14 juli 2026—KB5099539 (builds van besturingssystemen 19045.7548 en 19044.7548)

Van toepassing op
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021
Verlopen van Windows Secure Boot-certificaat
Belangrijk Certificaten voor beveiligd opstarten die door de meeste Windows-apparaten worden gebruikt, zouden verlopen vanaf juni 2026. Microsoft heeft deze certificaten de afgelopen maanden bijgewerkt op pc's en niet-beheerde zakelijke apparaten. Apparaten die de nieuwere certificaten niet hebben ontvangen, blijven starten en standaardupdates voor Windows blijven worden geïnstalleerd. We blijven de nieuwere certificaten in de komende maanden via Windows-updates installeren.

Samenvatting

In dit artikel worden de beveiligingsproblemen en kwaliteitsverbeteringen opgesomd die in deze cumulatieve beveiligingsupdate zijn opgenomen.


Van toepassing op: Windows 10 ESU

Belangrijk

Gebruik EKB KB5015684 om bij te werken naar Windows 10 versie 22H2.

Deze beveiligingsupdate bevat oplossingen en kwaliteitsverbeteringen die deel uitmaken van de volgende updates:

Hier volgt een overzicht van de problemen die met deze update worden verholpen wanneer u deze update installeert. Als er nieuwe functies zijn, worden deze ook vermeld. De vetgedrukte tekst tussen vierkante haken geeft het item of gebied aan van de wijziging die we documenteren.

  • [OLE-automatisering (bekend probleem)] Opgelost: hiermee wordt een compatibiliteitsprobleem opgelost in OLE-automatisering (oleaut32.dll) dat is geïntroduceerd door de beveiligingsupdate van juni 2026. Sommige toepassingen die gebruikmaken van de IDispatch::Invoke-methode om COM-methoden aan te roepen met BYREF-parameters die dezelfde onderliggende opslag delen, kunnen mislukken. Deze fouten kunnen parametermarshalingfouten of automatiseringsaanroepfouten omvatten. Deze update corrigeert de manier waarop het eigendom van parameters wordt beheerd en herstelt verwacht toepassingsgedrag.

  • [Bestandenverkenner (bekend probleem)] Opgelost: een probleem waarbij de OneDrive-snelkoppeling in Bestandenverkenner niet meer werkt wanneer Bestandenverkenner wordt uitgevoerd in de beheermodus.

  • [Prullenbak (bekend probleem)] Opgelost: met deze update wordt een probleem opgelost waarbij in het bevestigingsvenster mogelijk de bestandsnaam van een interne Prullenbak wordt weergegeven in plaats van de oorspronkelijke bestandsnaam bij het definitief verwijderen van een bestand.

  • [Invoer] Deze update wijzigt het gedrag van het verwijderen van sneltoetsen en het opschonen. In zeldzame gevallen reageren sommige ingebouwde Windows-ervaringen die afhankelijk zijn van eerder levenscyclusgedrag met sneltoetsen tijdelijk niet meer op bepaalde sneltoetsen. Dit probleem kan meestal worden opgelost door de betreffende app opnieuw te starten. Als het probleem niet is opgelost, meldt u het via de Feedback-hub.

  • [Beveiligd opstarten]

    • Deze update maakt dynamische statusrapportage mogelijk voor de status van beveiligd opstarten in de app Windows-beveiliging.
    • Deze update bevat aanvullende betrouwbare apparaatdoelgegevens, waardoor het aantal apparaten dat in aanmerking komt voor automatisch nieuwe certificaten voor beveiligd opstarten wordt vergroot. Certificaatdistributie via Windows-updates wordt de komende maanden voortgezet op ondersteunde pc's en niet-beheerde bedrijfsapparaten.
  • [Netwerken] Deze update introduceert een wijziging in de beveiliging die de vereisten voor TDI-transportregistratie afdwingt. Als gevolg hiervan kunnen toepassingen die sockets gebruiken via niet-geregistreerde TDI-transporten van derden niet meer werken na de installatie van deze update. Geregistreerde TDI-transporten worden niet beïnvloed. Zie TDI-transporten van derden werken mogelijk niet meer na de installatie van Windows-beveiligingsupdates die zijn uitgebracht op of na 14 juli 2026.

