12 במאי 2026—KB5087420 (גרסת Build של מערכת ההפעלה 22631.7079)

חל על
Windows 11 version 23H2, all editions

עדכון מצטבר זה עבור Windows 11, גירסה 23H2 (KB5087420), כולל את תיקוני האבטחה והשיפורים האחרונים, יחד עם עדכונים שאינם עדכוני אבטחה ממהדורת Preview האופציונלית של החודש שעבר. לקבלת מידע נוסף על ההבדלים בין עדכוני אבטחה, עדכונים אופציונליים שאינם עדכוני אבטחה, עדכונים מחוץ לפס הרוחב (OOB) וחדשנות מתמשכת, ראה הסבר על העדכונים החודשיים של Windows. לקבלת מידע על המינוח של Windows Update, עיין בסוגים השונים של עדכוני תוכנה עבור Windows.

כדי להציג את העדכונים האחרונים לגבי מהדורה זו, בקר בלוח המחוונים של תקינות Windows או בדף היסטוריית העדכונים עבור Windows 11, גרסה 23H2.

עצה לגבי נורת חשמל: הסרטון של החודש זמין במאמר של Windows 11, גירסה 25H2 ו- 24H2.

הכרזות והודעות

מקטע זה מספק הודעות עיקריות הקשורות למהדורה זו, כולל הכרזות, יומני שינויים והודעות סיום תמיכה.

תפוגת תוקף של אישור אתחול מאובטח של Windows ועדכונים של רשות אישורים

תפוגת תוקף של אישור אתחול מאובטח של Windows ועדכונים של רשות אישורים

חשוב: תוקפם של אישורי אתחול מאובטח המשמשים את רוב מכשירי Windows החל לפוג ביוני 2026. בחודשים האחרונים ‏Microsoft מעדכנת את האישורים האלה במכשירים עסקיים שאינם מנוהלים על-ידי צרכנים ובמכשירים עסקיים שאינם מנוהלים. מכשירים שלא קיבלו את האישורים החדשים יותר ימשיכו לפעול ולפעול כרגיל, ועדכונים רגילים של Windows ימשיכו להיות מותקנים. אנו נמשיך להתקין את האישורים החדשים יותר באמצעות עדכוני Windows בחודשים הקרובים.

באפשרותך לבדוק את מצב המחשב באפליקציה 'אבטחת Windows'. אם אתה מנהל IT, פעל בהתאם להנחיות המפורטות במדריך אתחול מאובטח עבור לקוחות Windows ו-Windows Server.

יומן רישום שינויים
שנה תאריך תיאור השינוי
יוני 09, 2026 תיקון בעיה ידועה: עודכן פתרון עבור "ייתכן שיהיה צורך במכשירים עם תצורת מדיניות קבוצתית לא מומלצת של BitLocker כדי להזין את מפתח השחזור של BitLocker"
מאי 20, 2026 תוקן הקישור של Microsoft Update Catalog כך שיצביע על העדכון של 12 במאי 2026 במקום העדכון של 14 באפריל 2026.
מאי 13, 2026 נוספה הערת מוצר של אתחול מאובטח: עדכון זה מוסיף תיקיה חדשה SecureBootתחת C:\Windows במכשירים מתאימים.

שיפורים

עדכון זה מטפל בבעיות אבטחה של מערכת ההפעלה Windows.

חשוב

השתמש ב- EKB KB5027397 כדי לעדכן לגירסה Windows 11 23H2.

עדכון אבטחה זה מכיל תיקונים ושיפורי איכות מ - KB5082052 (הופץ ב- 14 באפריל 2026). הסיכום שלהלן מתאר את הבעיות העיקריות שעדכון זה מטפל בהן. כמו כן, כלולות תכונות חדשות זמינות. הטקסט המודגש בתוך הסוגריים המרובעים מציין את הפריט או האזור של השינוי.

  • [אתחול מאובטח]

    • בעדכון זה, עדכוני האיכות של Windows כוללים נתוני פילוח נוספים ברמת מהימנות גבוהה, הגדלת הכיסוי של מכשירים הזכאים לקבל באופן אוטומטי אישורי אתחול מאובטח חדשים. המכשירים מקבלים את האישורים החדשים רק לאחר הפגנת אותות עדכון מוצלחים מספיקים, תוך שמירה על פריסה מבוקרת והדרגתית.
    • עדכון זה מוסיף תיקיה חדשה SecureBoot תחת C:\Windows 'במכשירים מתאימים'. התיקיה מכילה קבצי Script לדוגמה המיועדים לארגונים עם מומחי IT שמנהלים באופן פעיל עדכונים בצי המכשירים שלהם. ניתן להשתמש בקבצי Script אלה כדי לזהות מצב עדכון של אישור אתחול מאובטח ולהפוך את הפריסה לאוטומטית באמצעות מנגנון פריסה בטוחה בסביבת Active Directory. לקבלת מידע נוסף, ראה דוגמה למדריך לאוטומציה E2E של אתחול מאובטח.
  • [נכס הגדרות מדינה ואופרטורים (COSA)] עדכון זה מעדכן את הפרופילים עבור מפעילים סלולאריים מסוימים.

