2026 m. gegužės 12 d. – KB5087539 (OS komponavimo versija 26100.32860)

Taikoma
Windows Server 2025, all editions

Į šį kaupiamąjį naujinimą, skirtą 2025 Windows Server (KB5087539), įtraukti naujausi saugos pataisymai ir patobulinimai bei ne saugos naujinimai iš praėjusio mėnesio pasirinktinės peržiūros leidimo. Norėdami sužinoti daugiau apie skirtumus tarp saugos naujinimų, pasirinktinių ne saugos peržiūros naujinimų, ne diapazono naujinimų (OOB) ir nuolatinių naujovių, žr. "Windows" mėnesio naujinimų paaiškinimą. Informacijos apie "Windows Update" terminiją ieškokite skirtingų tipų "Windows" programinės įrangos naujinimų.

Norėdami peržiūrėti naujausius šio leidimo naujinimus, apsilankykite "Windows" leidimo sveikatos ataskaitų srityje arba "Windows Server 2025" naujinimų istorijos puslapyje.

Skelbimai ir pranešimai

Šioje dalyje pateikiami pagrindiniai pranešimai, susiję su šiuo leidimu, įskaitant pranešimus, pakeitimų žurnalus ir pranešimus apie palaikymo pabaigą.

"Windows" saugiosios įkrovos sertifikato galiojimo laikas

„Windows“ saugiosios įkrovos sertifikato galiojimo laikas

Svarbu: saugiosios įkrovos sertifikatai, kuriuos naudoja dauguma "Windows" įrenginių, nustos galioti nuo 2026 m. birželio mėn. Tai gali turėti įtakos tam tikrų asmeninių ir verslo įrenginių galimybėms saugiai įkrauti, jei laiku neatnaujinama. Kad išvengtumėte trikčių, rekomenduojame peržiūrėti rekomendacijas ir imtis veiksmų, kad sertifikatai būtų atnaujinti iš anksto. Išsamios informacijos ir paruošimo veiksmų ieškokite "Windows" saugiosios įkrovos sertifikato galiojimo laikas ir CA naujinimai bei "Windows Server Secure Playbook" tinklaraštis.

Pakeitimų žurnalas
Datos keitimas Keitimų aprašas
2026 m. birželio 9 d. Atnaujintos žinomos problemos: įtrauktas sprendimas "Įrenginiams su nerekomenduojama "BitLocker" Grupės strategijos konfigūracija gali reikėti įvesti "BitLocker" atkūrimo raktą".
2026 m. gegužės 27 d. Atnaujintos komandos (MSU eilutės) dalyje Katalogas.
2026 m. gegužės 15 d. Įtrauktas "Active Directory" sertifikavimo tarnybų naujinimas.
2026 m. gegužės 13 d. Įtrauktas saugiosios įkrovos leidimas Pastaba: šis naujinimas įtraukia naują SecureBootaplanką C:\Windows dalyje Reikalavimus atitinkantys įrenginiai.

Patobulinimai

Šiame saugos naujinime yraKB5082063 (išleista 2026 m. balandžio 14 d.) ir KB5091157 (išleista 2026 m. balandžio 19 d.) pataisymų ir kokybės patobulinimų. Toliau pateiktoje suvestinėje nurodomos pagrindinės problemos, išspręstos šio naujinimo. Taip pat įtrauktos naujos funkcijos. Skliaustuose esantis paryškintasis tekstas nurodo pakeitimo elementą arba sritį.

  • [Saugi įkrova]

    • Su šiuo naujinimu "Windows" kokybiniai naujinimai apima papildomus didelio patikimumo taikymo pagal įrenginius duomenis, padidinančius įrenginių, galinčių automatiškai gauti naujus saugiosios įkrovos sertifikatus, aprėptį. Įrenginiai gauna naujus sertifikatus tik tada, kai pademonstruoja pakankamus sėkmingo naujinimo signalus ir palaiko kontroliuojamą ir laipsnišką diegimą.
    • Šis naujinimas įtraukia naują SecureBoot aplanką dalyje C:\Windows Reikalavimus atitinkantys įrenginiai. Aplanke yra scenarijų pavyzdžių, skirtų organizacijoms, kuriose dirba IT specialistai, kurie aktyviai valdo naujinimus visame savo įrenginių parke. Šie scenarijai gali būti naudojami saugiojo paleidimo sertifikato naujinimo būsenai aptikti ir diegimui automatizuoti naudojant saugaus diegimo mechanizmą "Active Directory" aplinkoje. Daugiau informacijos žr. Saugiojo paleidimo E2E automatizavimo vadovo pavyzdys.
  • [Ryšys] Šis naujinimas pagerina paprastojo tarnybos aptikimo protokolo (SSDP) pranešimų patikimumą, kad tarnyba nenustotų reaguoti į komandas.

  • [ Vasaros laikas (DST) ] Šis naujinimas palaiko 2023 m. vasaros laiko pakeitimą Egipto Arabų Respublikai.

