עדכון מצטבר זה עבור Windows Server 2022 (KB5099540), כולל את תיקוני האבטחה והשיפורים האחרונים, יחד עם עדכונים שאינם עדכוני אבטחה ממהדורת Preview האופציונלית של החודש שעבר. בקר בלוח המחוונים של תקינות Windows לקבלת המצב העדכני ביותר של מהדורה זו.
הכרזות והודעות
מקטע זה מספק הודעות עיקריות הקשורות למהדורה זו, כולל הכרזות, יומני שינויים והודעות סיום תמיכה.
תפוגת תוקף של אישור אתחול מאובטח של Windows ועדכונים של רשות אישורים
אישורי אתחול מאובטח המשמשים את רוב מכשירי Windows מוגדרים כך שתוקפם יפוג החל מיוני 2026. Microsoft עדכנה אישורים אלה במכשירים עסקיים לצרכנים ולא מנוהלים במהלך החודשים האחרונים. מכשירים שלא קיבלו את האישורים החדשים יותר ימשיכו לפעול ולפעול כרגיל, ועדכונים רגילים של Windows ימשיכו להיות מותקנים. אישורים מעודכנים ימשיכו להישלח באמצעות Windows Update בחודשים הקרובים. לקבלת מידע נוסף, ראה תפוגת תוקף של אישור אתחול מאובטח של Windows ועדכונים של רשות אישורים.
הכרזה על סיום התמיכה עבור Windows Server 2022
התמיכה הרגילה ב- Windows Server Server 2022 תסתיים ב- 13 באוקטובר 2026.
ב- 13 באוקטובר 2026, Windows Server 2022 יגיע לסיום התמיכה הרגילה. עדכון האבטחה של אוקטובר 2026 יהיה עדכון התמיכה הרגילה האחרון הזמין עבור גירסה זו. לאחר תאריך זה, Windows Server 2022 יעבור לתמיכה מורחבת, הכוללת עדכוני אבטחה ללא עלות נוספת, וימשיך לקבל עדכוני אבטחה חודשיים עד 14 באוקטובר 2031. לקבלת מידע נוסף, עיין במדיניות מחזור החיים הקבועה.
יומן רישום שינויים
| שנה תאריך | תיאור השינוי |
|---|---|
| אוגוסט 13, 2026 | נוספה הכרזה על סיום התמיכה עבור Windows Server 2022. |
שיפורים
עדכון אבטחה זה מכיל תיקונים ושיפורי איכות מ - KB5094128 (הופץ ב- 9 ביוני 2026). הסיכום שלהלן מתאר את הבעיות העיקריות שעדכון זה מטפל בהן. כמו כן, כלולות תכונות חדשות זמינות. הטקסט המודגש בתוך הסוגריים המרובעים מציין את הפריט או האזור של השינוי.
- [אתחול מאובטח] עדכון זה כולל נתוני מיקוד נוספים ברמת מהימנות גבוהה של מכשירים, כיסוי הולך וגדל של מכשירים הזכאים לקבל אישורי אתחול מאובטח חדשים באופן אוטומטי. פריסת האישורים באמצעות עדכוני Windows תמשיך במחשבים נתמכים ובמכשירים עסקיים שאינם מנוהלים בחודשים הקרובים.
- [אפליקציות (בעיה ידועה)] תוקן: עדכון זה מטפל בבעיה המשפיעה על אפליקציות מסוימות של ספקים חיצוניים המשתמשות באוטומציית OLE כדי לקיים אינטראקציה עם Microsoft Office. לאחר התקנת עדכון האבטחה של יוני 2026 (KB5094128), ייתכן שאפליקציות אלה לא יוכלו להפעיל את Office או לפתוח מסמכים.
- [אימות] עדכון זה משפר את ביקורת החיישן המאוחד של Microsoft Defender עבור זהות (MDI) עבור אימות NT LAN Manager (NTLM). הוא מתעד אירועי אימות מבוססי NTLM נוספים, ועוזר לך לזהות בצורה טובה יותר איומים הקשורים לזהויות.
