Pembaruan kumulatif untuk Windows 11, versi 23H2 (KB5087420), mencakup perbaikan dan penyempurnaan keamanan terbaru, bersama dengan pembaruan non-keamanan dari rilis pratinjau opsional bulan lalu. Untuk mempelajari selengkapnya tentang perbedaan antara pembaruan keamanan, pembaruan pratinjau non-keamanan opsional, pembaruan di luar band (OOB), dan inovasi berkelanjutan, lihat Penjelasan pembaruan bulanan Windows. Untuk informasi tentang terminologi pembaruan Windows, lihat berbagai jenis pembaruan perangkat lunak Windows.
Untuk melihat pembaruan terbaru tentang rilis ini, kunjungi dasbor kesehatan rilis Windows atau halaman riwayat pembaruan untuk Windows 11, versi 23H2.
: Video bulan ini tersedia dalam artikel Windows 11, versi 25H2, dan 24H2. |
|---|
Pengumuman dan pesan
Bagian ini menyediakan pemberitahuan penting terkait rilis ini, termasuk pengumuman, log perubahan, dan pemberitahuan akhir dukungan.
Sertifikat Boot Aman Windows kedaluwarsa
Catatan
- Kedaluwarsa sertifikat Boot Aman Windows
- Penting: Sertifikat Boot Aman yang digunakan oleh sebagian besar perangkat Windows diatur kedaluwarsa mulai Juni 2026. Microsoft telah memperbarui sertifikat ini pada perangkat konsumen dan perangkat bisnis yang tidak terkelola selama beberapa bulan terakhir. Perangkat yang belum menerima sertifikat yang lebih baru akan terus dimulai dan beroperasi secara normal, dan pembaruan Windows standar akan terus diinstal. Kami akan terus menginstal sertifikat yang lebih baru melalui pembaruan Windows dalam beberapa bulan mendatang.
- Anda dapat memeriksa status PC di aplikasi Keamanan Windows. Jika Anda adalah administrator TI, ikuti panduan tentang Secure Boot Playbook untuk klien Windows dan Windows Server.
Mengubah log
| Ubah tanggal | Ubah deskripsi |
|---|---|
| 09 Juni 2026 | Revisi masalah umum: Solusi yang diperbarui untuk "Perangkat dengan konfigurasi Kebijakan Grup BitLocker yang tidak direkommen mungkin diperlukan untuk memasukkan kunci pemulihan BitLocker mereka" |
| 20 Mei 2026 | Mengoreksi tautan Katalog Pembaruan Microsoft agar mengarah ke pembaruan 12 Mei 2026, bukan pembaruan 14 April 2026. |
| 13 Mei 2026 | Catatan rilis Boot Aman yang ditambahkan: Pembaruan ini menambahkan folder baru SecureBootdi bawah C:\Windows perangkat yang memenuhi syarat. |
Perbaikan
Pembaruan ini mengatasi masalah keamanan untuk sistem operasi Windows Anda.
Penting
Gunakan KB5027397 EKB untuk memperbarui ke Windows 11, versi 23H2.
Pembaruan keamanan ini berisi perbaikan dan penyempurnaan kualitas dari KB5082052 (dirilis 14 April 2026). Ringkasan berikut ini menguraikan masalah utama yang diatasi oleh pembaruan ini. Selain itu, disertakan juga tersedia fitur baru. Teks tebal dalam tanda kurung menunjukkan item atau area perubahan.
[Secure Boot]
- Dengan pembaruan ini, pembaruan kualitas Windows menyertakan data penargetan perangkat kepercayaan tinggi tambahan, meningkatkan cakupan perangkat yang memenuhi syarat untuk menerima sertifikat Boot Aman baru secara otomatis. Perangkat hanya menerima sertifikat baru setelah menunjukkan sinyal pembaruan yang cukup, mempertahankan peluncuran yang dikontrol dan bertahas.
- Pembaruan ini menambahkan folder baru
SecureBootdi bawahC:\Windowsperangkat yang memenuhi syarat. Folder berisi contoh skrip yang ditujukan untuk organisasi dengan profesional TI yang secara aktif mengelola pembaruan di seluruh armada perangkat mereka. Skrip ini dapat digunakan untuk mendeteksi status pembaruan sertifikat Boot Aman dan mengotomatiskan penyebaran melalui mekanisme peluncuran yang aman di lingkungan Direktori Aktif. Untuk informasi selengkapnya, lihat Panduan Otomasi E2E Boot Aman.
[Negara dan Aset Pengaturan Operator (COSA)] Pembaruan ini menghadirkan profil terbaru untuk operator seluler tertentu.
