14. juli 2026 – KB5099540 (OS-bygg 20348.5386)

Gjelder for
Windows Server 2022

Denne kumulative oppdateringen for Windows Server 2022 (KB5099540) inkluderer de nyeste sikkerhetsoppdateringene og forbedringene, sammen med ikke-sikkerhetsrelaterte oppdateringer fra forrige måneds valgfrie forhåndsversjonsutgivelse. Gå til tilstandsinstrumentbordet for Windows-utgivelser for å få den nyeste statusen for denne utgivelsen.

Kunngjøringer og meldinger

Denne delen inneholder viktige varsler relatert til denne utgivelsen, inkludert kunngjøringer, endringslogger og meldinger om avvikling av kundestøtte. 

Utløp av sertifikatet for sikker oppstart av Windows

Viktig: Sertifikater for sikker oppstart som brukes av de fleste Windows-enheter, er satt til å utløpe fra og med juni 2026. Microsoft har oppdatert disse sertifikatene på forbruker- og ikke-administrerte bedriftsenheter i løpet av de siste månedene. Enheter som ikke har mottatt de nyere sertifikatene, fortsetter å starte og fungere som normalt, og standard Windows-oppdateringer vil fortsette å installeres. Oppdaterte sertifikater vil fortsette å bli levert via Windows Update i de kommende månedene. Hvis du vil ha mer informasjon, kan du se utløpsdato for sertifikat for sikker oppstart og CA-oppdateringer.

Forbedringer

Denne sikkerhetsoppdateringen inneholder løsninger og kvalitetsforbedringer fra KB5094128 (utgitt 9. juni 2026). Følgende sammendrag beskriver de viktigste problemene som er løst i denne oppdateringen. Inkludert er også tilgjengelige nye funksjoner. Fet tekst i hakeparentesene angir elementet eller området for endringen.

  • [Sikker oppstart] Denne oppdateringen inneholder flere målrettede data for enheter med høy konfidens, noe som øker dekningen av enheter som er kvalifisert til å motta nye Secure Boot-sertifikater automatisk. Sertifikatdistribusjon via Windows-oppdateringer fortsetter på tvers av støttede PC-er og ikke-administrerte forretningsenheter i de kommende månedene.
  • [Apper (kjent problem)] Løst: Denne oppdateringen løser et problem som påvirker bestemte tredjepartsapper som bruker OLE-automatisering til å samhandle med Microsoft Office. Når du har installert sikkerhetsoppdateringen for juni 2026 (KB5094128), kan det hende at disse appene ikke starter Office eller åpner dokumenter.
  • [Godkjenning] Denne oppdateringen forbedrer Microsoft Defender for identitet (MDI) enhetlig sensorovervåking for NT LAN Manager-godkjenning (NTLM). Den registrerer flere NTLM-baserte godkjenningshendelser, slik at du lettere kan oppdage identitetsrelaterte trusler.
  • [Distributed Key Manager (DKM)] Denne oppdateringen introduserer automatisk gjenkjenning av ACL-konfigurasjoner for usikre DKM-beholdere i AD FS og gir en valgfri utbedringsmekanisme for å hjelpe administratorer med å styrke DKM-beholdertillatelser. Hvis du vil ha mer informasjon om hvordan du administrerer denne endringen, kan du se CVE-2026-56155: AD FS Distributed Key Manager-beholder-ACL-herding.
  • [Filutforsker (kjent problem)] Løst: Et problem der OneDrive-snarveien i Filutforsker slutter å fungere når Filutforsker kjøres med administrativ modus. Dette problemet kan oppstå etter at du har installert sikkerhetsoppdateringen for juni 2026 (KB5094128).
  • [Inndata] Denne oppdateringen endrer virkemåten for avregistrering og opprydding av hurtigtaster. I sjeldne tilfeller kan enkelte innebygde Windows-opplevelser som er avhengige av tidligere hurtigtastlivssyklusvirkemåte, midlertidig slutte å svare på bestemte hurtigtaster. Dette problemet kan vanligvis løses ved å starte den berørte appen på nytt. Hvis problemet ikke er løst, kan du rapportere det via Tilbakemeldingshub.
  • [Nettverk]
    • Denne oppdateringen forbedrer påliteligheten i Windows Failover-klyngemiljøer som bruker virtuelle IP-adresser for klynger. Det sikrer at SkipAsSource-innstillingen for klynge-IP-er er riktig konfigurert, noe som forbedrer nøyaktigheten til DNS-postene og nettverkskommunikasjonstilkoblingen.
    • Denne oppdateringen introduserer en endring i sikkerhetsherding som håndhever TDI-transportregistreringskrav. Derfor kan programmer som bruker socketer over uregistrerte tredjeparts TDI-transporter, slutte å fungere når du har installert denne oppdateringen. Registrerte TDI-transporter påvirkes ikke. Hvis du vil ha mer informasjon, kan du se TDI-transporter fra tredjeparter kan slutte å fungere etter at du har installert Windows-sikkerhetsoppdateringer utgitt 14. juli 2026 eller senere.
  • [Papirkurv (kjent problem)] Løst: Denne oppdateringen løser et problem der bekreftelsesdialogboksen kan vise filnavnet for en intern papirkurv i stedet for det opprinnelige filnavnet når du sletter en fil permanent. Dette problemet kan oppstå etter at du har installert sikkerhetsoppdateringen for juni 2026 (KB5094128).
  • [Eksternt skrivebord (RDP)-sikkerhet] Støtte for SHA-2-sertifikatavtrykk er lagt til for klarerte RDP-utgivere, med SHA-1-støtte beholdt kun for bakoverkompatibilitet og planlagt for fjerning i fremtiden. Ny veiledning er tilgjengelig for å administrere RDP-filsikkerhet gjennom gruppepolicy for å hjelpe organisasjoner med å redusere risikoen for phishing ved å kontrollere hvilke RDP-filer brukere kan åpne. Vi anbefaler IT-administratorer å gå over til SHA-256-avtrykk eller en sterkere algoritme så snart som mulig for å unngå avbrudd.

