2026 m. liepos 14 d. – KB5099540 (OS komponavimo versija 20348.5386)

Taikoma
Windows Server 2022

Į šį kaupiamąjį naujinimą, skirtą 2022 Windows Server (KB5099540), įtrauktos naujausios saugos pataisos ir patobulinimai bei su sauga nesusiję naujinimai iš praėjusio mėnesio pasirinktinės peržiūros versijos. Apsilankykite "Windows" leidimo sveikatos ataskaitų srityje , kad sužinotumėte naujausią šio leidimo būseną.

Skelbimai ir pranešimai

Šioje dalyje pateikiami pagrindiniai pranešimai, susiję su šiuo leidimu, įskaitant pranešimus, pakeitimų žurnalus ir pranešimus apie palaikymo pabaigą. 

„Windows“ saugiosios įkrovos sertifikato galiojimo laikas

Svarbu: Saugiosios įkrovos sertifikatai, kuriuos naudoja dauguma "Windows" įrenginių, nustos galioti nuo 2026 m. birželio mėn. Per pastaruosius kelis mėnesius "„Microsoft“" atnaujino šiuos sertifikatus vartotojų ir nevaldomuose verslo įrenginiuose. Įrenginiai, kurie negavo naujesnių sertifikatų, toliau bus paleidžiami ir veiks įprastai, o standartiniai "Windows" naujinimai bus diegiami toliau. Atnaujinti sertifikatai ateinančiais mėnesiais ir toliau bus teikiami per "„Windows Update“". Daugiau informacijos žr. "Windows" saugiosios įkrovos sertifikato galiojimo laikas ir CA naujinimai.

Patobulinimai

Šis saugos naujinimas apima KB5094128 pataisas ir kokybės patobulinimus (išleistas 2026 m. birželio 9 d.). Toliau pateiktoje suvestinėje nurodomos pagrindinės problemos, išspręstos šio naujinimo. Taip pat įtrauktos naujos funkcijos. Skliaustuose esantis paryškintasis tekstas nurodo pakeitimo elementą arba sritį.

  • [Saugi įkrova] Į šį naujinimą įtraukti papildomi didelio patikimumo taikymo pagal įrenginius duomenys, padidinantys įrenginių, kurie gali automatiškai gauti naujus saugiosios įkrovos sertifikatus, aprėptį. Ateinančiais mėnesiais sertifikatų diegimas naudojant "Windows" naujinimus bus tęsiamas palaikomuose kompiuteriuose ir nevaldomuose verslo įrenginiuose.
  • [Programėlės (žinoma problema)] Išspręsta: šis naujinimas išsprendžia problemą, kuri paveikia tam tikras trečiųjų šalių programas, kurios naudoja OLE automatizavimą sąveikaudamos su "Microsoft Office". Įdiegus 2026 m. birželio saugos naujinimą (KB5094128), šioms programoms gali nepavykti paleisti "Office" arba atidaryti dokumentų.
  • [Autentifikavimas] Šis naujinimas pagerina „Microsoft Defender“, skirtą tapatybėms (MDI) vieningąjį jutiklių auditą, skirtą NT LAN tvarkytuvo (NTLM) autentifikavimui. Ji fiksuoja daugiau NTLM pagrįsto autentifikavimo įvykių, padedančių geriau aptikti su tapatybe susijusias grėsmes.
  • [Paskirstytų raktų tvarkytuvas (DKM)] Šis naujinimas automatiškai aptinka nesaugias DKM konteinerio ACL konfigūracijas AD FS ir pateikia pasirinkimo taisymo mechanizmą, padedantį administratoriams sustiprinti DKM konteinerio teises. Norėdami gauti daugiau informacijos apie tai, kaip valdyti šį pakeitimą, žr. CVE-2026-56155: AD FS paskirstyto raktų tvarkytuvo konteinerio ACL stiprinimas.
  • [Failų naršyklė (žinoma problema)] Išspręsta: problema, kai "„OneDrive“" nuoroda Failų naršyklėje nustoja veikti, kai Failų naršyklė paleidžiama administravimo režimu. Ši problema gali kilti įdiegus 2026 m. birželio saugos naujinimą (KB5094128).
  • [Įvestis] Šis naujinimas keičia sparčiųjų klavišų išregistravimą ir valymą. Retais atvejais kai kurios įtaisytosios "Windows" funkcijos, kurios priklauso nuo ankstesnio sparčiųjų klavišų palaikymo ciklo, gali laikinai nebeatsakyti į tam tikrus sparčiuosius klavišus. Paprastai šią problemą galima išspręsti iš naujo paleidus paveiktą programą. Jei problema neišspręsta, praneškite apie ją naudodami Atsiliepimų telkinį.
  • [Tinklas]
    • Šis naujinimas pagerina patikimumą "Windows" perėmimo klasterio aplinkose, kuriose naudojami klasterio virtualūs IP adresai. Tai užtikrina, kad klasterio IP parametras "SkipAsSource" būtų tinkamai sukonfigūruotas, o tai pagerina DNS įrašų tikslumą ir tinklo ryšį.
    • Šis naujinimas įveda saugos sustiprinimo pakeitimą, kuris įgalina TDI transportavimo registracijos reikalavimus. Todėl programos, kurios naudoja lizdus neregistruotame trečiosios šalies TDI transportavime, gali nustoti veikti įdiegus šį naujinimą. Registruotiems TDI transportams tai įtakos neturi. Daugiau informacijos žr. Įdiegus "Windows" saugos naujinimus, išleistus 2026 m. liepos 14 d. arba vėliau, trečiųjų šalių TDI transportavimas gali nustoti veikti.
  • [ Šiukšlinė (žinoma problema)] Išspręsta: šis naujinimas išsprendžia problemą, dėl kurios patvirtinimo dialogo lange vietoj pradinio failo vardo gali būti rodomas vidinis šiukšlinės failo vardas, kai visam laikui panaikinamas failas. Ši problema gali kilti įdiegus 2026 m. birželio saugos naujinimą (KB5094128).
  • [Nuotolinio darbalaukio (RDP) sauga] SHA-2 sertifikato kontrolinių nykščių palaikymas įtrauktas patikimiems RDP leidėjams, o SHA-1 palaikymas išsaugotas tik siekiant atgalinio suderinamumo ir planuojama ateityje jį pašalinti. Naujos rekomendacijos RDP failų saugai valdyti naudojant Grupės strategiją, kad organizacijos galėtų sumažinti sukčiavimo apsimetant riziką kontroliuodami, kuriuos .rdp failus vartotojai gali atidaryti. Rekomenduojame IT administratoriams kuo greičiau pereiti prie SHA-256 thumbprints arba stipresnio algoritmo, kad išvengtumėte trikčių.

