Pembaruan kumulatif untuk Windows 11 ini, versi 23H2 (KB5087420), mencakup perbaikan dan penyempurnaan keamanan terbaru, bersama dengan pembaruan non-keamanan dari rilis pratinjau opsional bulan lalu. Untuk mempelajari selengkapnya tentang perbedaan antara pembaruan keamanan, pembaruan pratinjau non-keamanan opsional, pembaruan out-of-band (OOB), dan inovasi berkelanjutan, lihat penjelasan pembaruan bulanan Windows. Untuk informasi tentang terminologi pembaruan Windows, lihat berbagai jenis pembaruan perangkat lunak Windows.
Untuk melihat pembaruan terbaru tentang rilis ini, kunjungi dasbor kesehatan rilis Windows atau halaman riwayat pembaruan untuk Windows 11, versi 23H2.
Tips Bola Lampu: Video bulan ini tersedia di artikel Windows 11, versi 25H2 dan 24H2.![]() |
|---|
Pengumuman dan pesan
Bagian ini menyediakan pemberitahuan penting yang terkait dengan rilis ini, termasuk pengumuman, log perubahan, dan pemberitahuan akhir dukungan.
Kedaluwarsa sertifikat Boot Aman Windows
Kedaluwarsa sertifikat Boot Aman Windows
Penting: Sertifikat Boot Aman yang digunakan oleh sebagian besar perangkat Windows mulai kedaluwarsa pada Juni 2026. Microsoft telah memperbarui sertifikat ini pada perangkat konsumen dan perangkat bisnis yang tidak terkelola selama beberapa bulan terakhir. Perangkat yang belum menerima sertifikat yang lebih baru akan terus dimulai dan beroperasi secara normal, dan pembaruan Windows standar akan terus diinstal. Kami akan terus menginstal sertifikat yang lebih baru melalui pembaruan Windows dalam beberapa bulan mendatang.
Anda dapat memeriksa status PC di aplikasi Keamanan Windows. Jika Anda adalah administrator TI, ikuti panduan tentang Playbook Boot Aman untuk klien Windows dan Windows Server.
Log perubahan
| Ubah tanggal | Ubah deskripsi |
|---|---|
| 09 Juni 2026 | Revisi masalah umum: Solusi yang diperbarui untuk "Perangkat dengan konfigurasi Kebijakan Grup BitLocker yang tidak direkomendasikan mungkin diperlukan untuk memasukkan kunci pemulihan BitLocker mereka" |
| 20 Mei 2026 | Mengoreksi tautan Katalog Microsoft Update agar mengarah ke pembaruan 12 Mei 2026, bukan pembaruan 14 April 2026. |
| 13 Mei 2026 | Menambahkan Catatan rilis Boot Aman: Pembaruan ini menambahkan folder baru SecureBootdi bawah C:\Windows pada perangkat yang memenuhi syarat. |
Penyempurnaan
Pembaruan ini mengatasi masalah keamanan untuk sistem operasi Windows Anda.
Penting
Gunakan KB5027397 EKB untuk memperbarui ke Windows 11, versi 23H2.
Pembaruan keamanan ini berisi perbaikan dan peningkatan kualitas dari KB5082052 (dirilis 14 April 2026). Ringkasan berikut menguraikan masalah utama yang ditangani oleh pembaruan ini. Juga termasuk fitur baru yang tersedia. Teks tebal dalam tanda kurung menunjukkan item atau area perubahan.
[Boot Aman]
- Dengan pembaruan ini, pembaruan kualitas Windows menyertakan data penargetan perangkat tambahan kepercayaan tinggi, meningkatkan cakupan perangkat yang memenuhi syarat untuk menerima sertifikat Boot Aman baru secara otomatis. Perangkat menerima sertifikat baru hanya setelah menunjukkan sinyal pembaruan yang berhasil memadai, mempertahankan peluncuran yang terkontrol dan bertahap.
- Pembaruan ini menambahkan folder baru
SecureBootdi bawahC:\Windowspada perangkat yang memenuhi syarat. Folder ini berisi contoh skrip yang ditujukan untuk organisasi dengan profesional TI yang secara aktif mengelola pembaruan di seluruh armada perangkat mereka. Skrip ini dapat digunakan untuk mendeteksi status pembaruan sertifikat Boot Aman dan mengotomatiskan penyebaran melalui mekanisme peluncuran yang aman di lingkungan Direktori Aktif. Untuk informasi selengkapnya, lihat Panduan Automasi E2E Boot Aman Sampel .