- [מנהל מפתחות מבוזר (DKM)] עדכון זה מציג זיהוי אוטומטי של תצורות ACL לא מאובטחות של גורם מכיל DKM ב- AD FS ומספק מנגנון תיקון הסכמה כדי לסייע למנהלי מערכת לחזק את הרשאות הגורם המכיל של DKM. לקבלת מידע נוסף על אופן הניהול של שינוי זה, ראה CVE-2026-56155: הקשחת ACL של גורם מכיל מנהל מפתחות מבוזר של AD FS.
- [סייר הקבצים (בעיה ידועה)] תוקן: בעיה שבה קיצור הדרך של OneDrive ב'סייר הקבצים מפסיק לפעול כאשר סייר הקבצים מופעל במצב ניהול'. בעיה זו עלולה להתרחש לאחר התקנת עדכון האבטחה של יוני 2026 (KB5094128).
- [קלט] עדכון זה משנה את אופן הפעולה של ביטול הרישום והניקוי של מקשי הקיצור. במקרים נדירים, חלק מחוויות Windows המוכללות שמסתמכות על אופן פעולה קודם של מחזור החיים של מקש הקיצור עשויות להפסיק להגיב באופן זמני לקיצורי מקשים מסוימים. ניתן לפתור בעיה זו בדרך כלל על-ידי הפעלה מחדש של האפליקציה שהושפעתה. אם הבעיה לא נפתרה, דווח עליה באמצעות מרכז המשוב.
-
[נטוורקינג]
- עדכון זה משפר את המהימנות בסביבות אשכול של מעבר לגיבוי בעת כשל של Windows, המשתמשות בכתובות IP וירטואליות של אשכולות. היא מבטיחה שההגדרה SkipAsSource עבור כתובות IP של אשכולות נקבעת כראוי, והדבר משפר את דיוק רשומות ה- DNS ואת קישוריות תקשורת הרשת.
- עדכון זה מציג שינוי הקשחת אבטחה שאוכף את דרישות רישום התעבורה של TDI. כתוצאה מכך, אפליקציות שמשתמשות ברכיבי Socket בתעבורות TDI של ספקים חיצוניים לא רשומים עשויות להפסיק לפעול לאחר התקנת עדכון זה. הובלות TDI רשומות אינן מושפעות. לקבלת מידע נוסף, ראה תעבורות TDI של ספק חיצוני עשויות להפסיק לפעול לאחר התקנת עדכוני האבטחה של Windows שהופצו ב- 14 ביולי 2026 או לאחר מכן.
- [סל המיחזור (בעיה ידועה)] תוקן: עדכון זה מטפל בבעיה שבה תיבת הדו-שיח לאישור עשויה להציג שם קובץ פנימי של סל המיחזור במקום שם הקובץ המקורי בעת מחיקת קובץ לצמיתות. בעיה זו עלולה להתרחש לאחר התקנת עדכון האבטחה של יוני 2026 (KB5094128).
- [אבטחת שולחן עבודה מרוחק (RDP)] תמיכה עבור טביעות אצבע של אישור SHA-2 נוספה עבור מפרסמי RDP מהימנים, כאשר התמיכה ב- SHA-1 נשמרת רק לצורך תאימות לאחור, ומתוכננת להסרה עתידית. הדרכה חדשה זמינה לניהול אבטחת קבצי RDP באמצעות מדיניות קבוצתית כדי לעזור לארגונים להפחית סיכוני דיוג על-ידי שליטה בקבצי .rdp שהמשתמשים יכולים לפתוח. אנו ממליצים למנהלי IT לעבור לטביעות אצבע של SHA-256 או לאלגוריתם חזק יותר בהקדם האפשרי כדי למנוע הפרעות.
