2026년 4월 14일 - KB5082063(OS 빌드 26100.32690)

적용 대상
Windows Server 2025, all editions

Windows Server 2025(KB5082063)에 대한 이 누적 업데이트에는 지난 달 선택적 미리 보기 릴리스의 비보안 업데이트와 함께 최신 보안 수정 사항 및 개선 사항이 포함되어 있습니다. 보안 업데이트, 선택적 비보안 미리 보기 업데이트, OOB(대역 외) 업데이트 및 지속적인 혁신 간의 차이점에 대한 자세한 내용은 Windows 월별 업데이트 설명을 참조하세요. Windows 업데이트 용어에 대한 자세한 내용은 다양한 유형의 Windows 소프트웨어 업데이트를 참조하세요.

이 릴리스에 대한 최신 업데이트를 보려면 Windows 릴리스 상태 dashboard 또는 Windows Server 2025의 업데이트 기록 페이지를 방문하세요.

알림 및 메시지

이 섹션에서는 알림, 변경 로그 및 지원 종료 알림을 포함하여 이 릴리스와 관련된 주요 알림을 제공합니다.

Windows 보안 부팅 인증서 만료

Windows 보안 부팅 인증서 만료

I mportant: 대부분의 Windows 디바이스에서 사용하는 보안 부팅 인증서는 2026년 6월부터 만료되도록 설정됩니다. 적절한 시기에 업데이트하지 않으면 일부 개인 및 비즈니스 디바이스가 안전하게 부팅되지 않을 수 있습니다. 중단을 방지하려면 지침을 검토하고 사전에 인증서를 업데이트하는 조치를 취하는 것이 좋습니다. 자세한 내용 및 준비 단계는 Windows 보안 부팅 인증서 만료 및 CA 업데이트 및Windows Server 보안 플레이북 블로그를 참조하세요.

로그 변경
날짜 변경 설명 변경
2026년 6월 9일
  • 업데이트된 문제 파악: "BitLocker 복구 키를 입력하려면 커밋되지 않은 BitLocker 그룹 정책 구성이 있는 디바이스"에 대한 해결 방법이 추가되었습니다.
  • KB5082063 카탈로그 탭에서 x64 .msu 업데이트 문자열을 수정했습니다(이 업데이트).
2026년 5월 12일 문제 수정 사항 파악: "원격 데스크톱과 관련된 경고가 올바르게 표시되지 않을 수 있습니다"에 대한 해결 방법이 업데이트되었습니다.
2026년 5월 1일 개선 추가됨: [취약한 드라이버 차단 목록]
2026년 4월 27일 문제 업데이트 알고: "원격 데스크톱과 관련된 경고가 올바르게 표시되지 않을 수 있습니다"라는 알려진 문제에 대한 타이틀 수정 버전입니다.
4월 23일. 2026 "원격 데스크톱과 관련된 경고가 올바르게 표시되지 않을 수 있습니다."라는 알려진 문제가 추가되었습니다.
2026년 4월 21일 알려진 문제 업데이트: "BitLocker 복구 키를 입력하려면 커밋되지 않은 BitLocker 그룹 정책 구성이 있는 디바이스가 필요할 수 있습니다."
2026년 4월 20일 "오류 0x800F0983 또는 0x80073712 이 업데이트 설치가 실패할 수 있습니다."라는 알려진 문제가 설명용으로 편집되었습니다.
2026년 4월 19일
  • "이 업데이트를 설치한 후 도메인 컨트롤러가 반복적으로 다시 시작될 수 있습니다"라는 알려진 문제에 대한 해결 방법을 추가했습니다.
  • 해결 방법에서 추가된 알려진 문제: "오류 0x800F0983 또는 0x80073712 이 업데이트 설치가 실패할 수 있습니다."
2026년 4월 17일 "이 업데이트를 설치한 후 도메인 컨트롤러가 반복적으로 다시 시작될 수 있습니다"라는 알려진 문제가 설명을 위해 업데이트되었습니다.
2026년 4월 16일 "이 업데이트를 설치한 후 도메인 컨트롤러가 반복적으로 다시 시작될 수 있습니다."
2026년 4월 14일 "BitLocker 복구 키를 입력하려면 커밋되지 않은 BitLocker 그룹 정책 구성이 있는 디바이스가 필요할 수 있습니다."

