| Utløp av sertifikatet for sikker oppstart av Windows |
|---|
| Viktig! Sertifikater for sikker oppstart som brukes av de fleste Windows-enheter, er satt til å utløpe fra og med juni 2026. Microsoft har oppdatert disse sertifikatene på PC-er og ikke-administrerte forretningsenheter de siste månedene. Enheter som ikke har mottatt de nyere sertifikatene, starter fortsatt, og standard Windows-oppdateringer fortsetter å installeres. Vi vil fortsette å installere de nyere sertifikatene via Windows-oppdateringer i månedene som kommer. |
Oppsummering
Denne artikkelen inneholder en liste over sikkerhetsproblemene og kvalitetsforbedringene som er inkludert i denne kumulative sikkerhetsoppdateringen.
Gjelder: Windows 10 ESU
Viktig
Bruk EKB KB5015684 for å oppdatere til Windows 10, versjon 22H2.
Denne sikkerhetsoppdateringen inneholder løsninger og kvalitetsforbedringer som er en del av følgende oppdateringer:
Følgende er et sammendrag av problemene som denne oppdateringen løser når du installerer denne oppdateringen. Hvis det finnes nye funksjoner, viser den dem også. Fet tekst i hakeparentesene angir elementet eller området for endringen vi dokumenterer.
[OLE-automatisering (kjent problem)] Løst: Løser et kompatibilitetsproblem i OLE-automatisering (oleaut32.dll) som ble innført av sikkerhetsoppdateringen i juni 2026. Noen programmer som bruker IDispatch::Invoke-metoden til å kalle COM-metoder med BYREF-parametere som deler samme underliggende lagring, kan mislykkes. Disse feilene kan omfatte feil med parameterfordeling eller feil i automatiseringskall. Denne oppdateringen retter hvordan parametereierskap administreres, og gjenoppretter forventet programvirkemåte.
[Filutforsker (kjent problem)] Løst: Et problem der OneDrive-snarveien i Filutforsker slutter å fungere når Filutforsker kjøres med administrativ modus.
[Papirkurv (kjent problem)] Løst: Denne oppdateringen løser et problem der bekreftelsesdialogboksen kan vise filnavnet for en intern papirkurv i stedet for det opprinnelige filnavnet når du sletter en fil permanent.
[Inndata] Denne oppdateringen endrer virkemåten for avregistrering og opprydding av hurtigtaster. I sjeldne tilfeller kan enkelte innebygde Windows-opplevelser som er avhengige av tidligere hurtigtastlivssyklusvirkemåte, midlertidig slutte å svare på bestemte hurtigtaster. Dette problemet kan vanligvis løses ved å starte den berørte appen på nytt. Hvis problemet ikke er løst, kan du rapportere det via Tilbakemeldingshub.
[Sikker oppstart]
- Denne oppdateringen aktiverer dynamisk statusrapportering for Sikker oppstart-tilstander i Windows Sikkerhet-appen.
- Denne oppdateringen inneholder flere målrettede data for enheter med høy konfidens, noe som øker dekningen av enheter som er kvalifisert til å motta nye Secure Boot-sertifikater automatisk. Sertifikatdistribusjon via Windows-oppdateringer fortsetter på tvers av støttede PC-er og ikke-administrerte forretningsenheter i de kommende månedene.
[Nettverk] Denne oppdateringen introduserer en endring i sikkerhetsherding som håndhever TDI-transportregistreringskrav. Derfor kan programmer som bruker socketer over uregistrerte tredjeparts TDI-transporter, slutte å fungere når du har installert denne oppdateringen. Registrerte TDI-transporter påvirkes ikke. Hvis du vil ha mer informasjon, kan du se TDI-transporter fra tredjeparter kan slutte å fungere etter at du har installert Windows-sikkerhetsoppdateringer utgitt 14. juli 2026 eller senere.