Jei jau įdiegėte ankstesnius naujinimus, įrenginys atsisiųs ir įdiegs tik naujus naujinimus, įtrauktus į šį paketą.

Daugiau informacijos apie saugos pažeidžiamumus rasite saugos naujinimo vadove ir 2026 m. liepos mėn. saugos naujinimai.

Windows Server 2022 m. aptarnavimo rietuvės naujinimas ( KB5120210) – 20348.5384

Šiame naujinime įtraukti priežiūros rietuvės, kuri yra „Windows“ naujinimų diegimo komponentas, kokybės patobulinimai. Priežiūros rietuvės naujinimai (SSU) užtikrina, kad turite patikimą priežiūros rietuvę, kad jūsų įrenginiai galėtų gauti ir įdiegti "„Microsoft“" naujinimus. Norėdami sužinoti daugiau apie SSU, žr. Priežiūros rietuvės naujinimų diegimo vietiniame kompiuteryje supaprastinimas.

Žinomos problemos šiame naujinime

Įrenginiams su nerekomenduojama "BitLocker" Grupės strategijos konfigūracija gali reikėti įvesti "BitLocker" atkūrimo raktą

Požymis

Kai kuriuose įrenginiuose, kuriuose nustatyta nerekomenduojama „BitLocker“ grupės strategija, gali tekti įvesti „BitLocker“ atkūrimo raktą pirmą kartą paleidus įrenginį iš naujo po šio naujinimo įdiegimo.

Ši problema turi įtakos tik ribotam skaičiui sistemų, kuriose atitinka VISOS toliau nurodytos sąlygos. Mažai tikėtina, kad šios sąlygos bus rastos asmeniniuose įrenginiuose, kurių nevaldo IT skyriai.

  1. „BitLocker“ įjungtas OS diske.
  2. Grupės strategija „Konfigūruoti TPM platformos tikrinimo profilį vietinėms UEFI programinės-aparatinės įrangos konfigūracijoms” yra sukonfigūruota, o PCR7 įtrauktas į tikrinimo profilį (arba atitinkamas registro raktas nustatomas rankiniu būdu).
  3. Sistemos informacijos (msinfo32.exe) praneša saugiosios įkrovos būsenos PCR7 susiejimą kaip „Neįmanoma“.
  4. „Windows UEFI CA 2023“ sertifikatas yra įrenginio saugiosios įkrovos parašo duomenų bazėje (DB), todėl įrenginys gali gauti 2023 m. pasirašytą „Windows“ įkrovos tvarkytuvą kaip numatytąjį.
  5. Įrenginyje dar nėra 2023 m. pasirašyto „Windows“ įkrovos tvarkytuvo.

Tokiu atveju „BitLocker“ atkūrimo raktą reikia įvesti tik vieną kartą – paskesni paleidimai iš naujo nesuaktyvins „BitLocker“ atkūrimo ekrano, kol grupės strategijos konfigūracija liks nepakitusi. Jei reikia pagalbos ieškant „BitLocker“ atkūrimo rakto, žr. Raskite savo „BitLocker“ atkūrimo raktą.

