12 mei 2026—KB5087544 (OS-builds 19045.7291 en 19044.7291)

Van toepassing op
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021

Verlopen van Windows Secure Boot-certificaat

Belangrijk: Certificaten voor beveiligd opstarten die door de meeste Windows-apparaten worden gebruikt, verlopen sinds juni 2026. Dit kan van invloed zijn op de mogelijkheid van bepaalde persoonlijke en zakelijke apparaten om veilig op te starten als deze niet op tijd is bijgewerkt. Om onderbrekingen te voorkomen, raden we u aan de richtlijnen te bekijken en van tevoren actie te ondernemen om certificaten bij te werken. Zie Windows Secure Boot-certificaatverloop en CA-updates voor meer informatie en voorbereidingsstappen.

Samenvatting

In dit artikel worden de beveiligingsproblemen en kwaliteitsverbeteringen opgesomd die in deze cumulatieve beveiligingsupdate zijn opgenomen.


Van toepassing op: Windows 10 ESU

Belangrijk

Gebruik EKB KB5015684 om bij te werken naar Windows 10 versie 22H2.

Deze beveiligingsupdate bevat oplossingen en kwaliteitsverbeteringen die deel uitmaken van de volgende updates:

Hier volgt een overzicht van de problemen die met deze update worden verholpen wanneer u deze update installeert. Als er nieuwe functies zijn, worden deze ook vermeld. De vetgedrukte tekst tussen vierkante haken geeft het item of gebied aan van de wijziging die we documenteren.

  • [Beveiligingswaarschuwingen voor extern bureaublad (bekend probleem)] Opgelost: het dialoogvenster voor de beveiligingswaarschuwing Verbinding met extern bureaublad kan onjuist worden weergegeven in configuraties met meerdere beeldschermen met verschillende instellingen voor weergaveschaal. Dit probleem kan optreden na de installatie van de Windows-beveiligingsupdate die is uitgebracht op 14 april 2026 (KB5082200).

  • [Beveiligd opstarten]

    • Deze update maakt dynamische statusrapportage mogelijk voor de status van beveiligd opstarten in de app Windows-beveiliging.
    • Met deze update bevatten Windows-kwaliteitsupdates aanvullende betrouwbare apparaatdoelgegevens, waardoor de dekking wordt vergroot van apparaten die in aanmerking komen voor het automatisch ontvangen van nieuwe certificaten voor beveiligd opstarten. Apparaten ontvangen de nieuwe certificaten pas nadat voldoende succesvolle updatesignalen zijn aangetoond, waardoor een gecontroleerde en gefaseerde implementatie wordt gehandhaafd.
    • Met deze update wordt een nieuwe SecureBoot map toegevoegd onder C:\Windows op apparaten die in aanmerking komen. De map bevat voorbeeldscripts die zijn bedoeld voor organisaties met IT-professionals die actief updates voor al hun apparaten beheren. Deze scripts kunnen worden gebruikt om de updatestatus van Secure Boot-certificaten te detecteren en de implementatie te automatiseren via een veilig implementatiemechanisme in een Active Directory-omgeving. Zie Voorbeeld van E2E-automatiseringshandleiding voor beveiligd opstarten voor meer informatie.
  • [Zomertijd] Update voor Arabische Republiek Egypte ter ondersteuning van de DST-wijzigingsorder van de overheid in 2023.

Als u eerdere updates hebt geïnstalleerd, worden alleen de nieuwe updates in dit pakket gedownload en op uw apparaat geïnstalleerd.

Raadpleeg de nieuwe website Security Update Guide en de Security Updates van mei 2026 voor meer informatie over beveiligingsproblemen.

Zie het artikel over de typen Windows-updates en de typen maandelijkse kwaliteitsupdates voor meer informatie over de terminologie van Windows Update. Zie de pagina met updategeschiedenis voor een overzicht van Windows 10 versie 22H2.

Bekende problemen in deze update

  • Apparaten met een niet-aanbevolen BitLocker-groepsbeleid-configuratie moeten mogelijk hun BitLocker-herstelsleutel invoeren

    Symptomen

    Sommige apparaten met een niet-aanbevolen BitLocker-groepsbeleidsconfiguratie moeten mogelijk hun BitLocker-herstelsleutel invoeren bij de eerste herstart na het installeren van deze update.

    Dit probleem is alleen van invloed op een beperkt aantal systemen waarin ALLE volgende voorwaarden waar zijn. Deze voorwaarden zijn waarschijnlijk niet gevonden op persoonlijke apparaten die niet worden beheerd door IT-afdelingen.

