Deze cumulatieve update voor Windows Server 2022 (KB5099540) bevat de nieuwste beveiligingspatches en verbeteringen, samen met niet-beveiligingsupdates van de optionele preview-release van vorige maand. Ga naar het dashboard voor de Windows versiestatus voor de meest recente status van deze release.
Aankondigingen en berichten
Deze sectie bevat belangrijke meldingen met betrekking tot deze release, waaronder aankondigingen, wijzigingslogboeken en kennisgevingen over het einde van de ondersteuning.
Verlopen van Windows Secure Boot-certificaat
Belangrijk: Certificaten voor beveiligd opstarten die door de meeste Windows-apparaten worden gebruikt, verlopen vanaf juni 2026. Microsoft heeft deze certificaten de afgelopen maanden bijgewerkt op consumenten- en niet-beheerde zakelijke apparaten. Apparaten die de nieuwere certificaten niet hebben ontvangen, blijven normaal starten en werken, en standaard Windows-updates blijven geïnstalleerd. Bijgewerkte certificaten worden de komende maanden nog steeds geleverd via Windows Update. Zie Windows Secure Boot-certificaatverloop en CA-updates voor meer informatie.
Verbeteringen
Deze beveiligingsupdate bevat oplossingen en kwaliteitsverbeteringen van KB5094128 (van 9 juni 2026). De volgende samenvatting geeft een overzicht van de belangrijkste problemen die door deze update zijn opgelost. Er zijn ook nieuwe functies beschikbaar. De vetgedrukte tekst tussen vierkante haken geeft het item of gebied aan van de wijziging die wemelt.
- [Beveiligd opstarten] Deze update bevat aanvullende betrouwbare apparaatdoelgegevens, waardoor het aantal apparaten dat in aanmerking komt voor automatisch nieuwe certificaten voor beveiligd opstarten wordt vergroot. Certificaatdistributie via Windows-updates wordt de komende maanden voortgezet op ondersteunde pc's en niet-beheerde bedrijfsapparaten.
- [Apps (bekend probleem)] Opgelost: met deze update wordt een probleem opgelost dat van invloed is op bepaalde apps van derden die OLE-automatisering gebruiken voor interactie met Microsoft Office. Na de installatie van de beveiligingsupdate (KB5094128) van juni 2026 kunnen deze apps mogelijk Office niet starten of documenten openen.
- [Verificatie] Deze update verbetert de geïntegreerde sensorcontrole van Microsoft Defender for Identity (MDI) voor NT LAN Manager-verificatie (NTLM). Het legt meer op NTLM gebaseerde verificatiegebeurtenissen vast, zodat u identiteitsgerelateerde bedreigingen beter kunt detecteren.
- [Distributed Key Manager (DKM)] Deze update introduceert automatische detectie van onveilige DKM-container ACL-configuraties in AD FS en biedt een opt-in-herstelmechanisme om beheerders te helpen DKM-containermachtigingen te versterken. Zie CVE-2026-56155: AD FS Distributed Key Manager container ACL-hardening voor meer informatie over het beheren van deze wijziging.
- [Bestandenverkenner (bekend probleem)] Opgelost: een probleem waarbij de OneDrive-snelkoppeling in Bestandenverkenner niet meer werkt wanneer Bestandenverkenner wordt uitgevoerd in de beheermodus. Dit probleem kan optreden na de installatie van de beveiligingsupdate (KB5094128 van juni 2026).
- [Invoer] Deze update wijzigt het gedrag van het verwijderen van sneltoetsen en het opschonen. In zeldzame gevallen reageren sommige ingebouwde Windows-ervaringen die afhankelijk zijn van eerder levenscyclusgedrag met sneltoetsen tijdelijk niet meer op bepaalde sneltoetsen. Dit probleem kan meestal worden opgelost door de betreffende app opnieuw te starten. Als het probleem niet is opgelost, meldt u het via de Feedback-hub.
-
[Netwerken]
- Deze update verbetert de betrouwbaarheid in Windows-failoverclusteromgevingen die gebruikmaken van virtuele IP-clusteradressen. Het zorgt ervoor dat de instelling SkipAsSource voor cluster-IP's correct wordt geconfigureerd, wat de nauwkeurigheid van de DNS-records en de netwerkcommunicatieconnectiviteit verbetert.