  • [Extern bureaublad (RDP)-beveiliging] Ondersteuning voor vingerafdrukken van SHA-2-certificaten is toegevoegd voor vertrouwde RDP-uitgevers, waarbij SHA-1-ondersteuning alleen behouden blijft voor achterwaartse compatibiliteit en gepland is voor toekomstige verwijdering. Er zijn nieuwe richtlijnen beschikbaar voor het beheren van de beveiliging van RDP-bestanden via groepsbeleid om organisaties te helpen het risico op phishing te beperken door te bepalen welke RDP-bestanden gebruikers kunnen openen. We raden IT-beheerders aan zo snel mogelijk te migreren naar SHA-256-vingerafdrukken of een sterker algoritme om verstoring te voorkomen.

Als u eerdere updates hebt geïnstalleerd, worden alleen de nieuwe updates in dit pakket gedownload en op uw apparaat geïnstalleerd.

Raadpleeg de nieuwe website Security Update Guide en de Security Updates van juli 2026 voor meer informatie over beveiligingsproblemen.

Zie het artikel over de typen Windows-updates en de typen maandelijkse kwaliteitsupdates voor meer informatie over de terminologie van Windows Update. Zie de pagina met updategeschiedenis voor een overzicht van Windows 10 versie 22H2.

Bekende problemen in deze update

Apparaten met een niet-aanbevolen BitLocker-groepsbeleid-configuratie moeten mogelijk hun BitLocker-herstelsleutel invoeren

Symptomen

Sommige apparaten met een niet-aanbevolen BitLocker-groepsbeleidsconfiguratie moeten mogelijk hun BitLocker-herstelsleutel invoeren bij de eerste herstart na het installeren van deze update.

Dit probleem is alleen van invloed op een beperkt aantal systemen waarin ALLE volgende voorwaarden waar zijn. Deze voorwaarden zijn waarschijnlijk niet gevonden op persoonlijke apparaten die niet worden beheerd door IT-afdelingen.

  1. BitLocker is ingeschakeld op het besturingssysteemstation.
  2. Het groepsbeleid TPM-platformvalidatieprofiel configureren voor systeemeigen UEFI-firmwareconfiguraties wordt geconfigureerd en PCR7 wordt opgenomen in het validatieprofiel (of de equivalente registersleutel wordt handmatig ingesteld).
  3. In Systeeminformatie (msinfo32.exe) wordt aangegeven dat de PCR7-binding met de Secure Boot-status niet mogelijk is.
  4. Het Windows UEFI CA 2023-certificaat is aanwezig in de Secure Boot Signature Database (DB) van het apparaat, waardoor het apparaat in aanmerking komt voor het met 2023 ondertekende Windows Opstartbeheer als standaardinstelling.
  5. Op het apparaat wordt het met 2023 ondertekende Windows Opstartbeheer nog niet uitgevoerd.

In dit scenario hoeft de BitLocker-herstelsleutel slechts eenmaal te worden ingevoerd. Als je opnieuw opstart, wordt er geen BitLocker-herstelscherm geactiveerd, zolang de configuratie van het groepsbeleid ongewijzigd blijft. Zie [Uw BitLocker-herstelsleutel zoeken] (https://support.microsoft.com/Windows/Security/Encryption/find-your-bitlocker-recovery-key).

Ondernemingen wordt aangeraden hun BitLocker-groepsbeleid te controleren op expliciete PCR7-opname en msinfo32.exe te controleren op PCR7-bindingsstatus voordat je deze update installeert.

Oplossing

Dit probleem is opgelost in update KB5122878. Na het installeren van update KB5122878 kunnen apparaten met deze incompatibele configuratie voor groepsbeleid de in 2023 ondertekende Windows Boot Manager niet installeren. Als uw apparaat is getroffen, wordt gebeurtenis-id 1032 weergegeven in het systeemgebeurtenislogboek bij het installeren van Windows-updates: 'De Secure Boot-update Boot Manager (2023) is niet toegepast vanwege een bekende incompatibiliteit met de huidige BitLocker-configuratie.'