    1. BitLocker is ingeschakeld op het besturingssysteemstation.
    2. Het groepsbeleidsinstelling 'Configureer TPM-platformvalidatieprofiel voor native UEFI-firmwareconfiguraties' is geconfigureerd en PCR7 is opgenomen in het validatieprofiel (of de equivalente registersleutel is handmatig ingesteld).
    3. Systeeminformatie (msinfo32.exe) rapporteert secure boot state PCR7 Binding als 'Niet mogelijk'.
    4. Het Windows UEFI CA 2023-certificaat is aanwezig in de Secure Boot Signature Database (DB) van het apparaat, waardoor het apparaat in aanmerking komt voor het met 2023 ondertekende Windows Opstartbeheer als standaardinstelling.
    5. Op het apparaat wordt het met 2023 ondertekende Windows Opstartbeheer nog niet uitgevoerd.

    In dit scenario hoeft de BitLocker-herstelsleutel slechts eenmaal te worden ingevoerd. Als je opnieuw opstart, wordt er geen BitLocker-herstelscherm geactiveerd, zolang de configuratie van het groepsbeleid ongewijzigd blijft. Voor hulp bij het vinden van je BitLocker-herstelsleutel, zie het artikel Je BitLocker-herstelcode vinden.

    Ondernemingen wordt aangeraden hun BitLocker-groepsbeleid te controleren op expliciete PCR7-opname en msinfo32.exe te controleren op PCR7-bindingsstatus voordat je deze update installeert.

    Oplossing

    Dit probleem wordt opgelost in KB5094127. Na installatie van de update kunnen apparaten met deze incompatibele configuratie van groepsbeleid de in 2023 ondertekende Windows Boot Manager niet installeren. Als uw apparaat is getroffen, wordt gebeurtenis-id 1032 weergegeven in het systeemgebeurtenislogboek bij het installeren van Windows-updates: 'De Secure Boot-update Boot Manager (2023) is niet toegepast vanwege een bekende incompatibiliteit met de huidige BitLocker-configuratie.' Als gebeurtenis-id 1032 wordt weergegeven, raadt Microsoft ten zeerste aan de configuratie van het groepsbeleid te verwijderen voordat je updates installeert, zodat je de in 2023 ondertekende Windows Boot Manager kunt installeren en de nieuwste Secure Boot-beveiligingen kunt blijven ontvangen.

    De configuratie van het groepsbeleid verwijderen voordat u de update installeert (aanbevolen)

    1. Open groepsbeleid-editor (gpedit.msc) of je console Groepsbeleidbeheer.
    2. Navigeer naar:Beheersjablonen>voor computerconfiguratie>Windows-onderdelen>BitLocker-stationsversleutelingBesturingssysteemstations>.
    3. Stel TPM-platformvalidatieprofiel configureren voor systeemeigen UEFI-firmwareconfiguraties in op Niet geconfigureerd.
    4. Voer de volgende opdracht uit op betrokken apparaten om de beleidswijziging door te geven: gpupdate /force
    5. Voer de volgende opdracht uit om BitLocker te onderbreken (als BitLocker is ingeschakeld op station C:): manage-bde -protectors -disable C:
    6. Voer de volgende opdracht uit om BitLocker te hervatten (als BitLocker is ingeschakeld op station C:): manage-bde -protectors -enable C:
    7. Hiermee worden de BitLocker-bindingen bijgewerkt om het door Windows geselecteerde standaard PCR-profiel te gebruiken.

    Als je deze configuratie van het groepsbeleid niet wilt verwijderen, kun je de nieuwe Windows Boot Manager installeren door BitLocker tijdelijk te onderbreken en de update voor beveiligd opstarten te installeren. Dit doet u als volgt:

    1. Voer de volgende opdracht uit om BitLocker te onderbreken (als BitLocker is ingeschakeld op station C:): manage-bde -protectors -disable C
    2. Voer de volgende opdracht uit: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
    3. Start het apparaat opnieuw op.
    4. Zodra de nieuwe Windows Boot Manager is geïnstalleerd, schakel je BitLocker in door de opdracht uit te voeren: manage-bde -protectors -enable C:

Windows 10 onderhoudsstackupdate (KB5084130) - versie 19041.7183

Microsoft combineert nu de meest recente onderhoudsstackupdate (SSU) voor je besturingssysteem met de meest recente cumulatieve update (LCU). SSU's verbetert de betrouwbaarheid van het updateproces en bevat oplossingen voor de onderhoudsstack, het onderdeel waarmee Windows-updates worden geïnstalleerd.