개선 사항

이 보안 업데이트에는 KB5078740 (2026년 3월 10일 릴리스)의 수정 사항 및 품질 개선 사항이 포함되어 있습니다. 다음 요약에서는 이 업데이트에서 해결된 주요 문제를 간략하게 설명합니다. 또한 사용할 수 있는 새로운 기능도 포함되어 있습니다. 대괄호 내의 굵은 텍스트는 변경 내용의 항목 또는 영역을 나타냅니다.

  • [보안 부팅]

    • 이 업데이트를 통해 Windows 품질 업데이트에는 데이터를 대상으로 하는 추가 높은 신뢰도 디바이스가 포함되며, 새 보안 부팅 인증서를 자동으로 받을 수 있는 디바이스의 적용 범위가 늘어나고 있습니다. 디바이스는 충분한 성공적인 업데이트 신호를 시연하고 제어된 단계적 롤아웃을 유지 관리한 후에만 새 인증서를 받습니다.
    • 이 업데이트는 보안 부팅 업데이트 후 디바이스가 BitLocker Recovery에 들어갈 수 있는 문제를 해결합니다.
  • [Kerberos 프로토콜] 이 업데이트는 KDC(Kerberos 키 배포 센터) 작업에 대한 기본 DefaultDomainSupportedEncTypes 값을 변경하여 명시적 msds-SupportedEncryptionTypes Active Directory 특성이 정의되지 않은 계정에 AES-SHA1을 활용합니다. 자세한 내용은 CVE-2026-20833과 관련된 서비스 계정 티켓 발급 변경에 대해 RC4의 Kerberos KDC 사용을 관리하는 방법을 참조하세요.

  • [인증] 이 업데이트는 인증 중에 Windows에서 Kerberos 암호화 정책을 사용하는 방법을 개선합니다. 이 업데이트를 설치한 후 Windows는 구성된 정책 설정을 예상대로 읽어 암호화 동작이 도메인 전체에 일관되게 적용되도록 합니다.

  • [Bluetooth] 이 업데이트는 설정 및 빠른 설정에서 Bluetooth 디바이스 관리를 개선하여 연결된 디바이스가 일관되게 표시되고 더 쉽게 추가하고 관리할 수 있도록 지원합니다.

  • [그래픽] 이 업데이트는 Win32 데스크톱 앱에서 인쇄할 때 색 렌더링을 개선합니다.

  • [네트워킹] 이 업데이트는 Windows가 QUIC를 통해 SMB 압축을 사용하는 경우 안정성을 향상시킵니다. 이 업데이트를 설치한 후 QUIC에 대한 SMB 압축 요청이 보다 일관되게 완료되어 시간 초과 가능성이 줄어들고 더 원활하고 신뢰할 수 있는 성능을 지원합니다.

  • [PowerShell] 이 업데이트는 PowerShell의 Set-GPPrefRegistryValue cmdlet이 레지스트리 기본 설정 값을 가져오는 방법을 개선합니다. 이제 cmdlet은 최종 문자를 포함하여 가져온 각 값을 전체로 유지합니다.

  • [원격 데스크톱] 이 업데이트는 원격 데스크톱(.rdp) 파일을 사용하는 피싱 공격에 대한 보호를 개선합니다. .rdp 파일을 열면 원격 데스크톱은 연결하기 전에 요청된 모든 연결 설정을 표시하며 각 설정은 기본적으로 꺼져 있습니다. 디바이스에서 .rdp 파일을 처음 열 때도 일회성 보안 경고가 표시됩니다. 자세한 내용은 RDP(원격 데스크톱) 파일을 열 때 보안 경고 이해를 참조하세요.

  • [텍스트 및 글꼴] 이 업데이트는 새 Saudi Riyal 통화 기호를 추가하여 Windows 글꼴을 개선합니다. 이 변경은 Windows 앱 및 환경에서 텍스트를 명확하고 정확하며 시각적으로 일관되게 유지하는 데 도움이 됩니다.

