19. april 2026 – KB5091157 (OS-bygg 26100.32698) utenforliggende

Gjelder for
Windows Server 2025, all editions

Denne out-of-band (OOB)-oppdateringen for Windows Server 2025 (KB5091157) er en ikke-sikkerhetsrelatert kumulativ oppdatering.

Forbedringer

Denne out-of-band-oppdateringen inneholder kvalitetsforbedringer fra KB5082063 (utgitt 14. april 2026). Følgende sammendrag beskriver viktige problemer som er løst i denne out-of-band-oppdateringen. Fet tekst i hakeparentesene angir elementet eller området for endringen.

  • [Active Directory] Løst: Når du har installert Windows-sikkerhetsoppdateringen for april 2026 og startet på nytt, kan domenekontrollere (DC-er) med skoger med flere domener som bruker Privileged Access Management (PAM), oppleve oppstartsproblemer. I noen tilfeller kan Local Security Authority Subsystem Service (LSASS) slutte å svare, noe som fører til gjentatte omstarter og hindrer godkjennings- og katalogtjenester, som kan gjøre domenet utilgjengelig.
  • [Installasjon av Windows Update] Løst: Et lite antall Windows Server 2025-enheter kan kanskje ikke installere Windows-sikkerhetsoppdateringen (KB5082063) fra 14. april 2026. Når dette problemet oppstår, kan berørte enheter vise én av følgende feilmeldinger: «Installasjonsfeil: 0x800F0983» eller «Enkelte oppdateringsfiler mangler eller har problemer. Vi prøver å laste ned oppdateringen på nytt senere. Feilkode: 0x80073712.»

Hvis du har installert tidligere oppdateringer, laster enheten bare ned og installerer de nye oppdateringene i denne pakken.

Windows Sever 2025 servicing stack update (KB5082062) -26100.32692

Denne oppdateringen gjør kvalitetsforbedringer i servicestakken, som er komponenten som installerer Windows-oppdateringer. Servicestakkoppdateringer (SSU) sikrer at du har en robust og pålitelig servicestakk, slik at enhetene kan motta og installere Microsoft-oppdateringer. Hvis du vil lære mer om SSU-er, kan du se Forenkle lokal distribusjon av servicestakkoppdateringer.

Kjente problemer med denne oppdateringen

Enheter med en ikke-anbefalt konfigurasjon av BitLocker-gruppepolicy kan måtte angi BitLocker-gjenopprettingsnøkkelen

Symptom

Noen enheter med en ikke-anbefalt BitLocker-gruppepolicy kan bli bedt om å oppgi BitLocker-gjenopprettingsnøkkelen ved første omstart etter installasjon av denne oppdateringen.

Dette problemet påvirker bare et begrenset antall systemer der alle følgende betingelser er oppfylt. Disse betingelsene finnes sannsynligvis ikke på personlige enheter som ikke administreres av IT-avdelinger.

  1. BitLocker er aktivert på operativsystemstasjonen.
  2. Gruppepolicyen «Konfigurer TPM-plattformvalideringsprofil for opprinnelige UEFI-fastvarekonfigurasjoner» er satt, og PCR7 er inkludert i valideringsprofilen (eller tilsvarende registernøkkel er manuelt konfigurert).
  3. Systeminformasjon (msinfo32.exe) viser Secure Boot State PCR7 Binding som «Ikke mulig».
  4. Windows UEFI CA 2023-sertifikatet finnes i enhetens Secure Boot Signature Database (DB), noe som gjør enheten kvalifisert for at den 2023-signerte Windows Boot Manager skal settes som standard.
  5. Enheten kjører ikke allerede den 2023-signerte Windows Boot Manager.

I dette scenarioet trenger BitLocker-gjenopprettingsnøkkelen bare å angis én gang – etterfølgende omstarter utløser ikke et BitLocker-gjenopprettingsskjermbilde så lenge gruppepolicykonfigurasjonen forblir uendret. Hvis du vil ha hjelp til å finne BitLocker-gjenopprettingsnøkkelen, kan du se artikkelen Finne BitLocker-gjenopprettingsnøkkelen.

Virksomheter anbefales å kontrollere BitLocker-gruppepolicyene for eksplisitt PCR7-inkludering og sjekke msinfo32.exe for PCR7-bindingsstatus før denne oppdateringen installeres. (Se alternativ 1 nedenfor.)

