Denne kumulative oppdateringen for Windows Server 2025 (KB5082063) inkluderer de nyeste sikkerhetsoppdateringene og forbedringene, sammen med ikke-sikkerhetsrelaterte oppdateringer fra forrige måneds valgfrie forhåndsversjonsutgivelse. Hvis du vil finne ut mer om forskjellene mellom sikkerhetsoppdateringer, valgfrie ikke-sikkerhetsrelaterte forhåndsversjonsoppdateringer, utenforliggende oppdateringer (OOB) og kontinuerlig innovasjon, kan du se Forklaring av månedlige oppdateringer for Windows. Hvis du vil ha informasjon om terminologien for Windows-oppdateringer, kan du se de ulike typene Windows-programvareoppdateringer.
Hvis du vil se de nyeste oppdateringene for denne utgivelsen, kan du gå til tilstandsinstrumentbordet for Windows-utgivelser eller oppdateringsloggsiden for Windows Server 2025.
Kunngjøringer og meldinger
Denne delen inneholder viktige varsler relatert til denne utgivelsen, inkludert kunngjøringer, endringslogger og meldinger om avvikling av kundestøtte.
Utløp av sertifikatet for sikker oppstart av Windows
Utløp av sertifikatet for sikker oppstart av Windows
Viktig: Secure Boot-sertifikater som brukes av de fleste Windows-enheter, er satt til å utløpe fra og med juni 2026. Dette kan påvirke muligheten for bestemte personlige enheter og forretningsenheter til å starte opp sikkert hvis de ikke oppdateres i tide. For å unngå forstyrrelser anbefaler vi at du går gjennom veiledningen og iverksetter tiltak for å oppdatere sertifikater på forhånd. Hvis du vil ha mer informasjon og klargjøringstrinn, kan du se utløpsdato og CA-oppdateringer for Windows Secure Boot og Windows Server Secure-strategibokbloggen.
Endringslogg
| Endre dato | Endre beskrivelse |
|---|---|
| 9. juni 2026 kl. |
|
| 12. mai 2026 kl. | Revisjon av kjente problemer: Oppdatert løsning for Advarsler relatert til eksternt skrivebord vises kanskje ikke på riktig måte. |
| 1. mai 2026 kl. | Forbedring lagt til: [Sårbar driverblokkeringsliste] |
| 27. april 2026 kl. | Oppdatering av kjente problemer: Tittelrevisjon for kjent problem Advarsler relatert til eksternt skrivebord vises kanskje ikke på riktig måte. |
| 23. april. 2026 | Kjent problem lagt til: «Advarsler relatert til eksternt skrivebord vises kanskje ikke på riktig måte». |
| 21. april 2026 kl. | Kjent problem oppdatert: «Enheter med en ikke-anbefalt BitLocker-gruppepolicy-konfigurasjon kan måtte angi BitLocker-gjenopprettingsnøkkelen». |
| 20. april 2026 kl. | Kjent problem, «Installasjon av denne oppdateringen kan mislykkes med feil 0x800F0983 eller 0x80073712», ble redigert for mer klarhet. |
| 19. april 2026 kl. |
|
| 17. april 2026 kl. | Kjent problem, «Domenekontrollere kan starte på nytt flere ganger etter installasjon av denne oppdateringen», ble oppdatert for avklaring. |
| 16. april 2026 kl. | Kjent problem er lagt til: «Domenekontrollere kan starte på nytt flere ganger etter installasjon av denne oppdateringen» |
| 14. april 2026 | Kjent problem er lagt til: «Enheter med en ikke-anbefalt BitLocker-gruppepolicy-konfigurasjon kan bli pålagt å angi BitLocker-gjenopprettingsnøkkelen» |
Forbedringer
Denne sikkerhetsoppdateringen inneholder løsninger og kvalitetsforbedringer fra KB5078740 (utgitt 10. mars 2026). Følgende sammendrag beskriver de viktigste problemene som er løst i denne oppdateringen. Inkludert er også tilgjengelige nye funksjoner. Fet tekst i hakeparentesene angir elementet eller området for endringen.
[Sikker oppstart]
- Med denne oppdateringen inkluderer Windows-kvalitetsoppdateringer flere enhetsmålrettingsdata med høy konfidens, noe som øker dekningen av enheter som er kvalifisert til å motta nye Secure Boot-sertifikater automatisk. Enheter mottar de nye sertifikatene bare etter at de har vist tilstrekkelige oppdateringssignaler, og opprettholder en kontrollert og faset utrulling.
- Denne oppdateringen løser et problem der enheten kan gå inn i BitLocker-gjenoppretting etter Secure Boot-oppdateringene.
