחשבים נתמכים ובמכשירים עסקיים שאינם מנוהלים בחודשים הקרובים.
אם התקנת עדכונים קודמים, רק העדכונים החדשים הכלולים בחבילה זו יורדו ויותקנו במכשיר שלך.
לקבלת מידע נוסף על פגיעויות אבטחה, עיין באתר האינטרנט של מדריך עדכוני האבטחה החדש ועבור עדכונים האבטחה של אוגוסט 2026.
לקבלת מידע על המינוח של Windows Update, עיין במאמר אודות סוגי עדכוני Windowsוסוגי עדכוני האיכות החודשיים. לקבלת מבט כולל על Windows 10, גירסה 22H2, עיין בדף היסטוריית העדכונים שלה.
בעיות ידועות בעדכון זה
ייתכן שמכשירים עם תצורת מדיניות קבוצתית לא מומלצת של BitLocker יידרשו להזין את מפתח השחזור של BitLocker
מאפייני הבעיה
ייתכן שבמכשירים מסוימים עם תצורת מדיניות קבוצתית לא מומלצת של BitLocker יהיה צורך להזין את מפתח השחזור של BitLocker בהפעלה מחדש הראשונה לאחר התקנת עדכון זה.
בעיה זו משפיעה רק על מספר מוגבל של מערכות שבהן מתקיימים כל התנאים הבאים. לא סביר שתנאים אלה יימצאו במכשירים אישיים שאינם מנוהלים על-ידי מחלקות IT.
- BitLocker מופעל בכונן מערכת ההפעלה.
- המדיניות הקבוצתית 'קביעת תצורת פרופיל אימות הפלטפורמה של TPM עבור תצורות קושחת UEFI מקוריות' מוגדרת, ו- PCR7 נכלל בפרופיל האימות (או שמפתח הרישום המקביל הוגדר ידנית).
- התוכנה 'מידע מערכת' (msinfo32.exe) מדווחת שאיגוד PCR7 של מצב אתחול מאובטח הוא 'לא אפשרי'.
- אישור Windows UEFI CA 2023 קיים במסד הנתונים של חתימות האתחול המאובטח (DB) של המכשיר, מה שהופך את המכשיר לזכאי לכך ש- Windows Boot Manager החתום ל- 2023 יוגדר כברירת מחדל.
- Windows Boot Manager עם חתימת 2023 עדיין לא מופעל במכשיר הזה.
בתרחיש זה, צריך להזין את מפתח השחזור של BitLocker פעם אחת בלבד – בהפעלות מחדש העוקבות לא יופעל מסך שחזור של BitLocker, כל עוד תצורת המדיניות הקבוצתית לא משתנה. לקבלת עזרה במציאת מפתח השחזור של BitLocker, יש לעיין במאמר 'איתור מפתח השחזור של BitLocker'.
מומלץ לארגונים לבצע ביקורת של המדיניות הקבוצתית של BitLocker כדי לזהות ש- PCR7 נכלל במפורש, ולבדוק ב- msinfo32.exe מהו מצב האיגוד של PCR7 לפני התקנת עדכון זה.
רזולוציה
פתרון לבעיה זו מתוכנן בעדכון עתידי של Windows.
כדי לעקוף בעיה זו, הסר את תצורת מדיניות קבוצתית לפני התקנת העדכון. לשם כך, בצע את השלבים הבאים:
- פותחים את עורך המדיניות הקבוצתית (gpedit.msc) או את מסוף ניהול המדיניות הקבוצתית.
- נווט אל תצורת > המחשב, תבניות מנהליות, > רכיבי Windows, הצפנת > > כונן של BitLocker,כונני מערכת הפעלה.
- הגדר את "הגדר פרופיל אימות פלטפורמת TPM עבור תצורות קושחה מקוריות של UEFI" ל'לא מוגדר'.
- הפעל את הפקודה הבאה במכשירים המושפעים כדי להפיץ את שינוי המדיניות: 'gpupdate /force'
- הפעל את הפקודה הבאה כדי להשעות את BitLocker (אם BitLocker זמין בכונן C:): 'manage-bde -protectors -disable C:'
- הפעל את הפקודה הבאה כדי לחדש את BitLocker (אם BitLocker זמין בכונן C:): 'manage-bde -protectors -enable C:'
- פעולה זו מעדכנת את איגודי BitLocker כך שישתמשו בפרופיל PCR המוגדר כברירת מחדל על-ידי Windows.
Windows 10 עדכון ערימת מתן שירות (KB5104021) - גירסה 19041.7546
Microsoft משלבת כעת את עדכון מערום השירות (SSU) האחרון עבור מערכת ההפעלה שלך עם העדכון המצטבר האחרון (LCU). מערומי SSU משפרים את המהימנות של תהליך העדכון וכוללים תיקונים למערום מתן השירות, הרכיב שמתקין עדכונים של Windows.
הערה עדכון מערום שירות (SSU) זה כולל לוגיקה משופרת כדי לאמת אם מכשיר מתארח ב- Azure, באמצעות שרשרת אישורים מעודכנת לצורך אימות. כדי להבטיח שהמכשיר יכול לגשת לתחומי עדכון האישורים הנדרשים כדי להוריד ולהתקין בהצלחה עדכוני אישורים, ראה הורדות אישורים ורשימות ביטוליםופרטי רשות אישורים של Azure. לקבלת מידע נוסף על SSUs, ראה עדכוני מערום שירות.