Løsning

Dette problemet er løst i KB5094125. Når du har installert KB5094125, blir enheter med denne inkompatible gruppepolicykonfigurasjonen forhindret fra å installere den 2023-signerte Windows Boot Manager. Hvis enheten ble påvirket, vises hendelses-ID 1032 i systemhendelsesloggen når du installerer Windows-oppdateringer: «Secure Boot-oppdateringen Boot Manager (2023) ble ikke brukt på grunn av en kjent inkompatibilitet med gjeldende BitLocker-konfigurasjon.»

Hvis du mottar hendelses-ID 1032, anbefaler Microsoft på det sterkeste å fjerne gruppepolicy-konfigurasjonen før du installerer oppdateringer, slik at du kan installere den 2023-signerte Windows Boot Manager og fortsette å motta den nyeste Secure Boot-beskyttelsen.

Fjern konfigurasjonen av gruppepolicy før du installerer oppdateringen (anbefales)

  1. Åpne Gruppepolicyredigering (gpedit.msc) eller Konsoll for gruppepolicybehandling.
  2. Gå til: Datamaskinkonfigurasjon Administrative > maler > Windows-komponenter > BitLocker-stasjonskryptering > operativsystemstasjoner.
  3. Sett «Konfigurer TPM-plattformvalideringsprofil for opprinnelige UEFI-fastvarekonfigurasjoner» til «Ikke konfigurert».
  4. Kjør denne kommandoen på berørte enheter for å oppdatere policyendringen: gpupdate /force
  5. Kjør følgende kommando for å avbryte BitLocker (hvis BitLocker er aktivert på C:-stasjonen): manage-bde -protectors -disable C:
  6. Kjør følgende kommando for å fortsette BitLocker (hvis BitLocker er aktivert på C:-stasjonen): manage-bde -protectors -enable C:
  7. Dette oppdaterer BitLocker-bindingene til å bruke den Windows-valgte standard PCR-profilen.

Hvis du ikke vil fjerne denne gruppepolicy-konfigurasjonen, kan du installere den nye Windows oppstartsbehandling ved å midlertidig deaktivere BitLocker og installere Sikker oppstart-oppdateringen. Slik gjør du det:

  1. Kjør følgende kommando for å avbryte BitLocker (hvis BitLocker er aktivert på C:-stasjonen): manage-bde -protectors -disable C:
  2. Kjør følgende kommando: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  3. Start enheten på nytt.
  4. Når den nye Windows Oppstartsbehandling er installert, aktiverer du BitLocker ved å kjøre kommandoen: manage-bde -protectors -enable C:
Windows Server Update Services (WSUS) viser ikke feildetaljer

Etter å ha installert KB5070881 eller senere oppdateringer, viser ikke Windows Server Update Services (WSUS) detaljer om synkroniseringsfeil i feilrapporteringen. Denne funksjonaliteten fjernes midlertidig for å løse sikkerhetsproblemet for ekstern kjøring av kode, CVE-2025-59287.

Advarsler relatert til eksternt skrivebord vises kanskje ikke på riktig måte

Symptomer

Når du har installert denne oppdateringen, kan sikkerhetsadvarselen som vises når du åpner Eksternt skrivebord (RDP)-filer, i enkelte tilfeller ikke vises på riktig måte.

Dette problemet kan oppstå når du bruker flere skjermer med ulike innstillinger for skjermskalering (for eksempel én skjerm satt til 100 % og en annen satt til 125 %). Når dette skjer, kan varselvinduet vise overlappende tekst eller delvis skjulte knapper, noe som kan gjøre meldingen vanskelig å lese eller samhandle med.

Løsning

Dette problemet er løst i KB5087539.

Slik får du denne oppdateringen

Før du installerer denne oppdateringen

Microsoft kombinerer nå den nyeste servicestakkoppdateringen (SSU) for operativsystemet ditt med den nyeste kumulative oppdateringen (LCU). Hvis du vil ha generell informasjon om SSU-er, kan du se Servicestakkoppdateringer.

Installer denne oppdateringen

Bruk én av følgende utgivelseskanaler for Windows og Microsoft for å installere denne oppdateringen.


Tilgjengelig Neste trinn
Ikke inkludert Se de andre alternativene.

Obs!

Filinformasjon

Du finner en liste over filene i denne oppdateringen ved å laste ned filinformasjonen for kumulativ oppdatering 5091157.

Du finner en liste over filene i servicestakkoppdateringen ved å laste ned filinformasjonen for SSU (KB5082062) – versjon 26100.32692.

Endringslogg

Endre dato Endre beskrivelse
4. juni 2026 Rettet x64 .msu-oppdateringsstrengen på Katalog-fanen for KB5091157 (denne oppdateringen)
27. april 2026 kl. Løste det kjente problemet "Advarsler relatert til eksternt skrivebord vises kanskje ikke på riktig måte"