  • [취약한 드라이버 차단 목록] 이 업데이트는 알려진 취약한 커널 드라이버를 Microsoft 취약한 드라이버 차단 목록에 추가하는 보안 강화 변경을 도입합니다. 차단된 드라이버를 사용하는 백업 애플리케이션은 디스크 이미지를 탑재하거나 관리하려고 할 때 오류가 발생할 수 있습니다.
    차단된 드라이버를 사용하는 이러한 앱은 "스냅샷 만드는 동안 Microsoft VSS가 시간 초과되어 백업이 실패했습니다" 또는 VSS_E_BAD_STATE 등의 오류 메시지를 표시할 수 있습니다. 영향을 받는 사용자는 필요한 보호를 포함하는 최신 드라이버를 사용하는 최신 버전의 애플리케이션으로 업데이트해야 합니다. 자세한 내용은 2026년 4월 Windows 보안 업데이트에서 알려진 취약한 커널 드라이버에 대한 보호를 소개합니다.

  • [WDS(Windows 배포 서비스)] 이 업데이트는 기본적으로 WDS에서 "핸즈프리 배포" 기능을 사용하지 않도록 설정하며 더 이상 지원되는 기능이 아닙니다. 이 변경에 대한 자세한 내용은 CVE-2026-0386과 관련된 WDS(Windows 배포 서비스) Hands-Free 배포 강화 지침을 참조하세요.

이전 업데이트를 이미 설치한 경우 디바이스는 이 패키지에 포함된 새 업데이트만 다운로드하여 설치합니다.

보안 취약성에 대한 자세한 내용은 보안 업데이트 가이드2026년 4월 보안 업데이트 참조하세요.

Windows Server 2025 서비스 스택 업데이트(KB5082062) - 26100.32692

이 업데이트는 Windows 업데이트를 설치하는 구성 요소인 서비스 스택의 품질을 개선합니다. SSU(서비스 스택 업데이트)는 장치가 Microsoft 업데이트를 받고 설치할 수 있도록 강력하고 안정적인 서비스 스택을 갖도록 보장합니다. SSU에 대한 자세한 내용은 서비스 스택 업데이트의 온-프레미스 배포 간소화를 참조하세요.

이 업데이트의 알려진 문제

오류 0x800F0983 또는 0x80073712 이 업데이트 설치가 실패할 수 있습니다.

증상

소수의 디바이스가 다음 오류 메시지 중 하나를 사용하여 이 업데이트를 설치하지 못할 수 있습니다.

  • "설치 오류 - 0x800F0983"
  • "일부 업데이트 파일이 누락되었거나 문제가 있습니다. 나중에 업데이트를 다시 다운로드해 보겠습니다. 오류 코드: (0x80073712)"

해결 방법

이 문제는 대역 외 업데이트 KB5091157 해결됩니다.

참고

이 문제의 영향을 받는 핫패치 등록 Windows Server 2025 디바이스는 4월 보안 업데이트(KB5082063)와 동일한 보호를 받기 위해 대역 외 업데이트 KB5091157 설치할 수 있습니다. 그러나 KB5091157 설치하려면 다시 시작해야 하며 핫패칭을 일시 중지합니다. 핫패치 업데이트는 2026년 7월 기준 업데이트 이후 다시 시작됩니다.

이 업데이트를 설치한 후 도메인 컨트롤러가 반복적으로 다시 시작될 수 있습니다.

증상

이 업데이트를 설치하고 다시 시작한 후 PAM( Privileged Access Management )을 사용하는 포리스트에 여러 도메인이 있는 환경의 DC(도메인 컨트롤러)는 시작 중에 LSASS 크래시가 발생할 수 있습니다. 따라서 영향을 받는 도메인 컨트롤러가 반복적으로 다시 시작되어 인증 및 디렉터리 서비스가 작동하지 않고 도메인을 사용할 수 없게 될 수 있습니다.

해결 방법

이 문제는 대역 외 업데이트 KB5091157 해결됩니다.