Als gebeurtenis-id 1032 wordt weergegeven, raadt Microsoft ten zeerste aan de configuratie van het groepsbeleid te verwijderen voordat je updates installeert, zodat je de in 2023 ondertekende Windows Boot Manager kunt installeren en de nieuwste Secure Boot-beveiliging kunt blijven ontvangen.

De configuratie van het groepsbeleid verwijderen voordat u de update installeert (aanbevolen)

  1. Open groepsbeleid-editor (gpedit.msc) of je console Groepsbeleidbeheer.
  2. Navigeer naar:Beheersjablonen > voor computerconfiguratie > Windows-onderdelen > BitLocker-stationsversleutelingBesturingssysteemstations > .
  3. Stel TPM-platformvalidatieprofiel configureren voor systeemeigen UEFI-firmwareconfiguraties in op Niet geconfigureerd.
  4. Voer de volgende opdracht uit op betrokken apparaten om de beleidswijziging door te geven: gpupdate /force
  5. Voer de volgende opdracht uit om BitLocker te onderbreken (als BitLocker is ingeschakeld op station C:): manage-bde -protectors -disable C:
  6. Voer de volgende opdracht uit om BitLocker te hervatten (als BitLocker is ingeschakeld op station C:): manage-bde -protectors -enable C:
  7. Hiermee worden de BitLocker-bindingen bijgewerkt om het door Windows geselecteerde standaard PCR-profiel te gebruiken.

Als je deze configuratie van het groepsbeleid niet wilt verwijderen, kun je de nieuwe Windows Boot Manager installeren door BitLocker tijdelijk te onderbreken en de update voor beveiligd opstarten te installeren. Dit doet u als volgt:
  1. Voer de volgende opdracht uit om BitLocker te onderbreken (als BitLocker is ingeschakeld op station C:): manage-bde -protectors -disable C:
  2. Voer de volgende opdracht uit: Start-ScheduledTask -TaskName \\Microsoft\\Windows\\PI\\Secure-Boot-Update
  3. Start het apparaat opnieuw op.
  4. Zodra de nieuwe Windows Boot Manager is geïnstalleerd, schakel je BitLocker in door de opdracht uit te voeren: manage-bde -protectors -enable C:

Windows 10 onderhoudsstackupdate (KB5104021) - versie 19041.7546

Microsoft combineert nu de meest recente onderhoudsstackupdate (SSU) voor je besturingssysteem met de meest recente cumulatieve update (LCU). SSU's verbetert de betrouwbaarheid van het updateproces en bevat oplossingen voor de onderhoudsstack, het onderdeel waarmee Windows-updates worden geïnstalleerd.

Notitie Deze onderhoudsstackupdate (SSU) bevat uitgebreide logica om te verifiëren of een apparaat wordt gehost in Azure, waarbij een bijgewerkte certificaatketen wordt gebruikt voor validatie. Om ervoor te zorgen dat het apparaat toegang heeft tot de vereiste certificaatupdatedomeinen om certificaatupdates te downloaden en te installeren, raadpleegt u Certificaatdownloads en intrekkingslijsten en details van Azure certificeringsinstantie. Zie Onderhoudsstackupdates voor meer informatie over SSU's.

Hoe u deze update kunt downloaden

Voordat u deze update installeert

Belangrijk U moet de meest recente onderhoudsstackupdate (SSU) hebben geïnstalleerd. Als u niet de meest recente SSU installeert voordat u Windows-updates toepast, kan dit tot gevolg hebben dat de Windows-update pas wordt aangeboden wanneer de meest recente SSU is geïnstalleerd.

Implementatie

Als u deze update implementeert, kiest u een van de volgende opties op basis van uw installatiescenario:

  • Voor offline service van installatiekopieën van het besturingssysteem:

    Als je installatiekopie niet de LCU van 25 juli 2023 (KB5028244) of hoger heeft, moet je de speciale zelfstandige SSU (KB5031539) van 13 oktober 2023 installeren voordat je deze update installeert.

  • Voor de implementatie van Windows Server Update Services (WSUS) of bij de installatie van het zelfstandige pakket vanuit de Microsoft Update-catalogus:

    Als uw apparaten niet de LCU van 11 mei 2021 (KB5003173) of hoger hebben, moet u de speciale zelfstandige SSU van 10 augustus 2021 (KB5005260) installeren voordat u deze update installeert.