[Eksternt skrivebord (RDP)-sikkerhet] Støtte for SHA-2-sertifikatavtrykk er lagt til for klarerte RDP-utgivere, med SHA-1-støtte beholdt kun for bakoverkompatibilitet og planlagt for fjerning i fremtiden. Ny veiledning er tilgjengelig for å administrere RDP-filsikkerhet gjennom gruppepolicy for å hjelpe organisasjoner med å redusere risikoen for phishing ved å kontrollere hvilke RDP-filer brukere kan åpne. Vi anbefaler IT-administratorer å gå over til SHA-256-avtrykk eller en sterkere algoritme så snart som mulig for å unngå avbrudd.
Hvis du har installert tidligere oppdateringer, blir bare de nye oppdateringene i denne pakken lastet ned og installert på enheten.
Hvis du vil ha mer informasjon om sikkerhetsproblemer, kan du se det nye nettstedet for veiledningen for sikkerhetsoppdateringer og sikkerhetsoppdateringene for juli 2026 Oppdateringer.
Hvis du vil ha informasjon om terminologien for Windows-oppdateringer, kan du se artikkelen om typene Windows-oppdateringer og typer månedlige kvalitetsoppdateringer. Hvis du vil ha en oversikt over Windows 10, versjon 22H2, kan du se oppdateringsloggsiden.
Kjente problemer med denne oppdateringen
Enheter med en ikke-anbefalt konfigurasjon av BitLocker-gruppepolicy kan måtte angi BitLocker-gjenopprettingsnøkkelen
Symptomer
Noen enheter med en ikke-anbefalt BitLocker-gruppepolicy kan bli bedt om å oppgi BitLocker-gjenopprettingsnøkkelen ved første omstart etter installasjon av denne oppdateringen.
Dette problemet gjelder bare et begrenset antall systemer der ALLE følgende betingelser er oppfylt. Disse betingelsene finnes sannsynligvis ikke på personlige enheter som ikke administreres av IT-avdelinger.
- BitLocker er aktivert på operativsystemstasjonen.
- Gruppepolicyen Konfigurer TPM-plattformvalideringsprofilen for opprinnelige UEFI-fastvarekonfigurasjoner er konfigurert, og PCR7 er inkludert i valideringsprofilen (eller tilsvarende registernøkkel angis manuelt).
- Systeminformasjon (msinfo32.exe) rapporterer PCR7-binding for sikker oppstart som ikke mulig.
- Windows UEFI CA 2023-sertifikatet finnes i enhetens Secure Boot Signature Database (DB), noe som gjør enheten kvalifisert for at den 2023-signerte Windows Boot Manager skal settes som standard.
- Enheten kjører ikke allerede den 2023-signerte Windows Boot Manager.
I dette scenarioet trenger BitLocker-gjenopprettingsnøkkelen bare å angis én gang – etterfølgende omstarter utløser ikke et BitLocker-gjenopprettingsskjermbilde så lenge gruppepolicykonfigurasjonen forblir uendret. Hvis du vil ha hjelp til å finne BitLocker-gjenopprettingsnøkkelen, kan du se [Finn BitLocker-gjenopprettingsnøkkelen](https://support.microsoft.com/Windows/Security/Encryption/find-your-bitlocker-recovery-key).
Virksomheter anbefales å kontrollere BitLocker-gruppepolicyene for eksplisitt PCR7-inkludering og sjekke msinfo32.exe for PCR7-bindingsstatus før denne oppdateringen installeres.
Løsning
Dette problemet er løst i oppdatering KB5122878. Når du har installert oppdatering KB5122878, blir enheter med denne inkompatible gruppepolicykonfigurasjonen forhindret fra å installere den 2023-signerte Windows Boot Manager. Hvis enheten ble påvirket, vises hendelses-ID 1032 i systemhendelsesloggen når du installerer Windows-oppdateringer: «Secure Boot-oppdateringen Boot Manager (2023) ble ikke brukt på grunn av en kjent inkompatibilitet med gjeldende BitLocker-konfigurasjon.»
Hvis du mottar hendelses-ID 1032, anbefaler Microsoft på det sterkeste å fjerne gruppepolicy-konfigurasjonen før du installerer oppdateringer, slik at du kan installere den 2023-signerte Windows Boot Manager og fortsette å motta den nyeste Secure Boot-beskyttelsen.