참고

Windows Server 2025 디바이스가 핫패칭에 등록된 경우 대신 OOB 핫패치 업데이트 KB5091470 설치해야 합니다. 이 핫패치 OOB 업데이트는 Windows 업데이트 통해 릴리스되며 디바이스를 다시 시작할 필요가 없습니다.

BitLocker 복구 키를 입력하려면 커밋되지 않은 BitLocker 그룹 정책 구성이 있는 디바이스가 필요할 수 있습니다.

증상

이 업데이트를 설치한 후 처음으로 재시작할 때 권장되지 않는 BitLocker 그룹 정책 구성이 적용된 일부 디바이스에서 BitLocker 복구 키를 입력해야 할 수 있습니다.

이 문제는 다음 조건 모두에 해당하는 제한된 수의 시스템에만 영향을 줍니다. 이러한 조건은 IT 부서에서 관리하지 않는 개인 디바이스에서는 거의 발생하지 않습니다.

  1. OS 드라이브에서 BitLocker를 사용할 수 있습니다.
  2. 그룹 정책 '네이티브 UEFI 펌웨어 구성을 위한 TPM 플랫폼 유효성 검사 프로필 구성'이 설정되어 있고, PCR7이 유효성 검사 프로필에 포함되어 있거나(또는 해당 레지스트리 키가 수동으로 설정된 경우) 해당됩니다.
  3. 시스템 정보(msinfo32.exe)에서 보안 부팅 상태 PCR7 바인딩이 '불가능'으로 보고됩니다.
  4. Windows UEFI CA 2023 인증서가 디바이스의 보안 부팅 서명 데이터베이스(DB)에 있어 디바이스가 2023년 서명된 Windows 부팅 관리자를 기본값으로 사용할 수 있습니다.
  5. 디바이스가 아직 2023년 서명된 Windows 부팅 관리자를 실행하고 있지 않습니다.

이 시나리오에서는 BitLocker 복구 키를 한 번만 입력하면 됩니다. 이후에 다시 시작하면 그룹 정책 구성이 변경되지 않는 한 BitLocker 복구 화면이 트리거되지 않습니다. BitLocker 복구 키를 찾는 데 도움이 되는 내용은 BitLocker 복구 키 찾기 문서를 참조하세요.

엔터프라이즈에서는 이 업데이트를 설치하기 전에 BitLocker 그룹 정책에서 명시적으로 PCR7 포함 여부를 감사하고 msinfo32.exe로 PCR7 바인딩 상태를 확인하는 것이 좋습니다. (아래 해결 방법을 참조하세요.)

해결 방법

이 문제는 KB5094125 해결되었습니다.  KB5094125 설치한 후 이 호환되지 않는 그룹 정책 구성이 있는 디바이스는 2023 서명된 Windows 부팅 관리자를 설치할 수 없습니다. 디바이스에 영향을 받은 경우 Windows 업데이트를 설치할 때 시스템 이벤트 로그에 이벤트 ID 1032 가 표시됩니다. "현재 BitLocker 구성과의 호환성이 알려진 비호환성으로 인해 보안 부팅 업데이트 부팅 관리자(2023)가 적용되지 않았습니다."

이벤트 ID 1032를 수신하는 경우 2023 서명된 Windows 부팅 관리자를 설치하고 최신 보안 부팅 보호를 계속 받을 수 있도록 업데이트를 설치하기 전에 그룹 정책 구성을 제거하는 것이 좋습니다.

업데이트를 설치하기 전에 그룹 정책 구성 제거(권장)

  1. 그룹 정책 편집기(gpedit.msc) 또는 그룹 정책 관리 콘솔을 엽니다.
  2. 탐색: 컴퓨터 구성 > 관리 템플릿 > Windows 구성 요소 > BitLocker 드라이브 암호화 > 운영 체제 드라이브.
  3. '기본 UEFI 펌웨어 구성에 대한 TPM 플랫폼 유효성 검사 프로필 구성'을 '구성되지 않음'으로 설정합니다.
  4. 영향을 받는 디바이스에서 다음 명령을 실행하여 정책 변경 사항을 적용합니다. gpupdate /force
  5. 다음 명령을 실행하여 BitLocker를 일시 중단합니다(C: 드라이브에서 BitLocker를 사용하는 경우): manage-bde -protectors -disable C:
  6. 다음 명령을 실행하여 BitLocker를 다시 시작합니다(C: 드라이브에서 BitLocker를 사용하는 경우): manage-bde -protectors -enable C:
  7. 이렇게 하면 Windows에서 선택한 기본 PCR 프로필을 사용하도록 BitLocker 바인딩이 업데이트됩니다.