אם כבר התקנת עדכונים קודמים, המכשיר שלך יוריד ויתקין רק את העדכונים החדשים הכלולים בחבילה זו.
לקבלת מידע נוסף אודות פגיעויות אבטחה, עיין במדריך עדכוני האבטחה וב עדכונים האבטחה של יולי 2026.
Windows Server 2022 עדכון ערימת מתן שירות (KB5120210) - 20348.5384
עדכון זה מבצע שיפורים באיכות למערום מתן השירות, שהוא הרכיב שמתקין את העדכונים של Windows. מתן שירות עדכוני מערום (SSU) ודא שברשותך מערום שירות חזק ואמין כך שהמכשירים יוכלו לקבל ולהתקין עדכונים של Microsoft. לקבלת מידע נוסף על SSUs, ראה פישוט הפריסה המקומית של עדכוני מערום שירות.
בעיות ידועות בעדכון זה
ייתכן שמכשירים עם תצורת מדיניות קבוצתית לא מומלצת של BitLocker יידרשו להזין את מפתח השחזור של BitLocker
תסמין
ייתכן שבמכשירים מסוימים עם תצורת מדיניות קבוצתית לא מומלצת של BitLocker יהיה צורך להזין את מפתח השחזור של BitLocker בהפעלה מחדש הראשונה לאחר התקנת עדכון זה.
בעיה זו משפיעה רק על מספר מוגבל של מערכות שבהן כל התנאים הבאים מתקיימים. לא סביר שתנאים אלה יימצאו במכשירים אישיים שאינם מנוהלים על-ידי מחלקות IT.
- BitLocker מופעל בכונן מערכת ההפעלה.
- המדיניות הקבוצתית 'קביעת תצורת פרופיל אימות הפלטפורמה של TPM עבור תצורות קושחת UEFI מקוריות' מוגדרת, ו- PCR7 נכלל בפרופיל האימות (או שמפתח הרישום המקביל הוגדר ידנית).
- התוכנה 'מידע מערכת' (msinfo32.exe) מדווחת שאיגוד PCR7 של מצב אתחול מאובטח הוא 'לא אפשרי'.
- אישור Windows UEFI CA 2023 קיים במסד הנתונים של חתימות האתחול המאובטח (DB) של המכשיר, מה שהופך את המכשיר לזכאי לכך ש- Windows Boot Manager החתום ל- 2023 יוגדר כברירת מחדל.
- Windows Boot Manager עם חתימת 2023 עדיין לא מופעל במכשיר הזה.
בתרחיש זה, צריך להזין את מפתח השחזור של BitLocker פעם אחת בלבד – בהפעלות מחדש העוקבות לא יופעל מסך שחזור של BitLocker, כל עוד תצורת המדיניות הקבוצתית לא משתנה. לקבלת עזרה במציאת מפתח השחזור של BitLocker, יש לעיין במאמר 'איתור מפתח השחזור של BitLocker'.
מומלץ לארגונים לבצע ביקורת של המדיניות הקבוצתית של BitLocker כדי לזהות ש- PCR7 נכלל במפורש, ולבדוק ב- msinfo32.exe מהו מצב האיגוד של PCR7 לפני התקנת עדכון זה. (עיין בפתרון להלן.)
פתרון
הסר את תצורת מדיניות קבוצתית לפני התקנת העדכון (מומלץ)
- פותחים את עורך המדיניות הקבוצתית (gpedit.msc) או את מסוף ניהול המדיניות הקבוצתית.
- נווט אל: תצורת > מחשב, תבניות מנהליות>, רכיבי Windows, הצפנת >> כונן של BitLocker, כונני מערכת הפעלה.
- מגדירים את האפשרות 'קביעת התצורה של פרופיל אימות פלטפורמת TPM בהגדרות קושחה מקוריות של UEFI' ל'לא הוגדר'.