כיצד לקבל עדכון זה
לפני התקנת עדכון זה
חשוב עליך להתקין את עדכון מערום השירות (SSU) האחרון. אי התקנת ה- SSU האחרון לפני החלת עדכוני Windows עלולה לגרום לכך שעדכון Windows לא יוצע עד להתקנת ה- SSU האחרון.
פריסה
אם אתה פורס עדכון זה, בחר אחת מהאפשרויות הבאות בהתאם לתרחיש ההתקנה שלך:
- לשירות תמונות לא מקוון של מערכת הפעלה: אם התמונה שלך אינה כוללת את ה- LCU של 25 ביולי 2023 (KB5028244) ואילך, עליך להתקין את ה- SSU (KB5031539) העצמאי המיוחד מ- 13 באוקטובר 2023 לפני התקנת עדכון זה.
- עבור פריסת Windows Server Update Services (WSUS) או בעת התקנת החבילה העצמאית מ- Microsoft Update Catalog: אם המכשירים שלך אינם כוללים את ה- LCU של 11 במאי 2021 (KB5003173) ואילך, עליך להתקין את ה- SSU העצמאי המיוחד מ- 10 באוגוסט 2021 (KB5005260) לפני התקנת עדכון זה.
אם אתה פורס עדכונים דינאמיים כגון עדכון זה בתמונה קיימת של Windows, ודא שהקובץ boot.stl כלול כחלק ממדיית ההתקנה. אי הכללת הקובץ עלולה למנוע הפעלה מוצלחת של מכשירים ממדיית ההתקנה ולגרום לקוד שגיאה 0xc0430001.
הערה
הקובץ boot.stl נמצא בשימוש במהלך אימות אתחול מאובטח ועליו להתאים לגירסת Windows ולארכיטקטורה של התמונה שאתה מעדכן.
כדי להבטיח שהקובץ boot.stl כלול כחלק ממדיית ההתקנה, בצע אחת מהפעולות הבאות:
- השתמש בקובץ ה- Script של עדכון WinPE כדי לעדכן תמונה קיימת של Windows. (מומלץ)
- העתק באופן ידני את הקובץ boot.stl מהתיקייה Windows\Boot\EFI של המכשירים לתיקייה המתאימה במדיית ההתקנה לפני פריסת העדכון.
לקבלת מידע אודות האופן שבו ניתן להחיל חבילות עדכון דינאמי על תמונות קיימות של Windows, ראה עדכון מדיית ההתקנה של Windows באמצעות עדכון דינאמי.
קבל והתקן עדכון זה
כדי לקבל ולהתקין את העדכון, השתמש באחד מערוצי ההפצה הבאים של Windows ושל Microsoft.
| זמין | השלבים הבאים |
|---|---|
|
ההורדה וההתקנה של עדכון זה יתבצעו באופן אוטומטי מ- Windows Update. |
פרטי הקובץ
רשימת הקבצים הכלולים בעדכון זה מסופקת בקובץ CSV (מופרד באמצעות פסיק) (*.csv). ניתן לפתוח את הקובץ בעורך טקסט כגון 'פנקס רשימות', או ב- Microsoft Excel.
הערה הגרסה האנגלית (ארצות הברית) של עדכון תוכנה זה עשויה להכיל קבצים עבור שפות נוספות.
הורד את המידע על הקבצים עבור עדכון מצטבר זה KB5120249.
הורד את המידע על הקבצים עבור עדכון SSU (KB5104021) - גירסה 19041.7546 .
מידע קשור
עדכונים באפליקציות של Microsoft Store
עדכוני Windows אינם מתקינים עדכונים של אפליקציות Microsoft Store. אם אתה משתמש ארגוני, ראה אפליקציות של Microsoft Store - מנהל התצורה. אם אתה משתמש צרכני, ראה קבל עדכונים עבור אפליקציות ומשחקים ב- Microsoft Store.תפוגת תוקף של אישור אתחול מאובטח של Windows ועדכונים של רשות אישורים
חשוב: תוקפם של אישורי אתחול מאובטח המשמשים את רוב מכשירי Windows החל לפוג ביוני 2026. הדבר עשוי להשפיע על היכולת של מכשירים אישיים ועסקיים מסוימים לבצע אתחול מאובטח אם לא יבוצע עדכון שלהם בזמן. כדי למנוע הפרעות, מומלץ לסקור את ההדרכה ולבצע פעולה כדי לעדכן אישורים מראש. לקבלת פרטים על שלבי ההכנה, ראה תפוגת תוקף של אישור אתחול מאובטח של Windows ועדכונים של רשות אישורים.
סיום התמיכה
Microsoft לא תספק עוד עדכוני תוכנה ללא תשלום מ- Windows Update, סיוע טכני או תיקוני אבטחה בתאריכי הסיום הבאים. כדי להמשיך לקבל עדכוני אבטחה קריטיים וחשובים עבור Windows 10, ראה Windows 10 עדכונים אבטחה מורחבת (ESU). אחרת, מומלץ לשדרג לגרסה מתקדמת יותר של Windows.
- Windows 10, גרסה 21H2: התמיכה הסתיימה ב- 13 ביוני 2023
- Windows 10, גרסה 22H2: התמיכה הסתיימה ב- 14 באוקטובר 2025
- Windows 10 Enterprise LTSC 2021: 12 בינואר 2027. לקבלת מידע אודות התוכנית של עדכונים אבטחה מורחבים (ESU), ראה תכנון לקראת סיום התמיכה ב- Windows 10 Enterprise LTSC 2021.
- Windows 10 IoT Enterprise LTSC 2021: 13 בינואר 2032
יומן רישום שינויים
| שנה תאריך | תיאור השינוי |
|---|---|
| אוגוסט 17, 2026 |
|