이 그룹 정책 구성을 제거하지 않으려면 BitLocker를 일시적으로 일시 중단하고 보안 부팅 업데이트를 설치하여 새 Windows 부팅 관리자를 설치할 수 있습니다. 그렇게 하려면 다음과 같이 하세요.

  1. 다음 명령을 실행하여 BitLocker를 일시 중단합니다(C: 드라이브에서 BitLocker를 사용하는 경우): manage-bde -protectors -disable C:
  2. Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update" 명령을 실행합니다.
  3. 디바이스를 다시 시작합니다.
  4. 새 Windows 부팅 관리자가 성공적으로 설치되면 manage-bde -protectors -enable C: 명령을 실행하여 BitLocker를 사용하도록 설정합니다.
WSUS(Windows Server Update Services)에서 오류 세부 정보를 표시하지 않음

KB5070881 이상 업데이트를 설치한 후 WSUS(Windows Server Update Services)는 오류 보고 내에 동기화 오류 세부 정보를 표시하지 않습니다. 이 기능은 원격 코드 실행 취약성 CVE-2025-59287을 해결하기 위해 일시적으로 제거됩니다.

원격 데스크톱과 관련된 경고가 올바르게 표시되지 않을 수 있습니다.

증상

이 업데이트를 설치한 후 RDP(원격 데스크톱) 파일을 열 때 표시되는 보안 경고 가 경우에 따라 올바르게 표시되지 않을 수 있습니다.

이 문제는 서로 다른 디스플레이 크기 조정 설정(예: 하나의 디스플레이가 100%로 설정되고 다른 디스플레이가 125%로 설정된 모니터)을 둘 이상 사용하는 경우에 발생할 수 있습니다. 이 경우 경고 창에 겹치는 텍스트 또는 부분적으로 숨겨진 단추가 표시되어 메시지를 읽거나 상호 작용하기 어려울 수 있습니다.

해결 방법

이 문제는 KB5087539 해결되었습니다.

이 업데이트를 받는 방법

이 업데이트를 설치하기 전에

Microsoft는 운영 체제에 대한 최신 SSU(서비스 스택 업데이트)를 최신 LCU(누적 업데이트)와 결합합니다. SSU에 대한 일반적인 정보는 서비스 스택 업데이트를 참조하세요.

이 업데이트 설치

이 업데이트를 설치하려면 다음 Windows 및 Microsoft 릴리스 채널 중 하나를 사용합니다.


사용 가능 다음 단계
포함 이 업데이트는 Windows 업데이트 및 Microsoft 업데이트에서 자동으로 다운로드 및 설치됩니다.

참고

  • 이 업데이트를 제거하려는 경우
  • 주의: 이 업데이트를 제거하기 전에 위험 이해: 보안 업데이트를 제거하지 않아야 하는 이유를 참조하세요.
  • 결합된 SSU 및 LCU 패키지를 설치한 후 LCU를 제거하려면 DISM/Remove-Package 명령줄 옵션과 LCU 패키지 이름을 인수로 사용합니다. 다음 명령을 사용하여 패키지 이름을 찾을 수 있습니다. DISM /online /get-packages.
  • 결합된 패키지에 SSU가 포함되어 있으므로 결합된 패키지에서 /uninstall 스위치를 사용하여 독립 실행형 설치 관리자(wusa.exe)를 Windows 업데이트 실행하면 작동하지 않습니다. 설치 후에는 시스템에서 SSU를 제거할 수 없습니다.

파일 정보

이 업데이트에 제공된 파일 목록은 누적 업데이트 5082063 대한 파일 정보를 다운로드합니다.

서비스 스택 업데이트에 제공된 파일 목록을 보려면 SSU(KB5082062) - 버전 26100.32692에 대한 파일 정보를 다운로드합니다.