Fjern konfigurasjonen av gruppepolicy før du installerer oppdateringen (anbefales)
- Åpne Gruppepolicyredigering (gpedit.msc) eller Konsoll for gruppepolicybehandling.
- Gå til: Datamaskinkonfigurasjon Administrative > maler > Windows-komponenter > BitLocker-stasjonskryptering > operativsystemstasjoner.
- Sett Konfigurer TPM-plattformvalideringsprofil for opprinnelige UEFI-fastvarekonfigurasjoner til Ikke konfigurert.
- Kjør følgende kommando på berørte enheter for å overføre policyendringen:
gpupdate /force - Kjør følgende kommando for å avbryte BitLocker (hvis BitLocker er aktivert på C:-stasjonen):
manage-bde -protectors -disable C: - Kjør følgende kommando for å fortsette BitLocker (hvis BitLocker er aktivert på C:-stasjonen):
manage-bde -protectors -enable C: - Dette oppdaterer BitLocker-bindingene til å bruke den Windows-valgte standard PCR-profilen.
Hvis du ikke vil fjerne denne gruppepolicy-konfigurasjonen, kan du installere den nye Windows oppstartsbehandling ved å midlertidig deaktivere BitLocker og installere Sikker oppstart-oppdateringen. Slik gjør du det:
- Kjør følgende kommando for å avbryte BitLocker (hvis BitLocker er aktivert på C:-stasjonen):
manage-bde -protectors -disable C: - Kjør følgende kommando:
Start-ScheduledTask -TaskName \\Microsoft\\Windows\\PI\\Secure-Boot-Update - Start enheten på nytt.
- Når den nye Windows oppstartbehandlinger er installert, aktiverer du BitLocker ved å kjøre kommandoen:
manage-bde -protectors -enable C:
Windows 10 servicestakkoppdatering (KB5104021) – versjon 19041.7546
Microsoft kombinerer nå den nyeste servicestakkoppdateringen (SSU) for operativsystemet ditt med den nyeste kumulative oppdateringen (LCU). SSU-er forbedrer påliteligheten til oppdateringsprosessen og inkluderer feilrettinger for servicestakken, komponenten som installerer Windows-oppdateringer.
Vær oppmerksom på Denne servicestakkoppdateringen (SSU) inkluderer forbedret logikk for å bekrefte om en enhet driftes på Azure, ved hjelp av en oppdatert sertifikatkjede for validering. Hvis du vil sikre at enheten har tilgang til de nødvendige domenene for sertifikatoppdatering for å laste ned og installere sertifikatoppdateringer, kan du se Sertifikatnedlastinger og -opphevelseslister og informasjon om Azure-sertifiseringsinstans. Hvis du vil vite mer om SSU-er, kan du se Servicestakkoppdateringer.
Slik får du denne oppdateringen
Før du installerer denne oppdateringen
Viktig! Du må ha den nyeste servicestakkoppdateringen (SSU) installert. Hvis du ikke installerer den nyeste SSU-en før du bruker Windows-oppdateringene, kan det føre til at Windows-oppdateringen ikke tilbys før den nyeste SSU-en er installert.
Distribusjon
Hvis du distribuerer denne oppdateringen, velger du ett av følgende basert på installasjonsscenarioet:
For service av frakoblet OS-avbildning:
Hvis avbildningen ikke har LCU fra 25. juli 2023 (KB5028244) eller nyere, må du installere den spesielle frittstående SSU-en (KB5031539) fra 13. oktober 2023 før du installerer denne oppdateringen.
For distribusjon av Windows Server Update Services (WSUS) eller når du installerer den frittstående pakken fra Microsoft Update-katalogen:
Hvis enhetene ikke har 11. mai 2021 (KB5003173) eller nyere LCU, må du installere den spesielle frittstående SSU-en (KB5005260) fra 10. august 2021 før du installerer denne oppdateringen.