Hvis du allerede har installert tidligere oppdateringer, laster enheten ned og installerer bare de nye oppdateringene som er inkludert i denne pakken.

Hvis du vil ha mer informasjon om sikkerhetsproblemer, kan du se veiledningen for sikkerhetsoppdateringer og sikkerhetsoppdateringen for juli 2026 Oppdateringer.

Oppdatering av vedlikeholdsstabelen for Windows Server 2022 (KB5120210) – 20348.5384

Denne oppdateringen gjør kvalitetsforbedringer i servicestakken, som er komponenten som installerer Windows-oppdateringer. Servicestakkoppdateringer (SSU) sikrer at du har en robust og pålitelig servicestakk, slik at enhetene kan motta og installere Microsoft-oppdateringer. Hvis du vil lære mer om SSU-er, kan du se Forenkle lokal distribusjon av servicestakkoppdateringer.

Kjente problemer med denne oppdateringen

Enheter med en ikke-anbefalt konfigurasjon av BitLocker-gruppepolicy kan måtte angi BitLocker-gjenopprettingsnøkkelen

Symptom

Noen enheter med en ikke-anbefalt BitLocker-gruppepolicy kan bli bedt om å oppgi BitLocker-gjenopprettingsnøkkelen ved første omstart etter installasjon av denne oppdateringen.

Dette problemet påvirker bare et begrenset antall systemer der alle følgende betingelser er oppfylt. Disse betingelsene finnes sannsynligvis ikke på personlige enheter som ikke administreres av IT-avdelinger.

  1. BitLocker er aktivert på operativsystemstasjonen.
  2. Gruppepolicyen «Konfigurer TPM-plattformvalideringsprofil for opprinnelige UEFI-fastvarekonfigurasjoner» er satt, og PCR7 er inkludert i valideringsprofilen (eller tilsvarende registernøkkel er manuelt konfigurert).
  3. Systeminformasjon (msinfo32.exe) viser Secure Boot State PCR7 Binding som «Ikke mulig».
  4. Windows UEFI CA 2023-sertifikatet finnes i enhetens Secure Boot Signature Database (DB), noe som gjør enheten kvalifisert for at den 2023-signerte Windows Boot Manager skal settes som standard.
  5. Enheten kjører ikke allerede den 2023-signerte Windows Boot Manager.

I dette scenarioet trenger BitLocker-gjenopprettingsnøkkelen bare å angis én gang – etterfølgende omstarter utløser ikke et BitLocker-gjenopprettingsskjermbilde så lenge gruppepolicykonfigurasjonen forblir uendret. For hjelp til å finne BitLocker-gjenopprettingsnøkkelen din, se Finn BitLocker-gjenopprettingsnøkkelen.

