12 במאי 2026—KB5087539(גירסת Build של מערכת ההפעלה 26100.32860)

חל על
Windows Server 2025, all editions

עדכון מצטבר זה עבור Windows Server 2025 (KB5087539) כולל את תיקוני האבטחה והשיפורים האחרונים, יחד עם עדכונים שאינם עדכוני אבטחה ממהדורת התצוגה המקדימה האופציונלית של החודש שעבר. לקבלת מידע נוסף על ההבדלים בין עדכוני אבטחה, עדכונים אופציונליים שאינם עדכוני אבטחה, עדכונים מחוץ לפס הרוחב (OOB) וחדשנות מתמשכת, ראה הסבר על העדכונים החודשיים של Windows. לקבלת מידע על המינוח של Windows Update, עיין בסוגים השונים של עדכוני תוכנה עבור Windows.

כדי להציג את העדכונים האחרונים לגבי מהדורה זו, בקר בלוח המחוונים של תקינות Windows או בדף היסטוריית העדכונים עבור Windows Server 2025.

הכרזות והודעות

מקטע זה מספק הודעות עיקריות הקשורות למהדורה זו, כולל הכרזות, יומני שינויים והודעות סיום תמיכה.

תפוגת תוקף של אישור אתחול מאובטח של Windows ועדכונים של רשות אישורים

תפוגת תוקף של אישור אתחול מאובטח של Windows ועדכונים של רשות אישורים

אנימביא : אישורי אתחול מאובטח המשמשים את רוב מכשירי Windows מוגדרים כך שתוקפם יפוג החל מיוני 2026. הדבר עשוי להשפיע על היכולת של מכשירים אישיים ועסקיים מסוימים לבצע אתחול מאובטח אם לא יבוצע עדכון שלהם בזמן. כדי למנוע הפרעות, מומלץ לסקור את ההדרכה ולבצע פעולה כדי לעדכן אישורים מראש. לקבלת פרטים על שלבי ההכנה, ראה תפוגת תוקף של אישור אתחול מאובטח של Windows ועדכונים של רשות אישורים ובלוגמדריך האבטחה של Windows Server.

יומן רישום שינויים
שנה תאריך תיאור השינוי
יוני 9, 2026 בעיות ידועות עודכנו: נוספה רזולוציה עבור "ייתכן שיהיה צורך במכשירים עם תצורת מדיניות קבוצתית לא מומלצת של BitLocker כדי להזין את מפתח השחזור של BitLocker".
מאי 27, 2026 פקודות עודכנו (מחרוזות MSU) תחת 'קטלוג'.
מאי 15, 2026 נוסף עדכון של Active Directory Certificate Services.
מאי 13, 2026 נוספה הערת מוצר של אתחול מאובטח: עדכון זה מוסיף תיקיה חדשה SecureBootתחת C:\Windows במכשירים מתאימים.

שיפורים

עדכון אבטחה זה מכיל תיקונים ושיפורי איכות מ- KB5082063 (הופץ ב- 14 באפריל 2026) ומ- KB5091157 (הפצה ב- 19 באפריל 2026). הסיכום שלהלן מתאר את הבעיות העיקריות שעדכון זה מטפל בהן. כמו כן, כלולות תכונות חדשות זמינות. הטקסט המודגש בתוך הסוגריים המרובעים מציין את הפריט או האזור של השינוי.

  • [אתחול מאובטח]

    • בעדכון זה, עדכוני האיכות של Windows כוללים נתוני פילוח נוספים ברמת מהימנות גבוהה, הגדלת הכיסוי של מכשירים הזכאים לקבל באופן אוטומטי אישורי אתחול מאובטח חדשים. המכשירים מקבלים את האישורים החדשים רק לאחר הפגנת אותות עדכון מוצלחים מספיקים, תוך שמירה על פריסה מבוקרת והדרגתית.
    • עדכון זה מוסיף תיקיה חדשה SecureBoot תחת C:\Windows 'במכשירים מתאימים'. התיקיה מכילה קבצי Script לדוגמה המיועדים לארגונים עם מומחי IT שמנהלים באופן פעיל עדכונים בצי המכשירים שלהם. ניתן להשתמש בקבצי Script אלה כדי לזהות מצב עדכון של אישור אתחול מאובטח ולהפוך את הפריסה לאוטומטית באמצעות מנגנון פריסה בטוחה בסביבת Active Directory. לקבלת מידע נוסף, ראה דוגמה למדריך לאוטומציה E2E של אתחול מאובטח.
  • [קישוריות] עדכון זה משפר את המהימנות של הודעות פרוטוקול גילוי שירות פשוט (SSDP) כדי לסייע במניעת הפסקת תגובה של השירות.

  • [שעון קיץ (DST)] עדכון זה תומך בשינוי שעון הקיץ של 2023 עבור הרפובליקה הערבית של מצרים.

  • [בקרי תחום] עדכון זה משפר את הביצועים של שירות מערכות המשנה של רשות האבטחה המקומית (LSASS) בבקרי תחום כאשר Microsoft Defender זמין. היא מפחיתה את השימוש במעבד ובזיכרון במהלך אוסף אירועים של IDL_DRSGetNCChanges מעקב אירועים עבור Windows.