[Aset Pengaturan Negara dan Operator (COSA)] Pembaruan ini memperbarui profil untuk operator seluler tertentu.
[Waktu musim panas (DST)] Pembaruan ini mendukung perubahan DST 2023 untuk Republik Arab Mesir.
[Enterprise State Roaming (ESR)] ESR kini dapat dikelola melalui kebijakan cadangan Windows untuk Organisasi. Hal ini mempermudah penyiapan bagi administrator TI. Untuk mempelajari selengkapnya, lihat Roaming Status Perusahaan.
[Microsoft Defender SmartScreen] Pembaruan ini memungkinkan Microsoft Defender SmartScreen di shell Windows mengirim hash file untuk file yang tidak ditandatangani. Dukungan ini memungkinkan SmartScreen menggunakan model reputasi yang lebih baru dan meningkatkan kualitas pemeriksaan reputasi aplikasi.
Desktop Jauh (masalah umum)] Diperbaiki: Pembaruan ini mengatasi masalah yang memengaruhi dialog peringatan keamanan Koneksi Desktop Jarak Jauh. Dialog dapat salah dirender dalam skenario multi-monitor ketika monitor memiliki set penskalaan yang berbeda. Hal ini mungkin terjadi setelah menginstal pembaruan keamanan April 2026 (KB5082052). Untuk informasi selengkapnya, lihat Memahami peringatan keamanan saat membuka file Desktop Jauh (RDP).
Jika Anda telah menginstal pembaruan sebelumnya, perangkat Anda hanya akan mengunduh dan menginstal pembaruan baru yang disertakan dalam paket ini.
Untuk informasi selengkapnya tentang kerentanan keamanan, lihat Panduan Pembaruan Keamanan dan Pembaruan Keamanan Mei 2026.
Windows 11 pembaruan tumpukan pelayanan (KB5086307) - 22621.6937
Pembaruan ini membuat peningkatan kualitas pada tumpukan layanan, yang merupakan komponen yang menginstal pembaruan Windows. Pembaruan tumpukan pelayanan (SSU) memastikan bahwa Anda memiliki tumpukan layanan yang kuat dan andal sehingga perangkat Anda dapat menerima dan menginstal pembaruan Microsoft. Untuk mempelajari selengkapnya tentang SSU, lihat Menyederhanakan penyebaran pembaruan tumpukan layanan secara lokal.
Masalah umum dalam pembaruan ini
Perangkat dengan konfigurasi Kebijakan Grup BitLocker yang tidak direkomendasikan mungkin diperlukan untuk memasukkan kunci pemulihan BitLocker mereka
Gejala
Beberapa perangkat dengan konfigurasi Kebijakan Grup BitLocker yang tidak disarankan mungkin diharuskan untuk memasukkan kunci pemulihan BitLocker pada saat menghidupkan ulang pertama kali setelah menginstal pembaruan ini.
Masalah ini hanya memengaruhi sejumlah kecil sistem di mana SEMUA kondisi berikut ini benar. Kondisi ini kemungkinan besar tidak akan ditemukan pada perangkat pribadi yang tidak dikelola oleh departemen TI.
- BitLocker diaktifkan di drive OS.
- Kebijakan Grup "Konfigurasikan profil validasi platform TPM untuk konfigurasi firmware UEFI native" telah dikonfigurasi, dan PCR7 disertakan dalam profil validasi (atau kunci registri yang setara diatur secara manual).
- Informasi Sistem (msinfo32.exe) melaporkan Status Boot Aman Pengikatan PCR7 sebagai "Tidak Mungkin".
- Sertifikat Windows UEFI CA 2023 ada di Database Tanda Tangan Boot Aman (DB) perangkat sehingga perangkat tersebut memenuhi syarat untuk menjadikan Windows Boot Manager yang ditandatangani pada 2023 menjadi default.
- Perangkat belum menjalankan Windows Boot Manager yang ditandatangani pada 2023.
Dalam skenario ini, kunci pemulihan BitLocker hanya perlu dimasukkan sekali -- proses hidupkan ulang berikutnya tidak akan memicu layar pemulihan BitLocker, selama konfigurasi kebijakan grup tetap tidak berubah. Untuk bantuan dalam menemukan kunci pemulihan BitLocker, lihat artikel, Menemukan kunci pemulihan BitLocker Anda.
Perusahaan disarankan untuk mengaudit kebijakan grup BitLocker mereka untuk penyertaan PCR7 eksplisit dan memeriksa msinfo32.exe status pengikatan PCR7 sebelum menginstal pembaruan ini. (Lihat solusi di bawah ini.)