[Daylight saving time (DST)] Pembaruan ini mendukung perubahan DST 2023 untuk Republik Arab Mesir.
[Jelajah Negara Bagian Perusahaan (ESR)] ESR kini dapat dikelola melalui cadangan Windows untuk kebijakan Organisasi. Ini mempermudah penyetelan bagi administrator TI. Untuk mempelajari selengkapnya, lihat Jelajah Negara Bagian Perusahaan.
[Microsoft Defender SmartScreen] Pembaruan ini memungkinkan Microsoft Defender SmartScreen dalam shell Windows untuk mengirim hash file untuk file yang tidak ditandatangani. Dukungan ini memungkinkan SmartScreen menggunakan model reputasi yang lebih baru dan meningkatkan kualitas pemeriksaan reputasi aplikasi.
Desktop Jauh (masalah umum)] Diperbaiki: Pembaruan ini mengatasi masalah yang memengaruhi dialog peringatan keamanan Koneksi Desktop Jauh. Dialog dapat dirender dengan tidak benar dalam skenario multi-monitor ketika monitor memiliki kumpulan penskalaan yang berbeda. Ini mungkin terjadi setelah menginstal pembaruan keamanan April 2026 (KB5082052). Untuk informasi selengkapnya, lihat Memahami peringatan keamanan saat membuka file Desktop Jauh (RDP).
Jika Anda sudah menginstal pembaruan sebelumnya, perangkat Anda hanya akan mengunduh dan menginstal pembaruan baru yang disertakan dalam paket ini.
Untuk informasi selengkapnya tentang kerentanan keamanan, lihat Panduan Pembaruan Keamanan dan Pembaruan Keamanan Mei 2026.
Windows 11 pelayanan tumpukan pembaruan (KB5086307) - 22621.6937
Pembaruan ini membuat penyempurnaan kualitas pada tumpukan pelayanan, yaitu komponen yang menginstal pembaruan Windows. Pembaruan tumpukan pelayanan (SSU) memastikan bahwa Anda memiliki tumpukan pelayanan yang andal dan andal sehingga perangkat Anda bisa menerima dan menginstal pembaruan Microsoft. Untuk mempelajari selengkapnya tentang SSUs, lihat Menyederhanakan penyebaran pembaruan tumpukan pelayanan di tempat.
Masalah umum dalam pembaruan ini
Perangkat dengan konfigurasi Kebijakan Grup BitLocker yang tidak terkompresi mungkin diperlukan untuk memasukkan kunci pemulihan BitLocker mereka
Gejala
Beberapa perangkat dengan konfigurasi Kebijakan Grup BitLocker yang tidak disarankan mungkin diharuskan untuk memasukkan kunci pemulihan BitLocker pada saat menghidupkan ulang pertama kali setelah menginstal pembaruan ini.
Masalah ini hanya memengaruhi jumlah sistem terbatas di mana SEMUA kondisi berikut ini benar. Kondisi ini kemungkinan besar tidak akan ditemukan pada perangkat pribadi yang tidak dikelola oleh departemen TI.
- BitLocker diaktifkan di drive OS.
- Kebijakan Grup "Konfigurasikan profil validasi platform TPM untuk konfigurasi firmware UEFI native" telah dikonfigurasi, dan PCR7 disertakan dalam profil validasi (atau kunci registri yang setara diatur secara manual).
- Informasi Sistem (msinfo32.exe) melaporkan Status Boot Aman Pengikatan PCR7 sebagai "Tidak Mungkin".
- Sertifikat Windows UEFI CA 2023 ada di Database Tanda Tangan Boot Aman (DB) perangkat sehingga perangkat tersebut memenuhi syarat untuk menjadikan Windows Boot Manager yang ditandatangani pada 2023 menjadi default.
- Perangkat belum menjalankan Windows Boot Manager yang ditandatangani pada 2023.
Dalam skenario ini, kunci pemulihan BitLocker hanya perlu dimasukkan sekali -- proses hidupkan ulang berikutnya tidak akan memicu layar pemulihan BitLocker, selama konfigurasi kebijakan grup tetap tidak berubah. Untuk bantuan dalam menemukan kunci pemulihan BitLocker, lihat artikel, Temukan kunci pemulihan BitLocker Anda.
Perusahaan disarankan untuk mengaudit kebijakan grup BitLocker mereka untuk penyertaan PCR7 eksplisit dan memeriksa msinfo32.exe status pengikatan PCR7 sebelum menginstal pembaruan ini. (Lihat Solusi di bawah ini.)
