2026. gada 14. jūlijs — KB5099540 (operētājsistēmas būvējums 20348.5386)

Attiecas uz
Windows Server 2022

Šajā Windows Server 2022 (KB5099540) kumulatīvajā atjauninājumā ir iekļauti jaunākie drošības labojumi un uzlabojumi, kā arī ar drošību nesaistīti atjauninājumi no pagājušā mēneša neobligātā priekšskatījuma laidiena. Apmeklējiet Windows laidiena darbspējas informācijas paneli , lai iegūtu jaunāko statusu šajā laidienā.

Paziņojumi un ziņojumi

Šajā sadaļā ir sniegti galvenie paziņojumi saistībā ar šo laidienu, tostarp paziņojumi, izmaiņu žurnāli un paziņojumi par atbalsta beigām. 

Windows drošās palaišanas sertifikāta derīguma termiņš

Svarīgi: Drošās palaišanas sertifikātiem, ko izmanto lielākā daļa Windows ierīču, iestatītais derīgums beidzas, sākot ar 2026. gada jūniju. Pēdējo mēnešu laikā korporācija Microsoft ir atjauninājusi šos sertifikātus patērētāju un nepārvaldītajās biznesa ierīcēs. Ierīces, kas nav saņēmušas jaunākos sertifikātus, joprojām tiks startētas un darbosies kā parasti, un tiks turpināta standarta Windows atjauninājumu instalēšana. Atjauninātie sertifikāti turpmākajos mēnešos tiks nodrošināti, izmantojot Windows Update. Papildinformāciju skatiet rakstā Windows drošās palaišanas sertifikāta derīguma termiņš un CA atjauninājumi.

Uzlabojumi

Šajā drošības atjauninājumā ir iekļauti KB5094128 labojumi un kvalitātes uzlabojumi (izlaists 2026. gada 9. jūnijā). Šajā kopsavilkumā ir izklāstītas galvenās problēmas, kas novērstas šajā atjauninājumā. Iekļauti arī jauni līdzekļi. Treknraksts iekavās norāda vienumu vai apgabalu, kurā veiktas izmaiņas.

  • [Drošā sāknēšana] Šajā atjauninājumā ir iekļauti papildu augstas ticamības ierīces adresēšanas dati, palielinot to ierīču pārklājumu, kuras ir piemērotas automātiskai jaunu drošās palaišanas sertifikātu saņemšanai. Sertifikātu izvietošana, izmantojot Windows atjauninājumus, turpinās atbalstītajos datoros un nepārvaldītajās biznesa ierīcēs turpmākajos mēnešos.
  • [Programmas (zināma problēma)] Izlabots: šis atjauninājums ietekmē dažas trešo pušu programmas, kas izmanto OLE automatizāciju , lai mijiedarbotos ar Microsoft Office. Pēc 2026. gada jūnija drošības atjauninājuma (KB5094128) instalēšanas šīs programmas var neizdoties palaist Office vai atvērt dokumentus.
  • [Autentifikācija] Šis atjauninājums uzlabo Microsoft Defender identitātes aizsardzībai (MDI) vienoto sensoru auditēšanu NT LAN pārvaldnieka (NTLM) autentifikācijai. Tas tver vairāk NTLM balstītu autentifikācijas notikumu, palīdzot labāk noteikt ar identitāti saistītus apdraudējumus.
  • [Izkliedēto atslēgu pārvaldnieks (DKM)] Šis atjauninājums ievieš automātisku nedrošu DKM konteineru ACL konfigurāciju noteikšanu AD FS un nodrošina izvēles koriģēšanas mehānismu, lai palīdzētu administratoriem nostiprināt DKM konteineru atļaujas. Papildinformāciju par to, kā pārvaldīt šīs izmaiņas, skatiet CVE-2026-56155: AD FS dalītā atslēgu pārvaldnieka konteinera ACL sacietēšana.
  • [Failu pārlūks (zināma problēma)] Izlabots: OneDrive saīsne Failu pārlūkā pārstāj darboties, ja Failu pārlūks tiek darbināts administratīvajā režīmā. Šī problēma, iespējams, rodas pēc 2026. gada jūnija drošības atjauninājuma (KB5094128) instalēšanas.
  • [Ievade] Šis atjauninājums maina karsto taustiņu reģistrācijas atcelšanas un tīrīšanas darbību. Retos gadījumos daži iebūvētie Windows līdzekļi, kas ir atkarīgi no iepriekšējām karsto taustiņu dzīves cikla darbībām, var īslaicīgi pārstāt reaģēt uz noteiktiem īsinājumtaustiņiem. Šo problēmu parasti var novērst, restartējot ietekmēto programmu. Ja problēmu neizdodas atrisināt, ziņojiet par to, izmantojot programmu Atsauksmju centrmezgls.
  • [Tīklošana]
    • Šis atjauninājums uzlabo uzticamību Windows kļūmjpārlēces klastera vidēs, kas izmanto klasteru virtuālās IP adreses. Tas nodrošina, ka klastera IP iestatījums SkipAsSource ir konfigurēts pareizi, uzlabojot DNS ierakstu precizitāti un tīkla sakaru savienojamību.
    • Šajā atjauninājumā ieviestas drošības pastiprināšanas izmaiņas, kas ievieš TDI transporta reģistrācijas prasības. Tā rezultātā pēc šī atjauninājuma instalēšanas programmas, kas izmanto ligzdas nereģistrētiem trešo pušu TDI transportam, var pārtraukt darboties. Reģistrētie TDI transporti netiek ietekmēti. Papildinformāciju skatiet sadaļā Trešo pušu TDI transportēšana var pārtraukt darboties pēc Windows drošības atjauninājumu instalēšanas, kas izlaisti 2026. gada 14. jūlijā vai vēlāk.
  • [Atkritne (zināma problēma)] Izlabots: šis atjauninājums novērš problēmu, kuras dēļ, neatgriezeniski dzēšot failu, apstiprinājuma dialoglodziņā var tikt parādīts iekšējā atkritnes faila nosaukums, nevis oriģinālais faila nosaukums. Šī problēma, iespējams, rodas pēc 2026. gada jūnija drošības atjauninājuma (KB5094128) instalēšanas.
  • [Attālās darbvirsmas (RDP) drošība] Ir pievienots atbalsts SHA-2 sertifikātu nospiedumiem uzticamiem RDP izdevējiem, bet SHA-1 atbalsts saglabāts tikai atpakaļsaderības nodrošināšanai, un to ir plānots noņemt nākotnē. Ir pieejami jauni norādījumi par RDP failu drošības pārvaldību, izmantojot grupas politika, lai palīdzētu organizācijām samazināt pikšķerēšanas riskus, kontrolējot, kurus .rdp failus lietotāji var atvērt. Lai izvairītos no traucējumiem, iesakām IT administratoriem pēc iespējas drīzāk migrēt uz SHA-256 īkšķu nospiedumu vai stiprāku algoritmu.