Solusi
Masalah ini diatasi di KB5093998. Setelah menginstal KB5093998, perangkat dengan konfigurasi kebijakan grup yang tidak kompatibel ini tidak dapat menginstal Windows Boot Manager yang ditandatangani tahun 2023. Jika perangkat Anda terpengaruh, ID Kejadian 1032 akan muncul di log kejadian Sistem saat menginstal pembaruan Windows: "Manajer Boot pembaruan Boot Aman (2023) tidak diterapkan karena ketidakcocokan yang diketahui dengan konfigurasi BitLocker saat ini."
Jika Anda menerima ID Kejadian 1032, Microsoft sangat menyarankan untuk menghapus konfigurasi Kebijakan Grup sebelum menginstal pembaruan agar Anda dapat menginstal Windows Boot Manager yang ditandatangani tahun 2023 dan terus menerima perlindungan Boot Aman terbaru.
Hapus konfigurasi Kebijakan Grup sebelum menginstal pembaruan (Disarankan)
- Buka Editor Kebijakan Grup (gpedit.msc) atau Konsol Manajemen Kebijakan Grup Anda.
- Navigasikan ke: Konfigurasi > Komputer Templat Administratif Komponen > Windows Enkripsi >> Drive BitLocker Drive Drive Drive Operasi.
- Atur "Konfigurasikan profil validasi platform TPM untuk konfigurasi firmware UEFI native" ke "Tidak Dikonfigurasi".
- Jalankan perintah berikut pada perangkat yang terpengaruh untuk menyebarkan perubahan kebijakan: gpupdate /force
- Jalankan perintah berikut untuk menangguhkan BitLocker (jika BitLocker diaktifkan di drive C:): manage-bde -protectors -disable C:
- Jalankan perintah berikut untuk melanjutkan BitLocker (jika BitLocker diaktifkan di drive C:): manage-bde -protectors -enable C:
- Tindakan ini memperbarui ikatan BitLocker untuk menggunakan profil PCR default yang dipilih Windows.
Jika tidak ingin menghapus konfigurasi Kebijakan Grup ini, Anda dapat menginstal Windows Boot Manager baru dengan menangguhkan sementara BitLocker dan menginstal pembaruan Boot Aman. Untuk melakukannya:
- Jalankan perintah berikut untuk menangguhkan BitLocker (jika BitLocker diaktifkan di drive C:): manage-bde -protectors -disable C:
- Jalankan perintah berikut: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Hidupkan ulang perangkat.
- Setelah Windows Boot Manager baru berhasil diinstal, aktifkan BitLocker dengan menjalankan perintah: manage-bde -protectors -enable C:
Cara mendapatkan pembaruan ini
Sebelum menginstal pembaruan ini
Microsoft menggabungkan pembaruan tumpukan layanan (SSU) terbaru untuk sistem operasi Anda dengan pembaruan kumulatif (LCU) terbaru. Untuk informasi umum tentang SSU, lihat Pembaruan tumpukan pelayanan.
Instal pembaruan ini
Untuk menginstal pembaruan ini, gunakan salah satu saluran rilis Windows dan Microsoft berikut.
| Tersedia | Langkah berikutnya |
|---|---|
|
Pembaruan ini diunduh dan diinstal secara otomatis dari Windows Update dan Microsoft Update. |
Catatan
- Jika Anda ingin menghapus pembaruan ini
- Sebelum Anda memutuskan untuk menghapus pembaruan ini, lihat Memahami risikonya: Mengapa Anda tidak boleh menghapus instalan pembaruan keamanan.
- Untuk menghapus LCU setelah menginstal paket SSU dan LCU gabungan, gunakan opsi baris perintah DISM/Remove-Package dengan nama paket LCU sebagai argumen. Anda dapat menemukan nama paket dengan menggunakan perintah ini: DISM /online /get-packages.
- Menjalankan Windows Update Standalone Installer (wusa.exe) dengan sakelar /uninstall pada paket gabungan tidak akan berfungsi karena paket gabungan berisi SSU. Anda tidak dapat melepas SSU dari sistem setelah penginstalan.
Informasi berkas
Untuk melihat daftar file yang disediakan dalam pembaruan ini, unduh informasi file untuk 5087420 pembaruan kumulatif.
Untuk daftar file yang disediakan dalam pembaruan tumpukan pelayanan, unduh informasi file untuk SSU (KB5086307) - versi 22621.6937.
Topik terkait
Microsoft Store untuk Bisnis dan Pendidikan dengan Configuration Manager
Mendapatkan pembaruan untuk aplikasi dan game di Microsoft Store
