14 Juli 2026—KB5099540 (OS Build 20348.5386)

Berlaku Untuk
Windows Server 2022

Pembaruan kumulatif untuk Windows Server 2022 (KB5099540), mencakup perbaikan dan penyempurnaan keamanan terbaru, bersama dengan pembaruan non-keamanan dari rilis pratinjau opsional bulan lalu. Kunjungi dasbor kesehatan rilis Windows untuk status terbaru pada rilis ini.

Pengumuman dan pesan

Bagian ini menyediakan pemberitahuan penting terkait rilis ini, termasuk pengumuman, log perubahan, dan pemberitahuan akhir dukungan. 

Kedaluwarsa sertifikat Boot Aman Windows

Penting: Sertifikat Boot Aman yang digunakan oleh sebagian besar perangkat Windows diatur kedaluwarsa mulai Juni 2026. Microsoft telah memperbarui sertifikat ini pada perangkat bisnis konsumen dan non-terkelola selama beberapa bulan terakhir. Perangkat yang belum menerima sertifikat yang lebih baru akan terus dimulai dan beroperasi secara normal, dan pembaruan Windows standar akan terus diinstal. Sertifikat yang diperbarui akan terus dikirimkan melalui Windows Update dalam beberapa bulan mendatang. Untuk informasi selengkapnya, lihat Kedaluwarsa sertifikat Boot Aman Windows dan pembaruan CA.

Perbaikan

Pembaruan keamanan ini berisi perbaikan dan penyempurnaan kualitas dari KB5094128 (dirilis 9 Juni 2026). Ringkasan berikut ini menguraikan masalah utama yang diatasi oleh pembaruan ini. Selain itu, disertakan juga tersedia fitur baru. Teks tebal dalam tanda kurung menunjukkan item atau area perubahan.

  • [Secure Boot] Pembaruan ini mencakup data penargetan perangkat kepercayaan tinggi tambahan, meningkatkan cakupan perangkat yang memenuhi syarat untuk menerima sertifikat Boot Aman baru secara otomatis. Penyebaran sertifikat melalui pembaruan Windows berlanjut di seluruh PC yang didukung dan perangkat bisnis yang tidak dikelola dalam beberapa bulan mendatang.
  • [Aplikasi (Masalah umum)] Diperbaiki: Pembaruan ini mengatasi masalah yang memengaruhi aplikasi pihak ketiga tertentu yang menggunakan Otomatisasi OLE untuk berinteraksi dengan Microsoft Office. Setelah menginstal pembaruan keamanan Juni 2026 (KB5094128), aplikasi ini mungkin gagal meluncurkan Office atau membuka dokumen.
  • [Autentikasi] Pembaruan ini meningkatkan Microsoft Defender untuk Identitas (MDI) audit sensor terpadu untuk autentikasi NT LAN Manager (NTLM). Ini menangkap lebih banyak kejadian autentikasi berbasis NTLM, membantu Anda mendeteksi ancaman terkait identitas dengan lebih baik.
  • [Distributed Key Manager (DKM)] Pembaruan ini memperkenalkan deteksi otomatis konfigurasi ACL kontainer DKM yang tidak aman di AD FS dan menyediakan mekanisme perbaikan opt-in untuk membantu administrator memperkuat izin kontainer DKM. Untuk informasi selengkapnya tentang cara mengelola perubahan ini, lihat CVE-2026-56155: Ad FS Distributed Key Manager container ACL hardening.
  • [File Explorer (masalah umum)] Diperbaiki: Masalah pintasan OneDrive di File Explorer berhenti berfungsi saat File Explorer dijalankan dengan mode administratif. Masalah ini mungkin terjadi setelah menginstal pembaruan keamanan Juni 2026 (KB5094128).
  • [Input] Pembaruan ini mengubah perilaku hapus pendaftaran dan pembersihan hotkey. Dalam kasus yang jarang terjadi, beberapa pengalaman Windows bawaan yang mengandalkan perilaku siklus hidup hotkey sebelumnya mungkin berhenti merespons pintasan keyboard tertentu untuk sementara waktu. Masalah ini biasanya dapat diatasi dengan memulai ulang aplikasi yang terpengaruh. Jika masalah tidak teratasi, laporkan melalui Hub Tanggapan.
  • [Jaringan]
    • Pembaruan ini meningkatkan keandalan di lingkungan Kluster Failover Windows yang menggunakan alamat IP virtual kluster. Ini memastikan pengaturan SkipAsSource untuk IP kluster dikonfigurasi dengan benar, yang meningkatkan akurasi catatan DNS dan konektivitas komunikasi jaringan.
    • Pembaruan ini memperkenalkan perubahan pengerasan keamanan yang memberlakukan persyaratan pendaftaran transportasi TDI. Akibatnya, aplikasi yang menggunakan soket melalui transportasi TDI pihak ketiga yang tidak terdaftar mungkin berhenti berfungsi setelah menginstal pembaruan ini. Transportasi TDI terdaftar tidak terpengaruh. Untuk informasi selengkapnya, lihat Transportasi TDI pihak ketiga mungkin berhenti berfungsi setelah menginstal pembaruan keamanan Windows yang dirilis pada atau setelah 14 Juli 2026.
  • [Keranjang Sampah (masalah umum)] Diperbaiki: Pembaruan ini mengatasi masalah ketika dialog konfirmasi mungkin menampilkan nama file Keranjang Sampah internal, bukan nama file asli ketika menghapus file secara permanen. Masalah ini mungkin terjadi setelah menginstal pembaruan keamanan Juni 2026 (KB5094128).
  • [Desktop Jauh (RDP) Security] Dukungan untuk sidik jari sertifikat SHA-2 telah ditambahkan untuk penerbit RDP tepercaya, dengan dukungan SHA-1 hanya dipertahankan untuk kompatibilitas mundur dan direncanakan untuk penghapusan di masa mendatang. Panduan baru tersedia untuk mengelola keamanan file RDP melalui Kebijakan Grup untuk membantu organisasi mengurangi risiko pengelabuan dengan mengontrol file .rdp mana yang dapat dibuka pengguna. Kami menyarankan administrator TI melakukan migrasi ke sidik jari SHA-256 atau algoritma yang lebih kuat sesegera mungkin untuk menghindari gangguan.