  • [שולחן עבודה מרוחק (בעיה ידועה)] תוקן: עדכון זה מטפל בבעיה המשפיעה על תיבת הדו-שיח של אזהרת האבטחה של חיבור לשולחן עבודה מרוחק. תיבת הדו-שיח עשויה להיות מעובדת באופן שגוי בתרחיש מרובה צגים כאשר לצגים הוגדר קנה מידה שונה. מצב זה עשוי להתרחש לאחר התקנת עדכון האבטחה של אפריל 2026 (KB5082063). לקבלת מידע נוסף, ראה הבנת אזהרות אבטחה בעת פתיחת קובצי שולחן עבודה מרוחק (RDP).

  • [כניסה] לאחר שתתקין את עדכון Windows שפורסם ב- 10 במרץ 2026 או לאחר מכן, ייתכן שחלק מהמשתמשים יתקלו בבעיה בכניסה לאפליקציות באמצעות חשבון Microsoft. גם כאשר למכשיר יש חיבור פעיל לאינטרנט, שגיאת "אין אינטרנט" מופיעה במהלך הכניסה ומונעת גישה לשירותים ולאפליקציות של Microsoft, כגון Microsoft Teams.

  • [Active Directory Certificate Services] עדכון זה מוסיף תמיכה עבור חתימות פוסט-קוונטיות של אלגוריתם חתימה דיגיטלית מבוסס-סריג מודול (ML-DSA) ב- Active Directory Certificate Services (AD CS).  מנהלי מערכת יכולים לקבוע תצורה של רשויות אישורים חדשות באמצעות ML-DSA-44, ML-DSA-65 או ML-DSA-87, ולהנפיק אישורים עמידים קוונטית עבור חתימת קוד, אבטחת שכבת תעבורה (TLS) וחתימת תגובה של פרוטוקול מצב אישור מקוון (OCSP).

אם כבר התקנת עדכונים קודמים, המכשיר שלך יוריד ויתקין רק את העדכונים החדשים הכלולים בחבילה זו.

לקבלת מידע נוסף על פגיעויות אבטחה, עיין במדריך עדכוני האבטחהובעדכונים האבטחה של מאי 2026.

Windows Server 2025 - עדכון ערימת מתן שירות (KB5089717) - 26100.32837

עדכון זה מבצע שיפורים באיכות למערום מתן השירות, שהוא הרכיב שמתקין את העדכונים של Windows. מתן שירות עדכוני מערום (SSU) ודא שברשותך מערום שירות חזק ואמין כך שהמכשירים יוכלו לקבל ולהתקין עדכונים של Microsoft. לקבלת מידע נוסף על SSUs, ראה פישוט הפריסה המקומית של עדכוני מערום שירות.

בעיות ידועות בעדכון זה

ייתכן שמכשירים עם תצורת מדיניות קבוצתית לא מומלצת של BitLocker יידרשו להזין את מפתח השחזור של BitLocker

תסמין

ייתכן שבמכשירים מסוימים עם תצורת מדיניות קבוצתית לא מומלצת של BitLocker יהיה צורך להזין את מפתח השחזור של BitLocker בהפעלה מחדש הראשונה לאחר התקנת עדכון זה.

בעיה זו משפיעה רק על מספר מוגבל של מערכות שבהן כל התנאים הבאים מתקיימים. לא סביר שתנאים אלה יימצאו במכשירים אישיים שאינם מנוהלים על-ידי מחלקות IT.

  1. ‏BitLocker מופעל בכונן מערכת ההפעלה.
  2. המדיניות הקבוצתית 'קביעת תצורת פרופיל אימות הפלטפורמה של TPM עבור תצורות קושחת UEFI מקוריות' מוגדרת, ו- PCR7 נכלל בפרופיל האימות (או שמפתח הרישום המקביל הוגדר ידנית).
  3. התוכנה 'מידע מערכת' (msinfo32.exe) מדווחת שאיגוד PCR7 של מצב אתחול מאובטח הוא 'לא אפשרי'.
  4. אישור Windows UEFI CA 2023 קיים במסד הנתונים של חתימות האתחול המאובטח (DB) של המכשיר, מה שהופך את המכשיר לזכאי לכך ש- Windows Boot Manager החתום ל- 2023 יוגדר כברירת מחדל.
  5. ‏Windows Boot Manager עם חתימת 2023 עדיין לא מופעל במכשיר הזה.

בתרחיש זה, צריך להזין את מפתח השחזור של BitLocker פעם אחת בלבד – בהפעלות מחדש העוקבות לא יופעל מסך שחזור של BitLocker, כל עוד תצורת המדיניות הקבוצתית לא משתנה. לקבלת עזרה במציאת מפתח השחזור של BitLocker שלך, עיין במאמר מצא את מפתח השחזור של BitLocker שלך.

מומלץ לארגונים לבצע ביקורת של המדיניות הקבוצתית של BitLocker כדי לזהות ש- PCR7 נכלל במפורש, ולבדוק ב- msinfo32.exe מהו מצב האיגוד של PCR7 לפני התקנת עדכון זה. (עיין בפתרון להלן.)