Hvis du distribuerer dynamiske oppdateringer som denne oppdateringen til en eksisterende Windows-avbildning, må du kontrollere at boot.stl-filen er inkludert som en del av installasjonsmediet. Hvis du ikke inkluderer filen, kan det hende at enheter ikke starter fra installasjonsmediet, og det kan føre til feilkode 0xc0430001.
Vær oppmerksom på Filen boot.stl brukes under validering av sikker oppstart og må samsvare med Windows-versjonen og arkitekturen til avbildningen du oppdaterer.
Gjør ett av følgende for å sikre at boot.stl er inkludert som en del av installasjonsmediet:
- Bruk Update WinPE-skriptet til å oppdatere en eksisterende Windows-avbildning. (Anbefalt)
- Kopier boot.stl-filen manuelt fra Windows \Boot\EFI-mappen for enheter til den tilsvarende mappen på installasjonsmediet før du distribuerer oppdateringen.
Hvis du vil ha informasjon om hvordan du bruker dynamiske oppdateringspakker på eksisterende Windows-avbildninger, kan du se Oppdatere Windows-installasjonsmedier med dynamiske oppdateringer.
Få og installer denne oppdateringen
Hvis du vil laste ned og installere denne oppdateringen, kan du bruke én av følgende utgivelseskanaler for Windows og Microsoft.
| Tilgjengelig | Neste trinn |
|---|---|
|
Oppdateringen blir lastet ned og installert fra Windows Update automatisk. |
Filinformasjon
En liste over filene som er inkludert i denne oppdateringen, legges i en CSV-fil (*.csv). Filen kan åpnes i et tekstredigeringsprogram, for eksempel Notisblokk, eller i Microsoft Excel.
Vær oppmerksom på Den engelske (USA) versjonen av denne programvareoppdateringen kan inneholde filer for flere språk.
Last ned filinformasjonen for kumulativ oppdatering KB5099539.
Last ned filinformasjonen for oppdateringen SSU (KB5104021) – versjon 19041.7546 .
Relatert informasjon
Oppdateringer av Microsoft Store-appen
Windows-oppdateringer installerer ikke oppdateringer for Microsoft Store-programmet. Hvis du er en bedriftsbruker, kan du se Microsoft Store-apper – Konfigurasjonsbehandling. Hvis du er forbrukerbruker, kan du se Få oppdateringer for apper og spill i Microsoft Store.
Utløp av sertifikatet for sikker oppstart av Windows
Viktig: Sertifikater for sikker oppstart som brukes av de fleste Windows-enheter, utløper i juni 2026. Dette kan påvirke muligheten for bestemte personlige enheter og forretningsenheter til å starte opp sikkert hvis de ikke oppdateres i tide. For å unngå forstyrrelser anbefaler vi at du går gjennom veiledningen og iverksetter tiltak for å oppdatere sertifikater på forhånd. Hvis du vil ha mer informasjon og klargjøringstrinn, kan du se utløpsdato for sertifikat for sikker oppstart og oppdateringer fra sertifiseringsinstans.
Kundestøtten avvikles
Microsoft vil ikke lenger tilby gratis programvareoppdateringer fra Windows Update, teknisk assistanse eller sikkerhetsoppdateringer etter følgende sluttdatoer. Hvis du vil fortsette å motta kritiske og viktige sikkerhetsoppdateringer for Windows 10, kan du se Windows 10 Extended Security Oppdateringer (ESU). Ellers anbefales oppgradering til en nyere versjon av Windows.
- Windows 10, versjon 21H2: Støtte opphørte 13. juni 2023
- Windows 10, versjon 22H2: Støtte opphørte 14. oktober 2025
- ESU-program (Extended Security Oppdateringer) for Windows 10
- Windows 10 Enterprise LTSC 2021: 12. januar 2027. Hvis du vil ha informasjon om ESU-programmet (Extended Security Oppdateringer), kan du se Plan for avvikling av støtte for Windows 10 Enterprise LTSC 2021
- Windows 10 IoT Enterprise LTSC 2021: 13. januar 2032
Endringslogg
| Endre dato | Endre beskrivelse |
|---|---|
| 8. september 2026 kl. |
|
| 17. august 2026 kl. |
|