Virksomheter anbefales å kontrollere BitLocker-gruppepolicyene for eksplisitt PCR7-inkludering og sjekke msinfo32.exe for PCR7-bindingsstatus før denne oppdateringen installeres. (Se den midlertidige løsningen nedenfor.)

Løsning 

Fjern konfigurasjonen av gruppepolicy før du installerer oppdateringen (anbefales)

  1. Åpne Gruppepolicyredigering (gpedit.msc) eller Konsoll for gruppepolicybehandling.
  2. Gå til: Datamaskinkonfigurasjon Administrative > maler > Windows-komponenter > BitLocker-stasjonskryptering > operativsystemstasjoner.
  3. Sett «Konfigurer TPM-plattformvalideringsprofil for opprinnelige UEFI-fastvarekonfigurasjoner» til «Ikke konfigurert».
  4. Kjør denne kommandoen på berørte enheter for å oppdatere policyendringen: gpupdate /force
  5. Kjør denne kommandoen for å suspendere BitLocker (hvis aktivert på C:-stasjonen): manage-bde -protectors -disable C:
  6. Kjør denne kommandoen for å gjenoppta BitLocker (der BitLocker er aktivert på C:-stasjonen): manage-bde -protectors -enable C:
  7. Dette oppdaterer BitLocker-bindingene til å bruke den Windows-valgte standard PCR-profilen.

En permanent løsning på dette problemet er planlagt i en fremtidig Windows-oppdatering. Mer informasjon vil bli gitt når den er tilgjengelig.

Windows Server Update Services (WSUS) viser ikke feildetaljer

Etter å ha installert KB5070884 eller senere oppdateringer, viser ikke Windows Server Update Services (WSUS) detaljer om synkroniseringsfeil i feilrapporteringen. Denne funksjonaliteten fjernes midlertidig for å løse sikkerhetsproblemet for ekstern kjøring av kode, CVE-2025-59287.

Slik får du denne oppdateringen

Før du installerer denne oppdateringen

Microsoft kombinerer nå den nyeste servicestakkoppdateringen (SSU) for operativsystemet ditt med den nyeste kumulative oppdateringen (LCU). Hvis du vil ha generell informasjon om SSU-er, kan du se Servicestakkoppdateringer.

Forutsetning for service av frakoblet OS-avbildning:

Sørg for at bildet inneholder KB5030216 (09/12/2023) eller en nyere LCU. Hvis ikke, må du installere den på det frakoblede mediet før du installerer den nyeste oppdateringen. Denne LCU oppdaterer SSU-versjonen til 20348.1960. Det er den minste SSU-versjonen du må ha for å forhindre feil 0x800f0823 (CBS_E_NEW_SERVICING_STACK_REQUIRED).

Distribusjon

Hvis du distribuerer dynamiske oppdateringer som denne oppdateringen til en eksisterende Windows-avbildning, må du kontrollere at boot.stl-filen er inkludert som en del av installasjonsmediet. Hvis du ikke inkluderer filen, kan det føre til at enheter ikke starter fra installasjonsmediet, og det kan føre til feilkode 0xc0430001.

Obs!

Filen boot.stl brukes under validering av sikker oppstart og må samsvare med Windows-versjonen og arkitekturen til avbildningen du oppdaterer.

Gjør ett av følgende for å sikre at boot.stl er inkludert som en del av installasjonsmediet:

  • Bruk Update WinPE-skriptet til å oppdatere en eksisterende Windows-avbildning. (Anbefalt)
  • Kopier boot.stl-filen manuelt fra enhetens Windows\Boot\EFI-mappe til den tilsvarende mappen på installasjonsmediet før du distribuerer oppdateringen.

Hvis du vil ha informasjon om hvordan du bruker dynamiske oppdateringspakker på eksisterende Windows-avbildninger, kan du se Oppdatere Windows-installasjonsmedier med dynamiske oppdateringer.

Installer denne oppdateringen

Bruk én av følgende utgivelseskanaler for Windows og Microsoft for å installere denne oppdateringen.


Tilgjengelig Neste trinn
Inkludert Denne oppdateringen lastes ned og installeres automatisk fra Windows Update og Microsoft Update.

Filinformasjon

Du finner en liste over filene i denne oppdateringen ved å laste ned filinformasjonen for kumulativ oppdatering 5099540

Du finner en liste over filene i servicestakkoppdateringen ved å laste ned filinformasjonen for SSU (KB5120210) – versjon 20348.5384.