Įmonėms rekomenduojama prieš diegiant šį naujinimą patikrinti savo „BitLocker“ grupės strategijas dėl PCR7 įtraukimo ir patikrintimsinfo32.exe ar nėra PCR7 susiejimo būsenos. (Žr. toliau pateiktą sprendimo būdą.)

Sprendimas 

Prieš diegdami naujinimą, pašalinkite Grupės strategijos konfigūraciją (rekomenduojama)

  1. Atidarykite Grupės strategijos rengyklę (gpedit.msc) arba Grupės strategijos valdymo konsolę.
  2. Eikite į: kompiuterio konfigūracija > , administravimo šablonai > , "Windows" komponentai > , "BitLocker" disko šifravimas > , operacinės sistemos diskai.
  3. Nustatykite „Konfigūruoti TPM platformos tikrinimo profilį vietinėms UEFI programinės-aparatinės įrangos konfigūracijoms“ reikšmę į „Nesukonfigūruota“.
  4. Paveiktuose įrenginiuose vykdykite šią komandą, kad pritaikytumėte strategijos pakeitimą: gpupdate /force
  5. Vykdykite šią komandą, kad laikinai sustabdytumėte „BitLocker“ (kai „BitLocker“ įjungtas C: diske): manage-bde -protectors -disable C:
  6. Norėdami tęsti „BitLocker“ veikimą (kai „BitLocker“ įjungtas C: diske), paleiskite šią komandą: manage-bde -protectors -enable C:
  7. Tai atnaujina "BitLocker" susiejimus, kad būtų naudojamas "Windows" pasirinktas numatytasis PGR profilis.

Nuolatinis šios problemos sprendimas planuojamas būsimame "Windows" naujinime. Daugiau informacijos bus pateikta, kai ji bus pasiekiama.

"Windows Server Update Services" (WSUS) nerodo klaidos informacijos

Įdiegus KB5070884 ar naujesnius naujinimus, „Windows Server“ naujinimo tarnybos (WSUS) klaidų ataskaitose nerodo sinchronizavimo klaidos informacijos. Ši funkcija laikinai pašalinama siekiant išspręsti nuotolinio kodo vykdymo pažeidžiamumą, CVE-2025-59287.

Kaip gauti šį naujinimą

Prieš įdiegdami šį naujinimą

Dabar "„Microsoft“" sujungia naujausią jūsų operacinės sistemos priežiūros rietuvės naujinimą (SSU) su naujausiu kaupiamuoju naujinimu (LCU). Bendros informacijos apie SSU žr. Priežiūros rietuvės naujinimai.

Būtinoji sąlyga OS vaizdų priežiūrai neprisijungus:

Įsitikinkite, kad jūsų vaizde yra KB5030216 (2023-12-09) arba naujesnis LCU. Jei ne, įdiekite jį autonominėje laikmenoje prieš diegdami naujausią naujinimą. Šis LCU atnaujina SSU versiją į 20348.1960. Tai yra minimali SSU versija, kurią turite turėti, kad išvengtumėte klaidų 0x800f0823 (CBS_E_NEW_SERVICING_STACK_REQUIRED).

Diegimas

Jei diegiate dinaminius naujinimus, pvz., šį naujinimą, į esamą "Windows" atvaizdą, įsitikinkite, kad boot.stl failas yra diegimo laikmenos dalis. Neįtraukus failo, įrenginiai gali nebūti sėkmingai paleisti iš diegimo laikmenos ir gali būti pateikiamas klaidos kodas 0xc0430001.

Pastaba

Failas boot.stl naudojamas saugiosios įkrovos tikrinimo metu ir turi atitikti "Windows" versiją ir atnaujinamo vaizdo architektūrą.

Norėdami užtikrinti, kad boot.stl failas būtų įtrauktas kaip diegimo laikmenos dalis, atlikite vieną iš šių veiksmų:

  • Norėdami atnaujinti esamą "Windows" vaizdą, naudokite "Update WinPE " scenarijų. (Rekomenduojama)
  • Prieš diegdami naujinimą, rankiniu būdu nukopijuokite boot.stl failą iš įrenginio Windows\Boot\EFI aplanko į atitinkamą diegimo laikmenos aplanką.

Informacijos, kaip taikyti dinaminio naujinimo paketus esamiems "Windows" atvaizdams, ieškokite "Windows" diegimo laikmenos naujinimas naudojant dinaminį naujinimą.

Diegti šį naujinimą

Norėdami įdiegti šį naujinimą, naudokite vieną iš šių "Windows" ir "„Microsoft“" leidimo kanalų.


Pasiekiamas Kitas veiksmas
Įtraukta Šis naujinimas automatiškai atsisiunčiamas ir įdiegiamas iš "„Windows Update“" ir "„Microsoft“ Update".

Failo informacija

Norėdami gauti į šį naujinimą įtrauktų failų sąrašą, atsisiųskite kaupiamojo naujinimo 5099540 failo informaciją

Norėdami gauti į priežiūros rietuvės naujinimą įtrauktų failų sąrašą, atsisiųskite SSU (KB5120210) 20348.5384 versijos failo informaciją.