Jika Anda sudah menginstal pembaruan sebelumnya, perangkat Anda hanya akan mengunduh dan menginstal pembaruan baru yang disertakan dalam paket ini.

Untuk informasi selengkapnya tentang kerentanan keamanan, lihat Panduan Pembaruan Keamanan dan Updates Keamanan Juli 2026.

Windows Server 2022 pelayanan tumpukan pembaruan ( KB5120210) - 20348.5384

Pembaruan ini membuat penyempurnaan kualitas pada tumpukan pelayanan, yaitu komponen yang menginstal pembaruan Windows. Pembaruan tumpukan pelayanan (SSU) memastikan bahwa Anda memiliki tumpukan pelayanan yang andal dan andal sehingga perangkat Anda bisa menerima dan menginstal pembaruan Microsoft. Untuk mempelajari selengkapnya tentang SSUs, lihat Menyederhanakan penyebaran pembaruan tumpukan pelayanan di tempat.

Masalah umum dalam pembaruan ini

Perangkat dengan konfigurasi Kebijakan Grup BitLocker yang tidak terkompresi mungkin diperlukan untuk memasukkan kunci pemulihan BitLocker mereka

Gejala

Beberapa perangkat dengan konfigurasi Kebijakan Grup BitLocker yang tidak disarankan mungkin diharuskan untuk memasukkan kunci pemulihan BitLocker pada saat menghidupkan ulang pertama kali setelah menginstal pembaruan ini.

Masalah ini hanya memengaruhi jumlah sistem terbatas di mana SEMUA kondisi berikut ini benar. Kondisi ini kemungkinan besar tidak akan ditemukan pada perangkat pribadi yang tidak dikelola oleh departemen TI.

  1. BitLocker diaktifkan di drive OS.
  2. Kebijakan Grup "Konfigurasikan profil validasi platform TPM untuk konfigurasi firmware UEFI native" telah dikonfigurasi, dan PCR7 disertakan dalam profil validasi (atau kunci registri yang setara diatur secara manual).
  3. Informasi Sistem (msinfo32.exe) melaporkan Status Boot Aman Pengikatan PCR7 sebagai "Tidak Mungkin".
  4. Sertifikat Windows UEFI CA 2023 ada di Database Tanda Tangan Boot Aman (DB) perangkat sehingga perangkat tersebut memenuhi syarat untuk menjadikan Windows Boot Manager yang ditandatangani pada 2023 menjadi default.
  5. Perangkat belum menjalankan Windows Boot Manager yang ditandatangani pada 2023.

Dalam skenario ini, kunci pemulihan BitLocker hanya perlu dimasukkan sekali -- proses hidupkan ulang berikutnya tidak akan memicu layar pemulihan BitLocker, selama konfigurasi kebijakan grup tetap tidak berubah. Untuk bantuan menemukan kunci pemulihan BitLocker Anda, lihat artikel, Menemukan kunci pemulihan BitLocker Anda.