[Kerberos-protokoll] Denne oppdateringen endrer standard DefaultDomainSupportedEncTypes-verdi for Kerberos Key Distribution Center-operasjoner (KDC) for å dra nytte av AES-SHA1 for kontoer som ikke har et eksplisitt msds-SupportedEncryptionTypes Active Directory-attributt definert. Hvis du vil ha mer informasjon, kan du se Slik administrerer du Kerberos KDC-bruk av RC4 for endringer i utstedelse av tjenestekontoforespørsler knyttet til CVE-2026-20833.
[Godkjenning] Denne oppdateringen forbedrer hvordan Windows bruker Kerberos-krypteringspolicyer under godkjenning. Når du har installert denne oppdateringen, leser Windows de konfigurerte policyinnstillingene som forventet, noe som bidrar til å sikre konsekvent krypteringsvirkemåte på hele domenet.
[Bluetooth] Denne oppdateringen forbedrer administrasjon av Bluetooth-enheter i Innstillinger og Hurtiginnstillinger, slik at tilkoblede enheter vises konsekvent og gjør dem enklere å legge til og administrere.
[Grafikk] Denne oppdateringen forbedrer fargegjengivelsen når du skriver ut fra Win32-skrivebordsprogrammer.
[Nettverk] Denne oppdateringen forbedrer påliteligheten når Windows bruker SMB-komprimering over QUIC. Når du har installert denne oppdateringen, fullføres SMB-komprimeringsforespørsler over QUIC mer konsekvent, noe som reduserer sannsynligheten for tidsavbrudd og gir jevnere og mer pålitelig ytelse.
[PowerShell] Denne oppdateringen forbedrer hvordan Set-GPPrefRegistryValue-cmdleten i PowerShell importerer registerinnstillinger. Cmdleten bevarer nå hver importerte verdi i sin helhet, inkludert det endelige tegnet.
[Eksternt skrivebord] Denne oppdateringen forbedrer beskyttelsen mot phishing-angrep som bruker Eksternt skrivebord-filer (RDP). Når du åpner en RDP-fil, viser eksternt skrivebord alle forespurte tilkoblingsinnstillinger før det kobles til, med hver innstilling deaktivert som standard. En engangs sikkerhetsadvarsel vises også første gang du åpner en .rdp-fil på en enhet. Hvis du vil ha mer informasjon, kan du se Forstå sikkerhetsadvarsler når du åpner filer for eksternt skrivebord (RDP).
[Tekster og skrifter] Denne oppdateringen forbedrer Windows-skrifter ved å legge til det nye valutasymbolet Saudi Riyal. Denne endringen bidrar til å holde teksten klar, nøyaktig og visuelt konsekvent på tvers av Windows-apper og -opplevelser.
[Sårbar driverblokkeringsliste] Denne oppdateringen introduserer en endring i sikkerhetsherding som legger til kjente sårbare kjernedrivere i Microsofts blokkeringsliste over sårbare drivere. Sikkerhetskopieringsprogrammer som er avhengige av blokkerte drivere, kan oppleve feil når du prøver å montere eller administrere diskavbildninger.
Disse appene som er avhengige av blokkerte drivere, kan vise feilmeldinger, inkludert «Sikkerhetskopien mislyktes fordi Microsoft VSS ble tidsavbrutt under oppretting av øyeblikksbildet» eller VSS_E_BAD_STATE. Berørte brukere bør oppdatere til en nyere versjon av programmet som bruker nyere drivere som omfatter de nødvendige beskyttelsene. Hvis du vil ha mer informasjon, kan du se Windows-sikkerhetsoppdateringer for april 2026 introduserer beskyttelse for kjente, sårbare kjernedrivere.[Windows Deployment Services (WDS)] Denne oppdateringen deaktiverer funksjonen for håndfri distribusjon i WDS som standard og er ikke lenger en funksjon som støttes. Hvis du vil ha mer informasjon om denne endringen, kan du se veiledningen for Windows Deployment Services (WDS) Hands-Free Deployment Hardening relatert til CVE-2026-0386.
Hvis du allerede har installert tidligere oppdateringer, laster enheten ned og installerer bare de nye oppdateringene som er inkludert i denne pakken.
Hvis du vil ha mer informasjon om sikkerhetsproblemer, kan du se veiledningen for sikkerhetsoppdateringer og sikkerhetsoppdateringene for april 2026 Oppdateringer.
Windows Server 2025 servicestakkoppdatering (KB5082062) – 26100.32692
Denne oppdateringen gjør kvalitetsforbedringer i servicestakken, som er komponenten som installerer Windows-oppdateringer. Servicestakkoppdateringer (SSU) sikrer at du har en robust og pålitelig servicestakk, slik at enhetene kan motta og installere Microsoft-oppdateringer. Hvis du vil lære mer om SSU-er, kan du se Forenkle lokal distribusjon av servicestakkoppdateringer.