Ja jau esat instalējis iepriekšējos atjauninājumus, jūsu ierīcē tiks lejupielādēti un instalēti tikai jaunie atjauninājumi, kas ir iekļauti šajā pakotnē.

Papildinformāciju par drošības ievainojamību skatiet drošības atjauninājumu ceļvedī un 2026. gada jūlija drošības Atjauninājumi.

Windows Server 2022 apkalpošanas grēdas atjauninājums (KB5120210) — 20348.5384

Šis atjauninājums ietver apkalpošanas grupas kvalitātes uzlabojumus — tas ir komponents, kas instalē Windows atjauninājumus. Apkalpošanas grupas atjauninājumi (SSU) nodrošina stabilu un uzticamu apkalpošanas grupu, lai ierīces varētu saņemt un instalēt Microsoft atjauninājumus. Lai uzzinātu vairāk par SSU, skatiet sadaļu Apkalpošanas grupas atjauninājumu lokālās izvietošanas vienkāršošana.

Zināmās problēmas šajā atjauninājumā

Ierīcēs ar neieteicamu BitLocker grupas politikas konfigurāciju, iespējams, būs jāievada BitLocker atkopšanas atslēga

Problēmas pazīme

Dažām ierīcēm ar neieteicamu BitLocker grupas politikas konfigurāciju, iespējams, būs jāievada BitLocker atkopšanas atslēga, pirmo reizi restartējot pēc šī atjauninājuma instalēšanas.

Šī problēma ietekmē tikai ierobežotu sistēmu skaitu, kurās ir izpildīti VISI tālāk minētie nosacījumi. Maz ticams, ka šie nosacījumi tiks atrasti personiskajās ierīcēs, ko nepārvalda IT nodaļas.

  1. BitLocker ir iespējots operētājsistēmas diskā.
  2. Grupas politika "Konfigurēt TPM platformas validācijas profilu vietējām UEFI aparātprogrammatūras konfigurācijām" ir konfigurēta, un PCR7 ir iekļauts validācijas profilā (vai ekvivalenta reģistra atslēga tiek iestatīta manuāli).
  3. Sistēmas informācijas (msinfo32.exe) ziņo par drošās palaišanas stāvokli PCR7 saistījumu kā "Nav iespējams".
  4. Windows UEFI CA 2023 sertifikāts ir ierīces drošās palaišanas parakstu datu bāzē (DB), tāpēc ierīce ir piemērota 2023. gadā parakstītajam Windows palaišanas pārvaldniekam kā noklusējuma programmai.
  5. Ierīcē vēl nedarbojas 2023. gadā parakstītais Windows palaišanas pārvaldnieks.

Šādā gadījumā BitLocker atkopšanas atslēga ir jāievada tikai vienreiz — turpmāka restartēšana neaktivizē BitLocker atkopšanas ekrānu, kamēr grupas politikas konfigurācija netiek mainīta. Lai saņemtu palīdzību par BitLocker atkopšanas atslēgas atrašanu, skatiet rakstu BitLocker atkopšanas atslēgas atrašana.