- Deze update introduceert een wijziging in de beveiliging die de vereisten voor TDI-transportregistratie afdwingt. Als gevolg hiervan kunnen toepassingen die sockets gebruiken via niet-geregistreerde TDI-transporten van derden niet meer werken na de installatie van deze update. Geregistreerde TDI-transporten worden niet beïnvloed. Zie TDI-transporten van derden werken mogelijk niet meer na de installatie van Windows-beveiligingsupdates die zijn uitgebracht op of na 14 juli 2026.
- [Prullenbak (bekend probleem)] Opgelost: met deze update wordt een probleem opgelost waarbij in het bevestigingsvenster mogelijk de bestandsnaam van een interne Prullenbak wordt weergegeven in plaats van de oorspronkelijke bestandsnaam bij het definitief verwijderen van een bestand. Dit probleem kan optreden na de installatie van de beveiligingsupdate (KB5094128 van juni 2026).
- [Extern bureaublad (RDP)-beveiliging] Ondersteuning voor vingerafdrukken van SHA-2-certificaten is toegevoegd voor vertrouwde RDP-uitgevers, waarbij SHA-1-ondersteuning alleen behouden blijft voor achterwaartse compatibiliteit en gepland is voor toekomstige verwijdering. Er zijn nieuwe richtlijnen beschikbaar voor het beheren van de beveiliging van RDP-bestanden via groepsbeleid om organisaties te helpen het risico op phishing te beperken door te bepalen welke RDP-bestanden gebruikers kunnen openen. We raden IT-beheerders aan zo snel mogelijk te migreren naar SHA-256-vingerafdrukken of een sterker algoritme om verstoring te voorkomen.
Als u al eerdere updates hebt geïnstalleerd, worden alleen de nieuwe updates in dit pakket gedownload en geïnstalleerd op uw apparaat.
Zie de Security Update Guide en de Security Updates van juli 2026 voor meer informatie over beveiligingsproblemen.
Update servicestack Windows Server 2022 ( KB5120210) - 20348.5384
Met deze update worden kwaliteitsverbeteringen aangebracht in de onderhoudsstack. Dit is het onderdeel dat Windows-updates installeert. Updates voor de onderhoudsstack (SSU) zorgen ervoor dat u over een robuuste en betrouwbare onderhoudsstack beschikt, zodat uw apparaten Microsoft-updates kunnen ontvangen en installeren. Zie On-premises implementatie van onderhoudsstackupdates vereenvoudigen voor meer informatie over SSU's.
Bekende problemen in deze update
Apparaten met een niet-aanbevolen BitLocker-groepsbeleid-configuratie moeten mogelijk hun BitLocker-herstelsleutel invoeren
Symptoom
Sommige apparaten met een niet-aanbevolen BitLocker-groepsbeleidsconfiguratie moeten mogelijk hun BitLocker-herstelsleutel invoeren bij de eerste herstart na het installeren van deze update.
Dit probleem doet zich alleen voor bij een beperkt aantal systemen waarin ALLE onderstaande voorwaarden waar zijn. Deze voorwaarden zijn waarschijnlijk niet gevonden op persoonlijke apparaten die niet worden beheerd door IT-afdelingen.
- BitLocker is ingeschakeld op het besturingssysteemstation.
- Het groepsbeleidsinstelling 'Configureer TPM-platformvalidatieprofiel voor native UEFI-firmwareconfiguraties' is geconfigureerd en PCR7 is opgenomen in het validatieprofiel (of de equivalente registersleutel is handmatig ingesteld).
- Systeeminformatie (msinfo32.exe) rapporteert secure boot state PCR7 Binding als 'Niet mogelijk'.
- Het Windows UEFI CA 2023-certificaat is aanwezig in de Secure Boot Signature Database (DB) van het apparaat, waardoor het apparaat in aanmerking komt voor het met 2023 ondertekende Windows Opstartbeheer als standaardinstelling.
- Op het apparaat wordt het met 2023 ondertekende Windows Opstartbeheer nog niet uitgevoerd.
In dit scenario hoeft de BitLocker-herstelsleutel slechts eenmaal te worden ingevoerd. Als je opnieuw opstart, wordt er geen BitLocker-herstelscherm geactiveerd, zolang de configuratie van het groepsbeleid ongewijzigd blijft. Voor hulp bij het vinden van je BitLocker-herstelsleutel, zie het artikel Je BitLocker-herstelcode vinden.