פתרון

בעיה זו טופלה ב KB5094125. לאחר התקנת KB5094125, מכשירים עם תצורת מדיניות קבוצתית לא תואמת זו מנועים מלהתקין את מנהל האתחול של Windows החתום ב- 2023. אם המכשיר שלך הושפע, מזהה אירוע 1032 יופיע ביומן אירועי המערכת בעת התקנת עדכונים של Windows: "מנהל האתחול של עדכון אתחול מאובטח (2023) לא הוחל עקב חוסר תאימות ידוע עם תצורת BitLocker הנוכחית."

אם אתה מקבל מזהה אירוע 1032, Microsoft ממליצה מאוד להסיר את תצורת מדיניות קבוצתית לפני התקנת עדכונים כדי שתוכל להתקין את מנהל האתחול של Windows החתום ב-2023 ולהמשיך לקבל את הגנות האתחול המאובטח העדכניות ביותר.

הסר את תצורת מדיניות קבוצתית לפני התקנת העדכון (מומלץ)

  1. פותחים את עורך המדיניות הקבוצתית (gpedit.msc) או את מסוף ניהול המדיניות הקבוצתית.
  2. נווט אל: תצורת > מחשב, תבניות מנהליות>, רכיבי Windows, הצפנת >> כונן של BitLocker, כונני מערכת הפעלה.
  3. מגדירים את האפשרות 'קביעת התצורה של פרופיל אימות פלטפורמת TPM בהגדרות קושחה מקוריות של UEFI' ל'לא הוגדר'.
  4. מפעילים את הפקודה הבאה במכשירים המושפעים כדי להוסיף את שינוי המדיניות: gpupdate /force
  5. הפעל את הפקודה הבאה כדי להשעות את BitLocker (אם BitLocker זמין בכונן C:): manage-bde -protectors -disable C:
  6. הפעל את הפקודה הבאה כדי לחדש את BitLocker (אם BitLocker זמין בכונן C:): manage-bde -protectors -enable C:
  7. פעולה זו מעדכנת את איגודי BitLocker כך שישתמשו בפרופיל PCR המוגדר כברירת מחדל על-ידי Windows.

אם אינך מעוניין להסיר תצורה זו של מדיניות קבוצתית, תוכל להתקין את מנהל האתחול החדש של Windows על-ידי השעיה זמנית של BitLocker והתקנת עדכון האתחול המאובטח. לשם כך:

  1. הפעל את הפקודה הבאה כדי להשעות את BitLocker (אם BitLocker זמין בכונן C:): manage-bde -protectors -disable C:
  2. הפעל את הפקודה הבאה: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  3. הפעל מחדש את המכשיר.
  4. לאחר שמנהל האתחול החדש של Windows הותקן בהצלחה, הפעל את BitLocker על-ידי הפעלת הפקודה: manage-bde -protectors -enable C:
Windows Server Update Services (WSUS) אינו מציג פרטי שגיאה

לאחר התקנת KB5070881 או עדכונים מאוחרים יותר, Windows Server Update Services (WSUS) לא מציג פרטים על שגיאות סנכרון בדיווח השגיאות שלו. פונקציונליות זו הוסרה זמנית כדי לטפל בפגיעות של ביצוע קוד מרחוק, CVE-2025-59287.

כיצד לקבל עדכון זה

לפני התקנת עדכון זה

Microsoft משלבת את עדכון מערום השירות (SSU) האחרון עבור מערכת ההפעלה שלך עם העדכון המצטבר האחרון (LCU). למידע כללי על SSU, ראה עדכוני מערום שירות.

התקנת עדכון זה

כדי להתקין עדכון זה, השתמש באחד מערוצי ההפצה הבאים של Windows ו- Microsoft.


זמין השלבים הבאים
כלול עדכון זה יורד ומותקן באופן אוטומטי מ- Windows Update ומ- Microsoft Update.

הערה

  • אם ברצונך להסיר עדכון זה
  • לפני שתחליט להסיר עדכון זה, ראה הבנת הסיכונים: מדוע אין להסיר את ההתקנה של עדכוני אבטחה.
  • כדי להסיר את ה- LCU לאחר התקנת חבילת SSU ו- LCU המשולבת, השתמש באפשרות שורת הפקודה DISM/Remove-Package עם שם חבילת LCU כארגומנט. באפשרותך למצוא את שם החבילה באמצעות פקודה זו: DISM /online /get-packages.
  • הפעלת Windows Update Standalone Installer (wusa.exe) עם הבורר /uninstall בחבילה המשולבת לא תפעל מכיוון שהחבילה המשולבת מכילה את ה- SSU. לא ניתן להסיר את ה- SSU מהמערכת לאחר ההתקנה.

פרטי קובץ

לקבלת רשימה של קבצים שסופקו בעדכון זה, הורד את המידע על הקבצים עבור העדכון המצטבר 5087539.

לקבלת רשימה של קבצים שסופקו בעדכון מערום מתן השירות, הורד את המידע על הקבצים עבור SSU (KB5089717) - גירסה 26100.32837.