Uzņēmumiem ieteicams auditēt to BitLocker grupu politikas, lai noteiktu tiešu PCR7 iekļaušanu, un pirms šā atjauninājuma instalēšanas pārbaudīt msinfo32.exe PCR7 saistīšanas statusu. (Skatiet tālāk aprakstīto risinājumu.)

Risinājums 

Pirms atjauninājuma instalēšanas noņemiet grupas politikas konfigurāciju (ieteicams)

  1. Atveriet grupas politikas redaktoru (gpedit.msc) vai grupas politikas pārvaldības konsoli.
  2. Naviģējiet uz: Datora konfigurācija > Administratīvās veidnes > Windows komponenti > BitLocker diska šifrēšana > Operētājsistēmas diski.
  3. Iestatiet "Konfigurēt TPM platformas validācijas profilu vietējā UEFI aparātprogrammatūras konfigurācijām" uz "Nav konfigurēts".
  4. Izpildiet tālāk norādīto komandu ietekmētajās ierīcēs, lai izplatītu politikas izmaiņas: gpupdate /force
  5. Palaidiet tālāk norādīto komandu, lai aizturētu BitLocker (kur BitLocker ir iespējots C: diskā): manage-bde -protectors -disable C:
  6. Palaidiet tālāk norādīto komandu, lai atsāktu BitLocker darbību (kur C: diskā ir iespējots BitLocker): manage-bde -protectors -enable C:
  7. Ar šo tiek atjaunināti BitLocker saistījumi, lai izmantotu Windows atlasīto noklusējuma PCR profilu.

Pastāvīgs šīs problēmas risinājums ir plānots nākamajā Windows atjauninājumā. Plašāka informācija tiks sniegta, kad tā būs pieejama.

Windows Server Update Services (WSUS) nerāda detalizētu informāciju par kļūdu

Pēc KB5070884 atjauninājumu instalēšanas Windows Server Update Services (WSUS) nerāda detalizētu informāciju par sinhronizācijas kļūdu tās kļūdu uzrādīšanas laikā. Šī funkcionalitāte ir īslaicīgi noņemta, lai novērstu attālās koda izpildes ievainojamību CVE-2025-59287.

Atjauninājuma iegūšana

Pirms šī atjauninājuma instalēšanas

Microsoft tagad apvieno jaunāko apkalpošanas grupas atjauninājumu (SSU) jūsu operētājsistēmai ar jaunāko kumulatīvo atjauninājumu (LCU). Vispārīgu informāciju par SSU skatiet sadaļā Apkalpošanas grupas atjauninājumi.

Priekšnosacījums bezsaistes OS attēlu apkalpošanai:

Pārliecinieties, ka attēlā ir KB5030216 (09/12/2023) vai jaunāks LCU. Ja tā nav, instalējiet to savā bezsaistes datu nesējā pirms jaunākā atjauninājuma instalēšanas. Šis LCU atjaunina SSU versiju uz 20348.1960. Tā ir minimālā SSU versija, kas nepieciešama, lai novērstu kļūdu 0x800f0823 (CBS_E_NEW_SERVICING_STACK_REQUIRED).

Izvietošana

Ja izvietojat dinamiskos atjauninājumus, piemēram, šo atjauninājumu, esošā Windows attēlā, pārliecinieties, vai fails boot.stl ir iekļauts instalēšanas datu nesējā. Ja fails netiks iekļauts, ierīces var netikt sekmīgi startētas no instalācijas datu nesēja, un var tikt parādīts kļūdas kods 0xc0430001.

Piezīme

Fails boot.stl tiek izmantots drošās palaišanas validācijas laikā, un tam jāatbilst atjaunināmā attēla Windows versijai un arhitektūrai.

Lai nodrošinātu, ka fails boot.stl ir iekļauts instalācijas datu nesējā, veiciet kādu no šīm darbībām:

  • Izmantojiet skriptu WinPE atjaunināšana , lai atjauninātu esošu Windows attēlu. (Ieteicams)
  • Pirms atjauninājuma izvietošanas manuāli kopējiet boot.stl failu no ierīces mapes Windows\Boot\EFI atbilstošajā mapē instalācijas datu nesējā.

Informāciju par to, kā lietot dinamisko atjauninājumu pakotnes esošiem Windows attēliem, skatiet sadaļā Windows instalēšanas datu nesēja atjaunināšana ar dinamisko atjaunināšanu.

Instalēt šo atjauninājumu

Lai instalētu šo atjauninājumu, izmantojiet kādu no tālāk norādītajiem Windows un Microsoft laidiena kanāliem.


Pieejams Nākamā darbība
Iekļauts Šis atjauninājums tiek lejupielādēts un instalēts automātiski no Windows Update un Microsoft Update.

Informācija par failiem

Lai iegūtu šajā atjauninājumā nodrošināto failu sarakstu, lejupielādējiet informāciju par failiem kumulatīvajā atjauninājumā 5099540

Lai iegūtu apkalpošanas grēdas atjauninājumā nodrošināto failu sarakstu, lejupielādējiet informāciju par failiem SSU (KB5120210) - versija 20348.5384.