  • [שעון קיץ (DST)] עדכון זה תומך בשינוי שעון הקיץ של 2023 עבור הרפובליקה הערבית של מצרים.

  • [מצב ארגוני לנדידה (ESR)] כעת ניתן לנהל ESR באמצעות מדיניות של גיבוי Windows לארגונים. הדבר מקל על מנהלי IT לבצע את ההגדרה. לקבלת מידע נוסף, ראה מצב ארגוני לנדידה.

  • [Microsoft Defender SmartScreen] עדכון זה מאפשר ל- Microsoft Defender SmartScreen במעטפת Windows לשלוח קודי Hash של קבצים עבור קבצים שאינם חתומים. תמיכה זו מאפשרת ל- SmartScreen להשתמש במודלים חדשים יותר של מוניטין ומשפרת את איכות בדיקות המוניטין של יישומים.

  • שולחן עבודה מרוחק (בעיה ידועה)] תוקן: עדכון זה מטפל בבעיה המשפיעה על תיבת הדו-שיח של אזהרת האבטחה של חיבור לשולחן עבודה מרוחק. תיבת הדו-שיח עשויה להיות מעובדת באופן שגוי בתרחיש מרובה צגים כאשר לצגים הוגדר קנה מידה שונה. מצב זה עשוי להתרחש לאחר התקנת עדכון האבטחה של אפריל 2026 (KB5082052). לקבלת מידע נוסף, ראה הבנת אזהרות אבטחה בעת פתיחת קובצי שולחן עבודה מרוחק (RDP).

אם כבר התקנת עדכונים קודמים, המכשיר שלך יוריד ויתקין רק את העדכונים החדשים הכלולים בחבילה זו.

לקבלת מידע נוסף על פגיעויות אבטחה, עיין במדריך עדכוני האבטחה ובעדכון האבטחה של מאי 2026.

Windows 11 עדכון ערימת מתן שירות (KB5086307) - 22621.6937

עדכון זה מבצע שיפורים באיכות למערום מתן השירות, שהוא הרכיב שמתקין את העדכונים של Windows. מתן שירות עדכוני מערום (SSU) ודא שברשותך מערום שירות חזק ואמין כך שהמכשירים יוכלו לקבל ולהתקין עדכונים של Microsoft. לקבלת מידע נוסף על SSUs, ראה פישוט הפריסה המקומית של עדכוני מערום שירות.

בעיות ידועות בעדכון זה

ייתכן שמכשירים עם תצורת מדיניות קבוצתית לא מומלצת של BitLocker יידרשו להזין את מפתח השחזור של BitLocker

תסמין

ייתכן שבמכשירים מסוימים עם תצורת מדיניות קבוצתית לא מומלצת של BitLocker יהיה צורך להזין את מפתח השחזור של BitLocker בהפעלה מחדש הראשונה לאחר התקנת עדכון זה.

בעיה זו משפיעה רק על מספר מוגבל של מערכות שבהן כל התנאים הבאים מתקיימים. לא סביר שתנאים אלה יימצאו במכשירים אישיים שאינם מנוהלים על-ידי מחלקות IT.

  1. ‏BitLocker מופעל בכונן מערכת ההפעלה.
  2. המדיניות הקבוצתית 'קביעת תצורת פרופיל אימות הפלטפורמה של TPM עבור תצורות קושחת UEFI מקוריות' מוגדרת, ו- PCR7 נכלל בפרופיל האימות (או שמפתח הרישום המקביל הוגדר ידנית).
  3. התוכנה 'מידע מערכת' (msinfo32.exe) מדווחת שאיגוד PCR7 של מצב אתחול מאובטח הוא 'לא אפשרי'.
  4. אישור Windows UEFI CA 2023 קיים במסד הנתונים של חתימות האתחול המאובטח (DB) של המכשיר, מה שהופך את המכשיר לזכאי לכך ש- Windows Boot Manager החתום ל- 2023 יוגדר כברירת מחדל.
  5. ‏Windows Boot Manager עם חתימת 2023 עדיין לא מופעל במכשיר הזה.

בתרחיש זה, צריך להזין את מפתח השחזור של BitLocker פעם אחת בלבד – בהפעלות מחדש העוקבות לא יופעל מסך שחזור של BitLocker, כל עוד תצורת המדיניות הקבוצתית לא משתנה. לקבלת עזרה במציאת מפתח השחזור של BitLocker שלך, עיין במאמר מצא את מפתח השחזור של BitLocker שלך.

מומלץ לארגונים לבצע ביקורת של המדיניות הקבוצתית של BitLocker כדי לזהות ש- PCR7 נכלל במפורש, ולבדוק ב- msinfo32.exe מהו מצב האיגוד של PCR7 לפני התקנת עדכון זה. (עיין בפתרון להלן.)