Opmerking: Deze onderhoudsstackupdate (SSU) bevat uitgebreide logica om te verifiëren of een apparaat wordt gehost in Azure, waarbij een bijgewerkte certificaatketen wordt gebruikt voor validatie. Om ervoor te zorgen dat het apparaat toegang heeft tot de vereiste certificaatupdatedomeinen om certificaatupdates te downloaden en te installeren, raadpleegt u Certificaatdownloads en intrekkingslijsten en details van Azure certificeringsinstantie. Zie Onderhoudsstackupdates voor meer informatie over SSU's.

Hoe u deze update kunt downloaden

Voordat u deze update installeert

Belangrijk U moet de meest recente onderhoudsstackupdate (SSU) hebben geïnstalleerd. Als u niet de meest recente SSU installeert voordat u Windows-updates toepast, kan dit tot gevolg hebben dat de Windows-update pas wordt aangeboden wanneer de meest recente SSU is geïnstalleerd.

Implementatie

Als u deze update implementeert, kiest u een van de volgende opties op basis van uw installatiescenario:

Voor offline installatiekopiebeheer van het besturingssysteem

  • Als je installatiekopie niet de LCU van 25 juli 2023 (KB5028244) of hoger heeft, moet je de speciale zelfstandige SSU (KB5031539) van 13 oktober 2023 installeren voordat je deze update installeert.

Voor de implementatie van Windows Server Update Services (WSUS) of bij de installatie van het zelfstandige pakket vanuit de Microsoft Update-catalogus

  • Als uw apparaten niet de LCU van 11 mei 2021 (KB5003173) of hoger hebben, moet u de speciale zelfstandige SSU van 10 augustus 2021 (KB5005260) installeren voordat u deze update installeert.

Deze update downloaden en installeren

Als je deze update wilt downloaden en installeren, gebruik je een van de volgende releasekanalen voor Windows en Microsoft.


Beschikbaar Volgende stap
Beschikbaar Deze update wordt automatisch gedownload en geïnstalleerd vanuit Windows Update.

Bestandsinformatie

Een lijst met bestanden die deel uitmaken van deze update wordt geleverd in een CSV-bestand (door komma's gescheiden) (*.csv). Het bestand kan worden geopend in een teksteditor zoals Kladblok of in Microsoft Excel.

Opmerking: De Engelse (Verenigde Staten) versie van deze software-update bevat mogelijk bestanden voor extra talen.

Downloadpictogram Download de bestandsinformatie voor deze cumulatieve update KB5087544.

Downloadpictogram Download de bestandsinformatie voor de SSU (KB5084130) - versie 19041.7183 update.

Als u deze update wilt verwijderen

Opmerking

Kennisgeving voor updates van Microsoft Store-toepassingen

Opmerking

Met Windows-updates worden geen updates voor Microsoft Store-toepassingen geïnstalleerd. Als u een zakelijke gebruiker bent, raadpleegt u Microsoft Store-apps - Configuration Manager. Als u een consumentengebruiker bent, raadpleegt u Updates voor apps en games in de Microsoft Store downloaden.

Informatie over beëindiging van ondersteuning

Einde van ondersteuning

Microsoft biedt vanaf de volgende einddatums geen gratis software-updates meer van Windows Update, technische ondersteuning of beveiligingspatches. Zie Windows 10 Extended Security Updates (ESU) als u essentiële en belangrijke beveiligingsupdates voor Windows 10 wilt blijven ontvangen. We raden je aan te upgraden naar een latere versie van Windows.

Wijzigingenlogboek

Datum wijzigen Beschrijving van wijziging
14 juli 2026
  • Oplossing bijgewerkt voor het bekende probleem "Apparaten met een niet-aanbevolen BitLocker-groepsbeleid-configuratie moeten mogelijk hun BitLocker-herstelsleutel invoeren"
13 mei 2026
  • De volgende releasenotitie voor Beveiligd opstarten is toegevoegd:

    Met deze update wordt een nieuwe SecureBoot map toegevoegd onder C:\Windows op apparaten die in aanmerking komen. De map bevat voorbeeldscripts die zijn bedoeld voor organisaties met IT-professionals die actief updates voor al hun apparaten beheren. Deze scripts kunnen worden gebruikt om de updatestatus van Secure Boot-certificaten te detecteren en de implementatie te automatiseren via een veilig implementatiemechanisme in een Active Directory-omgeving. Zie Voorbeeld van E2E-automatiseringshandleiding voor beveiligd opstarten voor meer informatie.