Kjente problemer med denne oppdateringen
Installasjonen av denne oppdateringen kan mislykkes med feil 0x800F0983 eller 0x80073712
Symptom
Det kan hende at et lite antall enheter ikke kan installere denne oppdateringen, og får en av følgende feilmeldinger:
- «Installasjonsfeil – 0x800F0983»
- «Noen oppdateringsfiler mangler eller har problemer. Vi prøver å laste ned oppdateringen på nytt senere. Feilkode: (0x80073712)"
Løsning
Dette problemet er løst i out-of-band-oppdateringen KB5091157.
Obs!
Hotpatch-registrerte Windows Server 2025-enheter som påvirkes av dette problemet, kan installere out-of-band-oppdaterings KB5091157 for å motta den samme beskyttelsen som sikkerhetsoppdateringen for april (KB5082063). Installasjon av KB5091157 krever imidlertid en omstart, og hotpatching stanser midlertidig. Hotpatch-oppdateringer gjenopptas etter den opprinnelige planen for juli 2026.
Domenekontrollere kan starte på nytt flere ganger etter at du har installert denne oppdateringen
Symptom
Når du har installert denne oppdateringen og startet på nytt, kan domenekontrollere (DC-er) i miljøer med flere domener i skogen som bruker Privileged Access Management (PAM), oppleve LSASS-krasj under oppstart. Som et resultat av dette kan de berørte domenekontrollerne starte på nytt gjentatte ganger, noe som hindrer godkjennings- og katalogtjenester i å fungere, og som potensielt gjør domenet utilgjengelig.
Løsning
Dette problemet er løst i out-of-band-oppdateringen KB5091157.
Obs!
Hvis Windows Server 2025-enheten er registrert i hotpatching, bør du i stedet installere OOB hotpatch-oppdateringen KB5091470. Denne hotpatch OOB-oppdateringen utgis via Windows Update og krever ikke at enheten starter på nytt.
Enheter med en ikke-anbefalt konfigurasjon av BitLocker-gruppepolicy kan måtte angi BitLocker-gjenopprettingsnøkkelen
Symptom
Noen enheter med en ikke-anbefalt BitLocker-gruppepolicy kan bli bedt om å oppgi BitLocker-gjenopprettingsnøkkelen ved første omstart etter installasjon av denne oppdateringen.
Dette problemet påvirker bare et begrenset antall systemer der alle følgende betingelser er oppfylt. Disse betingelsene finnes sannsynligvis ikke på personlige enheter som ikke administreres av IT-avdelinger.
- BitLocker er aktivert på operativsystemstasjonen.
- Gruppepolicyen «Konfigurer TPM-plattformvalideringsprofil for opprinnelige UEFI-fastvarekonfigurasjoner» er satt, og PCR7 er inkludert i valideringsprofilen (eller tilsvarende registernøkkel er manuelt konfigurert).
- Systeminformasjon (msinfo32.exe) viser Secure Boot State PCR7 Binding som «Ikke mulig».
- Windows UEFI CA 2023-sertifikatet finnes i enhetens Secure Boot Signature Database (DB), noe som gjør enheten kvalifisert for at den 2023-signerte Windows Boot Manager skal settes som standard.
- Enheten kjører ikke allerede den 2023-signerte Windows Boot Manager.
I dette scenarioet trenger BitLocker-gjenopprettingsnøkkelen bare å angis én gang – etterfølgende omstarter utløser ikke et BitLocker-gjenopprettingsskjermbilde så lenge gruppepolicykonfigurasjonen forblir uendret. Hvis du vil ha hjelp til å finne BitLocker-gjenopprettingsnøkkelen, kan du se artikkelen Finne BitLocker-gjenopprettingsnøkkelen.
Virksomheter anbefales å kontrollere BitLocker-gruppepolicyene for eksplisitt PCR7-inkludering og sjekke msinfo32.exe for PCR7-bindingsstatus før denne oppdateringen installeres. (Se den midlertidige løsningen nedenfor.)
Løsning
Dette problemet er løst i KB5094125. Når du har installert KB5094125, blir enheter med denne inkompatible gruppepolicykonfigurasjonen forhindret fra å installere den 2023-signerte Windows Boot Manager. Hvis enheten ble påvirket, vises hendelses-ID 1032 i systemhendelsesloggen når du installerer Windows-oppdateringer: «Secure Boot-oppdateringen Boot Manager (2023) ble ikke brukt på grunn av en kjent inkompatibilitet med gjeldende BitLocker-konfigurasjon.»