Perusahaan disarankan untuk mengaudit kebijakan grup BitLocker mereka untuk penyertaan PCR7 eksplisit dan memeriksa msinfo32.exe status pengikatan PCR7 sebelum menginstal pembaruan ini. (Lihat Solusi di bawah ini.)

Solusi 

Hapus konfigurasi Kebijakan Grup sebelum menginstal pembaruan (Disarankan)

  1. Buka Editor Kebijakan Grup (gpedit.msc) atau Konsol Manajemen Kebijakan Grup Anda.
  2. Navigasi ke: Templat Administratif Konfigurasi > Komputer Komponen >> Windows BitLocker Drive Encryption > Operating System Drive Drives.
  3. Atur "Konfigurasikan profil validasi platform TPM untuk konfigurasi firmware UEFI native" ke "Tidak Dikonfigurasi".
  4. Jalankan perintah berikut pada perangkat yang terpengaruh untuk menyebarkan perubahan kebijakan: gpupdate /force
  5. Jalankan perintah berikut untuk menangguhkan BitLocker (dengan BitLocker diaktifkan di drive C: ): manage-bde -protectors -disable C:
  6. Jalankan perintah berikut untuk melanjutkan BitLocker (dengan BitLocker diaktifkan di drive C: ): manage-bde -protectors -enable C:
  7. Ini memperbarui pengikatan BitLocker untuk menggunakan profil PCR default yang dipilih Windows.

Resolusi permanen untuk masalah ini direncanakan di pembaruan Windows mendatang. Informasi selengkapnya akan diberikan jika tersedia.

Windows Server Update Services (WSUS) tidak menampilkan detail kesalahan

Setelah menginstal pembaruan KB5070884 atau yang lebih baru, Windows Server Update Services (WSUS) tidak menampilkan detail kesalahan sinkronisasi dalam pelaporan kesalahannya. Fungsi ini untuk sementara dihapus untuk mengatasi Kerentanan Eksekusi Kode Jarak Jauh, CVE-2025-59287.

Cara mendapatkan pembaruan ini

Sebelum Anda menginstal pembaruan ini

Microsoft kini menggabungkan pembaruan tumpukan pelayanan (SSU) terbaru untuk sistem operasi Anda dengan pembaruan kumulatif (LCU) terbaru. Untuk informasi umum tentang SSUs, lihat Pembaruan tumpukan pelayanan.

Prasyarat untuk pelayanan gambar OS offline:

Pastikan gambar Anda menyertakan KB5030216 (09/12/2023) atau LCU yang lebih baru. Jika belum, instal di media luring sebelum Anda menginstal pembaruan terkini. LCU ini memperbarui versi SSU ke 20348.1960. Itu adalah versi SSU minimum yang harus Anda miliki untuk mencegah kesalahan 0x800f0823 (CBS_E_NEW_SERVICING_STACK_REQUIRED).

Penggunaan

Jika Anda menyebarkan pembaruan dinamis seperti pembaruan ini ke gambar Windows yang sudah ada, pastikan file boot.stl disertakan sebagai bagian dari media penginstalan. Kegagalan untuk menyertakan file mungkin mencegah perangkat berhasil memulai dari media penginstalan dan dapat mengakibatkan kode 0xc0430001kesalahan .

Catatan

File boot.stl digunakan selama validasi Boot Aman dan harus sesuai dengan versi Windows dan arsitektur gambar yang Anda perbarui.

Untuk memastikan file boot.stl disertakan sebagai bagian dari media penginstalan, lakukan salah satu hal berikut:

  • Gunakan skrip Update WinPE untuk memperbarui gambar Windows yang sudah ada. (Disarankan)
  • Salin file boot.stl secara manual dari perangkat folder Windows\Boot\EFI ke folder terkait di media penginstalan Anda sebelum menyebarkan pembaruan.

Untuk informasi tentang cara menerapkan paket Pembaruan Dinamis ke gambar Windows yang sudah ada, lihat Memperbarui media penginstalan Windows dengan Pembaruan Dinamis.

Instal pembaruan ini

Untuk menginstal pembaruan ini, gunakan salah satu saluran rilis Windows dan Microsoft berikut ini.


Tersedia Langkah Berikutnya
Disertakan Pembaruan ini mengunduh dan menginstal secara otomatis dari Windows Update dan Microsoft Update.

Informasi File

Untuk daftar file yang disediakan dalam pembaruan ini, unduh informasi file untuk 5099540 pembaruan kumulatif

Untuk daftar file yang disediakan dalam pembaruan tumpukan pelayanan, unduh informasi file untuk SSU (KB5120210) - versi 20348.5384.