Solusi
Masalah ini telah diatasi dalam KB5093998. Setelah menginstal KB5093998, perangkat dengan konfigurasi kebijakan grup yang tidak kompatibel ini dicegah menginstal Windows Boot Manager yang ditandatangani 2023. Jika perangkat Anda terpengaruh, ID Kejadian 1032 akan muncul dalam log kejadian Sistem saat menginstal pembaruan Windows: "Secure Boot update Boot Manager (2023) tidak diterapkan karena ketidakcocokan yang diketahui dengan konfigurasi BitLocker saat ini."
Jika Anda menerima EVENT ID 1032, Microsoft sangat menyarankan untuk menghapus konfigurasi Kebijakan Grup sebelum menginstal pembaruan sehingga Anda dapat menginstal Windows Boot Manager yang ditandatangani 2023 dan terus menerima proteksi Secure Boot terbaru.
Hapus konfigurasi Kebijakan Grup sebelum menginstal pembaruan (Disarankan)
- Buka Editor Kebijakan Grup (gpedit.msc) atau Konsol Manajemen Kebijakan Grup Anda.
- Navigasi ke: Templat Administratif Konfigurasi > Komputer Komponen >> Windows BitLocker Drive Encryption > Operating System Drive Drives.
- Atur "Konfigurasikan profil validasi platform TPM untuk konfigurasi firmware UEFI native" ke "Tidak Dikonfigurasi".
- Jalankan perintah berikut pada perangkat yang terpengaruh untuk menyebarkan perubahan kebijakan: gpupdate /force
- Jalankan perintah berikut untuk menangguhkan BitLocker (jika BitLocker diaktifkan di drive C: ): manage-bde -protectors -disable C:
- Jalankan perintah berikut untuk melanjutkan BitLocker (jika BitLocker diaktifkan di drive C: ): manage-bde -protectors -enable C:
- Ini memperbarui pengikatan BitLocker untuk menggunakan profil PCR default yang dipilih Windows.
Jika tidak ingin menghapus konfigurasi Kebijakan Grup ini, Anda dapat menginstal Windows Boot Manager baru dengan menangguhkan BitLocker untuk sementara waktu dan menginstal pembaruan Boot Aman. Untuk melakukannya:
- Jalankan perintah berikut untuk menangguhkan BitLocker (jika BitLocker diaktifkan di drive C: ): manage-bde -protectors -disable C:
- Jalankan perintah berikut: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Hidupkan ulang perangkat.
- Setelah Windows Boot Manager baru berhasil diinstal, aktifkan BitLocker dengan menjalankan perintah: manage-bde -protectors -enable C:
Cara mendapatkan pembaruan ini
Sebelum Anda menginstal pembaruan ini
Microsoft menggabungkan pembaruan tumpukan pelayanan (SSU) terbaru untuk sistem operasi Anda dengan pembaruan kumulatif (LCU) terbaru. Untuk informasi umum tentang SSUs, lihat Pembaruan tumpukan pelayanan.
Instal pembaruan ini
Untuk menginstal pembaruan ini, gunakan salah satu saluran rilis Windows dan Microsoft berikut ini.
| Tersedia | Langkah Berikutnya |
|---|---|
|
Pembaruan ini mengunduh dan menginstal secara otomatis dari Windows Update dan Microsoft Update. |
Catatan
- Jika Anda ingin menghapus pembaruan ini
- Sebelum memutuskan untuk menghapus pembaruan ini, lihat Memahami risikonya: Mengapa Anda tidak harus menghapus instalan pembaruan keamanan.
- Untuk menghapus LCU setelah menginstal paket gabungan SSU dan LCU, gunakan opsi baris perintah DISM/Hapus-Paket dengan nama paket LCU sebagai argumen. Anda dapat menemukan nama paket menggunakan perintah ini: DISM /online /get-packages.
- Menjalankan Penginstal Mandiri Windows Update (wusa.exe) dengan sakelar /uninstall pada paket gabungan tidak akan berfungsi karena paket gabungan berisi SSU. Anda tidak dapat menghapus SSU dari sistem setelah penginstalan.
Informasi file
Untuk daftar file yang disediakan dalam pembaruan ini, unduh informasi file untuk pembaruan kumulatif 5087420.
Untuk daftar file yang disediakan dalam pembaruan tumpukan pelayanan, unduh informasi file untuk SSU (KB5086307) - versi 22621.6937.
Topik terkait
Microsoft Store untuk Bisnis dan Pendidikan dengan Configuration Manager
Mendapatkan pembaruan untuk aplikasi dan game di Microsoft Store