  • [Domeno valdikliai] Šis naujinimas pagerina vietinės apsaugos institucijos posistemės tarnybos (LSASS) veikimą domeno valdikliuose, kai įjungta "Microsoft Defender". Tai sumažina CPU ir atminties naudojimą "Event Tracing for Windows" IDL_DRSGetNCChanges įvykių rinkimo metu.

  • [Nuotolinis darbalaukis (žinoma problema)] Išspręsta: šis naujinimas išsprendžia problemą, kuri turi įtakos nuotolinio darbalaukio ryšio saugos įspėjimo langui. Dialogo langas galėjo būti atvaizduojamas netinkamai kelių monitorių scenarijuje, kai monitoriuose buvo nustatytas skirtingas mastelio keitimas. Taip gali nutikti įdiegus 2026 m. balandžio mėn. (KB5082063) saugos naujinimą. Daugiau informacijos rasite skyriuje Saugos įspėjimų supratimas atidarant nuotolinio darbalaukio (RDP) failus.

  • [Prisijungti] Įdiegus "Windows" naujinimą, išleistą 2026 m. kovo 10 d. arba vėliau, kai kuriems vartotojams gali kilti problemų prisijungiant prie programų naudojant "Microsoft" paskyrą. Net jei įrenginyje veikia interneto ryšys, prisijungiant rodoma klaida "nėra interneto" ir ji neleidžia pasiekti "Microsoft" paslaugų ir programų, pvz., "Microsoft Teams".

  • [Active Directory sertifikatų tarnybos] Šis naujinimas prideda modulio grotelių skaitmeninio parašo algoritmo (ML-DSA) post-kvantinių parašų palaikymą "Active Directory" sertifikavimo tarnybose (AD CS).  Administratoriai gali sukonfigūruoti naujas sertifikavimo institucijas naudodami ML-DSA-44, ML-DSA-65 arba ML-DSA-87 ir išduoti kvantams atsparius kodo pasirašymo, transportavimo lygmens saugos (TLS) ir sertifikato būsenos protokolo tinkle (OCSP) atsakymo pasirašymo sertifikatus.

Jei jau įdiegėte ankstesnius naujinimus, įrenginys atsisiųs ir įdiegs tik naujus naujinimus, įtrauktus į šį paketą.

Daugiau informacijos apie saugos pažeidžiamumus rasite saugos naujinimo vadove ir 2026 m. gegužės mėn. saugos naujinimai.

Windows Server 2025 priežiūros rietuvės naujinimas (KB5089717) – 26100.32837

Šiame naujinime įtraukti priežiūros rietuvės, kuri yra „Windows“ naujinimų diegimo komponentas, kokybės patobulinimai. Priežiūros rietuvės naujinimai (SSU) užtikrina, kad turite patikimą priežiūros rietuvę, kad jūsų įrenginiai galėtų gauti ir įdiegti "„Microsoft“" naujinimus. Norėdami sužinoti daugiau apie SSU, žr. Priežiūros rietuvės naujinimų diegimo vietiniame kompiuteryje supaprastinimas.

Žinomos problemos šiame naujinime

Įrenginiams su nerekomenduojama "BitLocker" Grupės strategijos konfigūracija gali reikėti įvesti "BitLocker" atkūrimo raktą

Požymis

Kai kuriuose įrenginiuose, kuriuose nustatyta nerekomenduojama „BitLocker“ grupės strategija, gali tekti įvesti „BitLocker“ atkūrimo raktą pirmą kartą paleidus įrenginį iš naujo po šio naujinimo įdiegimo.

Ši problema turi įtakos tik ribotam skaičiui sistemų, kuriose atitinka VISOS toliau nurodytos sąlygos. Mažai tikėtina, kad šios sąlygos bus rastos asmeniniuose įrenginiuose, kurių nevaldo IT skyriai.

  1. „BitLocker“ įjungtas OS diske.
  2. Grupės strategija „Konfigūruoti TPM platformos tikrinimo profilį vietinėms UEFI programinės-aparatinės įrangos konfigūracijoms” yra sukonfigūruota, o PCR7 įtrauktas į tikrinimo profilį (arba atitinkamas registro raktas nustatomas rankiniu būdu).
  3. Sistemos informacijos (msinfo32.exe) praneša saugiosios įkrovos būsenos PCR7 susiejimą kaip „Neįmanoma“.
  4. „Windows UEFI CA 2023“ sertifikatas yra įrenginio saugiosios įkrovos parašo duomenų bazėje (DB), todėl įrenginys gali gauti 2023 m. pasirašytą „Windows“ įkrovos tvarkytuvą kaip numatytąjį.
  5. Įrenginyje dar nėra 2023 m. pasirašyto „Windows“ įkrovos tvarkytuvo.

Tokiu atveju „BitLocker“ atkūrimo raktą reikia įvesti tik vieną kartą – paskesni paleidimai iš naujo nesuaktyvins „BitLocker“ atkūrimo ekrano, kol grupės strategijos konfigūracija liks nepakitusi. Jei reikia pagalbos ieškant "BitLocker" atkūrimo rakto, žr. straipsnį "BitLocker" atkūrimo rakto radimas".