Ondernemingen wordt aangeraden hun BitLocker-groepsbeleid te controleren op expliciete PCR7-opname en msinfo32.exe te controleren op PCR7-bindingsstatus voordat je deze update installeert. (Zie de tijdelijke oplossing hieronder.)
Tijdelijke oplossing
De configuratie van het groepsbeleid verwijderen voordat u de update installeert (aanbevolen)
- Open groepsbeleid-editor (gpedit.msc) of je console Groepsbeleidbeheer.
- Navigeer naar: Beheersjablonen > voor computerconfiguratie > Windows-onderdelen > BitLocker-stationsversleuteling Besturingssysteemstations>.
- Stel 'Configureer TPM-platformvalidatieprofiel voor native UEFI-firmwareconfiguraties' in op 'Niet geconfigureerd'.
- Voer de volgende opdracht uit op betrokken apparaten om de beleidswijziging door te geven: gpupdate /force
- Voer de volgende opdracht uit om BitLocker te onderbreken (waarbij BitLocker is ingeschakeld op station C): manage-bde -protectors -disable C:
- Voer de volgende opdracht uit om BitLocker te hervatten (waarbij BitLocker is ingeschakeld op station C): manage-bde -protectors -enable C:
- Hiermee worden de BitLocker-bindingen bijgewerkt om het door Windows geselecteerde standaard PCR-profiel te gebruiken.
Een permanente oplossing voor dit probleem is gepland in een toekomstige Windows-update. Meer informatie zal worden verstrekt wanneer deze beschikbaar is.
In Windows Server Update Services (WSUS) worden geen foutdetails weergegeven
Na de installatie van KB5070884 of latere updates geeft Windows Server Update Services (WSUS) geen synchronisatiefoutdetails weer in de foutenrapportage. Deze functionaliteit wordt tijdelijk verwijderd om het beveiligingslek met betrekking tot het uitvoeren van externe code, CVE-2025-59287, op te lossen.
Hoe u deze update kunt downloaden
Voordat u deze update installeert
Microsoft combineert nu de meest recente onderhoudsstackupdate (SSU) voor je besturingssysteem met de meest recente cumulatieve update (LCU). Zie Onderhoudsstackupdates voor algemene informatie over SSU's.
Vereiste voor offline service van installatiekopieën van het besturingssysteem:
Zorg ervoor dat je afbeelding KB5030216 (09/12/2023) of een latere LCU bevat. Als dat niet het geval is, installeert u de app op uw offlinemedia voordat u de nieuwste update installeert. Met deze LCU wordt de SSU-versie bijgewerkt naar 20348.1960. Dit is de minimale SSU-versie die u moet hebben om fout 0x800f0823 (CBS_E_NEW_SERVICING_STACK_REQUIRED) te voorkomen.
Implementatie
Als u dynamische updates zoals deze update implementeert voor een bestaande Windows-installatiekopie, controleert u of het bestand boot.stl is opgenomen als onderdeel van het installatiemedium. Als het bestand niet wordt bijgevoegd, kunnen apparaten mogelijk niet starten vanaf het installatiemedium en kan dit resulteren in een foutcode 0xc0430001.
Opmerking
Het bestand boot.stl wordt gebruikt tijdens de validatie van beveiligd opstarten en moet overeenkomen met de Windows-versie en architectuur van de installatiekopie die je bijwerkt.
Voer een van de volgende handelingen uit om ervoor te zorgen dat het bestand boot.stl wordt opgenomen als onderdeel van het installatiemedium:
- Gebruik het Update WinPE-script om een bestaande Windows-image bij te werken. (Aanbevolen)
- Kopieer het bestand boot.stl handmatig van de Windows \Boot\EFI-map van het apparaat naar de overeenkomstige map op het installatiemedium voordat u de update implementeert.
Zie Windows-installatiemedia bijwerken met Dynamische update voor informatie over het toepassen van dynamische updatepakketten op bestaande Windows-installatiekopieën.
Deze update installeren
Gebruik een van de volgende releasekanalen van Windows en Microsoft om deze update te installeren.
| Beschikbaar | Volgende stap |
|---|---|
|
Deze update wordt automatisch gedownload en geïnstalleerd vanuit Windows Update en Microsoft Update. |
Bestandsinformatie
Download de bestandsinformatie voor de cumulatieve update 5099540 voor een lijst van bestanden die deel uitmaken van deze update.
Download de bestandsinformatie voor de SSU (KB5120210) versie 20348.5384 voor een lijst van bestanden die deel uitmaken van de onderhoudsstackupdate.