Hvis du mottar hendelses-ID 1032, anbefaler Microsoft på det sterkeste å fjerne gruppepolicy-konfigurasjonen før du installerer oppdateringer, slik at du kan installere den 2023-signerte Windows Boot Manager og fortsette å motta den nyeste Secure Boot-beskyttelsen.
Fjern konfigurasjonen av gruppepolicy før du installerer oppdateringen (anbefales)
- Åpne Gruppepolicyredigering (gpedit.msc) eller Konsoll for gruppepolicybehandling.
- Gå til: Datamaskinkonfigurasjon Administrative > maler > Windows-komponenter > BitLocker-stasjonskryptering > operativsystemstasjoner.
- Sett «Konfigurer TPM-plattformvalideringsprofil for opprinnelige UEFI-fastvarekonfigurasjoner» til «Ikke konfigurert».
- Kjør denne kommandoen på berørte enheter for å oppdatere policyendringen: gpupdate /force
- Kjør følgende kommando for å avbryte BitLocker (hvis BitLocker er aktivert på C:-stasjonen): manage-bde -protectors -disable C:
- Kjør følgende kommando for å fortsette BitLocker (hvis BitLocker er aktivert på C:-stasjonen): manage-bde -protectors -enable C:
- Dette oppdaterer BitLocker-bindingene til å bruke den Windows-valgte standard PCR-profilen.
Hvis du ikke vil fjerne denne gruppepolicy-konfigurasjonen, kan du installere den nye Windows oppstartsbehandling ved å midlertidig deaktivere BitLocker og installere Sikker oppstart-oppdateringen. Slik gjør du det:
- Kjør følgende kommando for å avbryte BitLocker (hvis BitLocker er aktivert på C:-stasjonen): manage-bde -protectors -disable C:
- Kjør følgende kommando: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Start enheten på nytt.
- Når den nye Windows Oppstartsbehandling er installert, aktiverer du BitLocker ved å kjøre kommandoen: manage-bde -protectors -enable C:
Windows Server Update Services (WSUS) viser ikke feildetaljer
Etter å ha installert KB5070881 eller senere oppdateringer, viser ikke Windows Server Update Services (WSUS) detaljer om synkroniseringsfeil i feilrapporteringen. Denne funksjonaliteten fjernes midlertidig for å løse sikkerhetsproblemet for ekstern kjøring av kode, CVE-2025-59287.
Advarsler relatert til eksternt skrivebord vises kanskje ikke på riktig måte
Symptomer
Når du har installert denne oppdateringen, kan sikkerhetsadvarselen som vises når du åpner Eksternt skrivebord (RDP)-filer, i enkelte tilfeller ikke vises på riktig måte.
Dette problemet kan oppstå når du bruker flere skjermer med ulike innstillinger for skjermskalering (for eksempel én skjerm satt til 100 % og en annen satt til 125 %). Når dette skjer, kan varselvinduet vise overlappende tekst eller delvis skjulte knapper, noe som kan gjøre meldingen vanskelig å lese eller samhandle med.
Løsning
Dette problemet er løst i KB5087539.
Slik får du denne oppdateringen
Før du installerer denne oppdateringen
Microsoft kombinerer den nyeste servicestakkoppdateringen (SSU) for operativsystemet ditt med den nyeste kumulative oppdateringen (LCU). Hvis du vil ha generell informasjon om SSU-er, kan du se Servicestakkoppdateringer.
Installer denne oppdateringen
Bruk én av følgende utgivelseskanaler for Windows og Microsoft for å installere denne oppdateringen.
| Tilgjengelig | Neste trinn | |
|---|---|---|
|
Denne oppdateringen lastes ned og installeres automatisk fra Windows Update og Microsoft Update. |
Obs!
- Hvis du vil fjerne denne oppdateringen
- Forsiktig: Før du bestemmer deg for å fjerne denne oppdateringen, kan du se Forstå risikoene: Hvorfor du ikke bør avinstallere sikkerhetsoppdateringer.
- Hvis du vil fjerne LCU etter at du har installert den kombinerte SSU- og LCU-pakken, kan du bruke kommandolinjealternativet DISM/Remove-Package med LCU-pakkenavnet som argument. Du kan finne pakkenavnet ved å bruke denne kommandoen: DISM /online /get-packages.
- Å kjøre Windows Update frittstående installasjonsprogrammet (wusa.exe) med bryteren /uninstall på den kombinerte pakken vil ikke fungere fordi den kombinerte pakken inneholder SSU-en. Du kan ikke fjerne SSU-en fra systemet etter installasjonen.
Filinformasjon
Du finner en liste over filene i denne oppdateringen ved å laste ned filinformasjonen for kumulativ oppdatering 5082063.
Du finner en liste over filene i servicestakkoppdateringen ved å laste ned filinformasjonen for SSU (KB5082062) – versjon 26100.32692.