Įmonėms rekomenduojama prieš diegiant šį naujinimą patikrinti savo „BitLocker“ grupės strategijas dėl PCR7 įtraukimo ir patikrintimsinfo32.exe ar nėra PCR7 susiejimo būsenos. (Žr. toliau pateiktą sprendimo būdą.)

Sprendimas

Ši problema išspręsta KB5094125. Įdiegus KB5094125, įrenginiams su šia nesuderinama grupės strategijos konfigūracija neleidžiama įdiegti 2023 m. pasirašyto "Windows" įkrovos tvarkytuvo. Jei jūsų įrenginys buvo paveiktas, diegiant "Windows" naujinimus, sistemos įvykių žurnale bus rodomas įvykis ID 1032 : "Saugiosios įkrovos naujinimo įkrovos tvarkytuvas (2023) nebuvo pritaikytas dėl žinomo nesuderinamumo su dabartine "BitLocker" konfigūracija".

Jei gaunate įvykio ID 1032, "„Microsoft“" primygtinai rekomenduoja prieš diegdami naujinimus pašalinti Grupės strategijos konfigūraciją, kad galėtumėte įdiegti 2023 m. pasirašytą "Windows" įkrovos tvarkytuvą ir toliau gauti naujausią saugiosios įkrovos apsaugą.

Prieš diegdami naujinimą, pašalinkite Grupės strategijos konfigūraciją (rekomenduojama)

  1. Atidarykite Grupės strategijos rengyklę (gpedit.msc) arba Grupės strategijos valdymo konsolę.
  2. Eikite į: kompiuterio konfigūracija > , administravimo šablonai > , "Windows" komponentai > , "BitLocker" disko šifravimas > , operacinės sistemos diskai.
  3. Nustatykite „Konfigūruoti TPM platformos tikrinimo profilį vietinėms UEFI programinės-aparatinės įrangos konfigūracijoms“ reikšmę į „Nesukonfigūruota“.
  4. Paveiktuose įrenginiuose vykdykite šią komandą, kad pritaikytumėte strategijos pakeitimą: gpupdate /force
  5. Vykdykite šią komandą, kad laikinai sustabdytumėte "BitLocker" (jei C: diske įjungta "BitLocker"): manage-bde -protectors -disable C:
  6. Vykdykite šią komandą, kad tęstumėte "BitLocker" naudojimą (jei "BitLocker" įgalinta C: diske): manage-bde -protectors -enable C:
  7. Tai atnaujina "BitLocker" susiejimus, kad būtų naudojamas "Windows" pasirinktas numatytasis PGR profilis.

Jei nenorite pašalinti šios Grupės strategijos konfigūracijos, galite įdiegti naują "Windows" įkrovos tvarkytuvą laikinai sustabdydami "BitLocker" ir įdiegdami saugiosios įkrovos naujinimą. Norėdami tai atlikti:

  1. Vykdykite šią komandą, kad laikinai sustabdytumėte "BitLocker" (jei C: diske įjungta "BitLocker"): manage-bde -protectors -disable C:
  2. Vykdykite šią komandą: Start-ScheduledTask -TaskName "\„Microsoft“\Windows\PI\Secure-Boot-Update"
  3. Iš naujo paleiskite įrenginį.
  4. Sėkmingai įdiegę naują "Windows" įkrovos tvarkytuvą, įgalinkite "BitLocker" paleisdami komandą: manage-bde -protectors -enable C:
"Windows Server Update Services" (WSUS) nerodo klaidos informacijos

Įdiegus KB5070881 ar naujesnius naujinimus, „Windows Server“ naujinimo tarnybos (WSUS) klaidų ataskaitose nerodo sinchronizavimo klaidos informacijos. Ši funkcija laikinai pašalinama siekiant išspręsti nuotolinio kodo vykdymo pažeidžiamumą, CVE-2025-59287.

Kaip gauti šį naujinimą

Prieš įdiegdami šį naujinimą

"„Microsoft“" sujungia naujausią jūsų operacinės sistemos priežiūros rietuvės naujinimą (SSU) su naujausiu kaupiamuoju naujinimu (LCU). Bendros informacijos apie SSU žr. Priežiūros rietuvės naujinimai.

Diegti šį naujinimą

Norėdami įdiegti šį naujinimą, naudokite vieną iš šių "Windows" ir "„Microsoft“" leidimo kanalų.


Pasiekiamas Kitas veiksmas
Įtraukta Šis naujinimas automatiškai atsisiunčiamas ir įdiegiamas iš "„Windows Update“" ir "„Microsoft“ Update".

Pastaba

Failo informacija

Norėdami gauti į šį naujinimą įtrauktų failų sąrašą, atsisiųskite kaupiamojo naujinimo 5087539 failo informaciją.

Norėdami gauti priežiūros rietuvės naujinime pateiktų failų sąrašą, atsisiųskite SSU (KB5089717) 26100.32837 versijos failo informaciją.