פתרון

בעיה זו טופלה ב KB5093998. לאחר התקנת KB5093998, מכשירים עם תצורת מדיניות קבוצתית לא תואמת זו מנועים מלהתקין את מנהל האתחול של Windows החתום ב- 2023. אם המכשיר שלך הושפע, מזהה אירוע 1032 יופיע ביומן אירועי המערכת בעת התקנת עדכונים של Windows: "מנהל האתחול של עדכון אתחול מאובטח (2023) לא הוחל עקב חוסר תאימות ידוע עם תצורת BitLocker הנוכחית."

אם אתה מקבל מזהה אירוע 1032, Microsoft ממליצה מאוד להסיר את תצורת מדיניות קבוצתית לפני התקנת עדכונים כדי שתוכל להתקין את מנהל האתחול של Windows החתום ב-2023 ולהמשיך לקבל את הגנות האתחול המאובטח העדכניות ביותר.

הסר את תצורת מדיניות קבוצתית לפני התקנת העדכון (מומלץ)

  1. פותחים את עורך המדיניות הקבוצתית (gpedit.msc) או את מסוף ניהול המדיניות הקבוצתית.
  2. נווט אל: תצורת > מחשב, תבניות מנהליות>, רכיבי Windows, הצפנת >> כונן של BitLocker, כונני מערכת הפעלה.
  3. מגדירים את האפשרות 'קביעת התצורה של פרופיל אימות פלטפורמת TPM בהגדרות קושחה מקוריות של UEFI' ל'לא הוגדר'.
  4. מפעילים את הפקודה הבאה במכשירים המושפעים כדי להוסיף את שינוי המדיניות: gpupdate /force
  5. הפעל את הפקודה הבאה כדי להשעות את BitLocker (אם BitLocker זמין בכונן C:): manage-bde -protectors -disable C:
  6. הפעל את הפקודה הבאה כדי לחדש את BitLocker (אם BitLocker זמין בכונן C:): manage-bde -protectors -enable C:
  7. פעולה זו מעדכנת את איגודי BitLocker כך שישתמשו בפרופיל PCR המוגדר כברירת מחדל על-ידי Windows.

אם אינך מעוניין להסיר תצורה זו של מדיניות קבוצתית, תוכל להתקין את מנהל האתחול החדש של Windows על-ידי השעיה זמנית של BitLocker והתקנת עדכון האתחול המאובטח. לשם כך:

  1. הפעל את הפקודה הבאה כדי להשעות את BitLocker (אם BitLocker זמין בכונן C:): manage-bde -protectors -disable C:
  2. הפעל את הפקודה הבאה: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  3. הפעל מחדש את המכשיר.
  4. לאחר שמנהל האתחול החדש של Windows הותקן בהצלחה, הפעל את BitLocker על-ידי הפעלת הפקודה: manage-bde -protectors -enable C:

כיצד לקבל עדכון זה

לפני התקנת עדכון זה

Microsoft משלבת את עדכון מערום השירות (SSU) האחרון עבור מערכת ההפעלה שלך עם העדכון המצטבר האחרון (LCU). למידע כללי על SSU, ראה עדכוני מערום שירות.

התקנת עדכון זה

כדי להתקין עדכון זה, השתמש באחד מערוצי ההפצה הבאים של Windows ו- Microsoft.


זמין השלבים הבאים
כלול עדכון זה יורד ומותקן באופן אוטומטי מ- Windows Update ומ- Microsoft Update.

הערה

  • אם ברצונך להסיר עדכון זה
  • לפני שתחליט להסיר עדכון זה, ראה הבנת הסיכונים: מדוע אין להסיר את ההתקנה של עדכוני אבטחה.
  • כדי להסיר את ה- LCU לאחר התקנת חבילת SSU ו- LCU המשולבת, השתמש באפשרות שורת הפקודה DISM/Remove-Package עם שם חבילת LCU כארגומנט. באפשרותך למצוא את שם החבילה באמצעות פקודה זו: DISM /online /get-packages.
  • הפעלת Windows Update Standalone Installer (wusa.exe) עם הבורר /uninstall בחבילה המשולבת לא תפעל מכיוון שהחבילה המשולבת מכילה את ה- SSU. לא ניתן להסיר את ה- SSU מהמערכת לאחר ההתקנה.

פרטי קובץ

לקבלת רשימה של קבצים שסופקו בעדכון זה, הורד את המידע על הקבצים עבור העדכון המצטבר 5087420.

לקבלת רשימה של קבצים שסופקו בעדכון מערום מתן השירות, הורד את המידע על הקבצים עבור SSU (KB5086307) - גירסאות 22621.6937.

Microsoft Store לעסקים ולחינוך עם מנהל התצורה

קבל עדכונים עבור אפליקציות ומשחקים ב- Microsoft Store