Als u dynamische updates zoals deze update implementeert voor een bestaande Windows-installatiekopie, controleert u of het bestand boot.stl is opgenomen als onderdeel van het installatiemedium. Als u het bestand niet opneemt, kunnen apparaten mogelijk niet starten vanaf het installatiemedium en kan dit leiden tot foutcode 0xc0430001.

Notitie Het bestand boot.stl wordt gebruikt tijdens de validatie van beveiligd opstarten en moet overeenkomen met de Windows-versie en architectuur van de installatiekopie die je bijwerkt.

Voer een van de volgende handelingen uit om ervoor te zorgen dat het bestand boot.stl wordt opgenomen als onderdeel van het installatiemedium:

  • Gebruik het Update WinPE-script om een bestaande Windows-image bij te werken. (Aanbevolen)
  • Kopieer het bestand boot.stl handmatig van de Windows \Boot\EFI-map van het apparaat naar de overeenkomstige map op het installatiemedium voordat u de update implementeert.

Zie Windows-installatiemedia bijwerken met Dynamische update voor informatie over het toepassen van dynamische updatepakketten op bestaande Windows-installatiekopieën.

Deze update downloaden en installeren

Als je deze update wilt downloaden en installeren, gebruik je een van de volgende releasekanalen voor Windows en Microsoft.


Beschikbaar Volgende stap
Beschikbaar Deze update wordt automatisch gedownload en geïnstalleerd vanuit Windows Update.

Bestandsinformatie

Een lijst met bestanden die deel uitmaken van deze update wordt geleverd in een CSV-bestand (door komma's gescheiden) (*.csv). Het bestand kan worden geopend in een teksteditor zoals Kladblok of in Microsoft Excel.

Notitie De Engelse (Verenigde Staten) versie van deze software-update bevat mogelijk bestanden voor extra talen.

Downloadpictogram Download de bestandsinformatie voor de cumulatieve update KB5099539.

Downloadpictogram Download de bestandsinformatie voor de SSU (KB5104021) - versie 19041.7546 update.

Updates voor Microsoft Store-toepassingen

Met Windows-updates worden geen updates voor Microsoft Store-toepassingen geïnstalleerd. Als u een zakelijke gebruiker bent, raadpleegt u Microsoft Store-apps - Configuration Manager. Als u een consumentengebruiker bent, raadpleegt u Updates voor apps en games in de Microsoft Store downloaden.

Verlopen van Windows Secure Boot-certificaat

Belangrijk: Certificaten voor beveiligd opstarten die door de meeste Windows-apparaten worden gebruikt, verlopen sinds juni 2026. Dit kan van invloed zijn op de mogelijkheid van bepaalde persoonlijke en zakelijke apparaten om veilig op te starten als deze niet op tijd is bijgewerkt. Om onderbrekingen te voorkomen, raden we u aan de richtlijnen te bekijken en van tevoren actie te ondernemen om certificaten bij te werken. Zie Windows Secure Boot-certificaatverloop en CA-updates voor meer informatie en voorbereidingsstappen.

Einde van ondersteuning

Microsoft biedt vanaf de volgende einddatums geen gratis software-updates meer van Windows Update, technische ondersteuning of beveiligingspatches. Zie Windows 10 Extended Security Updates (ESU) als u essentiële en belangrijke beveiligingsupdates voor Windows 10 wilt blijven ontvangen. We raden je aan te upgraden naar een latere versie van Windows.

Wijzigingenlogboek

Datum wijzigen Beschrijving van wijziging
8 september 2026
  • Bekend probleem bijgewerkt: "Apparaten met een niet-aanbevolen configuratie van BitLocker-groepsbeleid moeten mogelijk hun BitLocker-herstelsleutel invoeren"
17 augustus 2026
  • Apparaten met een niet-aanbevolen configuratie van BitLocker-groepsbeleid moeten mogelijk hun BitLocker-herstelsleutel invoeren" toegevoegd in de sectie Bekende problemen in deze update. Dit probleem is niet opgelost in een eerdere update.