- מפעילים את הפקודה הבאה במכשירים המושפעים כדי להוסיף את שינוי המדיניות: gpupdate /force
- מפעילים את הפקודה הבאה כדי להשעות את BitLocker (כש- BitLocker זמין בכונן C:): manage-bde -protectors -disable C:
- מפעילים את הפקודה הבאה כדי לחדש את BitLocker (כאשר BitLocker זמין בכונן C:): manage-bde -protectors -enable C:
- פעולה זו מעדכנת את איגודי BitLocker כך שישתמשו בפרופיל PCR המוגדר כברירת מחדל על-ידי Windows.
פתרון קבוע לבעיה זו מתוכנן בעדכון עתידי של Windows. מידע נוסף יסופק כאשר הוא יהיה זמין.
Windows Server Update Services (WSUS) אינו מציג פרטי שגיאה
לאחר התקנת KB5070884 או עדכונים מאוחרים יותר, Windows Server Update Services (WSUS) לא מציג פרטים על שגיאות סנכרון בדיווח השגיאות שלו. פונקציונליות זו הוסרה זמנית כדי לטפל בפגיעות של ביצוע קוד מרחוק, CVE-2025-59287.
כיצד לקבל עדכון זה
לפני התקנת עדכון זה
Microsoft משלבת כעת את עדכון מערום השירות (SSU) האחרון עבור מערכת ההפעלה שלך עם העדכון המצטבר האחרון (LCU). למידע כללי על SSU, ראה עדכוני מערום שירות.
דרישה מוקדמת לשירות תמונות לא מקוון של מערכת הפעלה:
ודא שהתמונה כוללת KB5030216 (09/12/2023) או LCU מאוחר יותר. אם לא, התקן אותו במדיה הלא מקוונת לפני שתתקין את העדכון האחרון. LCU זה מעדכן את גירסת ה- SSU ל- 20348.1960. זוהי גירסת ה- SSU המינימלית הדרושה לך כדי למנוע 0x800f0823 שגיאות (CBS_E_NEW_SERVICING_STACK_REQUIRED).
פריסה
אם אתה פורס עדכונים דינאמיים כגון עדכון זה בתמונה קיימת של Windows, ודא שהקובץ boot.stl כלול כחלק ממדיית ההתקנה. אי הכללת הקובץ עלולה למנוע הפעלה מוצלחת של מכשירים ממדיית ההתקנה ויכולה לגרום לקוד 0xc0430001שגיאה.
הערה
הקובץ boot.stl נמצא בשימוש במהלך אימות אתחול מאובטח ועליו להתאים לגירסת Windows ולארכיטקטורה של התמונה שאתה מעדכן.
כדי להבטיח שהקובץ boot.stl כלול כחלק ממדיית ההתקנה, בצע אחת מהפעולות הבאות:
- השתמש בקובץ ה- Script של עדכון WinPE כדי לעדכן תמונה קיימת של Windows. (מומלץ)
- העתק באופן ידני את הקובץ boot.stl מהתיקייה Windows\Boot\EFI של המכשיר לתיקייה המתאימה במדיית ההתקנה לפני פריסת העדכון.
לקבלת מידע אודות האופן שבו ניתן להחיל חבילות עדכון דינאמי על תמונות קיימות של Windows, ראה עדכון מדיית ההתקנה של Windows באמצעות עדכון דינאמי.
התקנת עדכון זה
כדי להתקין עדכון זה, השתמש באחד מערוצי ההפצה הבאים של Windows ו- Microsoft.
| זמין | השלבים הבאים |
|---|---|
|
עדכון זה יורד ומותקן באופן אוטומטי מ- Windows Update ומ- Microsoft Update. |
פרטי קובץ
לקבלת רשימה של קבצים שסופקו בעדכון זה, הורד את המידע על הקבצים עבור העדכון המצטבר 5099540.
לקבלת רשימה של קבצים שסופקו בעדכון מערום מתן השירות, הורד את המידע על הקבצים עבור SSU (KB5120210) - גירסה 20348.5384.