11 sierpnia 2026 r. — KB5120249 (kompilacje systemu operacyjnego 19045.7663 i 19044.7663)

Dotyczy
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021

Wygaśnięcie certyfikatu bezpiecznego rozruchu systemu Windows i aktualizacje urzędu certyfikacji

Ważne Certyfikaty bezpiecznego rozruchu używane przez większość urządzeń z systemem Windows zaczęły wygasać w czerwcu 2026 r. Firma Microsoft od miesięcy aktualizuje te certyfikaty na komputerach i niezarządzanych urządzeniach biznesowych. Urządzenia, które nie otrzymały nowszych certyfikatów, będą nadal uruchamiane, a standardowe aktualizacje systemu Windows będą nadal instalowane. W najbliższych miesiącach będziemy nadal instalować nowsze certyfikaty za pośrednictwem aktualizacji systemu Windows.

Podsumowanie

W tym artykule wymieniono problemy z zabezpieczeniami i ulepszenia jakości zawarte w tej zbiorczej aktualizacji zabezpieczeń.


Dotyczy: Windows 10 ESU

Ważne Użyj KB5015684 EKB, aby zaktualizować do Windows 10 wersji 22H2.

Ta aktualizacja zabezpieczeń zawiera poprawki i ulepszenia jakości, które wchodzą w skład następujących aktualizacji:

Poniżej znajduje się podsumowanie problemów, które ta aktualizacja rozwiązuje po zainstalowaniu tej aktualizacji. Jeśli pojawiły się nowe funkcje, zostanie one również wymienione. Tekst pogrubiony w nawiasach wskazuje element lub obszar zmiany, który dokumentujemy.

  • [Kopia zapasowa] Historia plików Automatyczne tworzenie kopii zapasowych udziałów sieciowych przy użyciu bloku komunikatów serwera (SMB) może zakończyć się niepowodzeniem z powodu niepoprawnego błędu "nieprawidłowe poświadczenia". W przypadku wystąpienia tego problemu w zaplanowanych kopiach zapasowych nie są kopiowane żadne pliki. Ta aktualizacja rozwiązuje ten problem.
  • [Bezpieczny rozruch] Ta aktualizacja zawiera dodatkowe dane o bardzo zaufanych urządzeniach docelowych, zwiększając zakres urządzeń kwalifikujących się do automatycznego otrzymywania nowych certyfikatów bezpiecznego rozruchu. Wdrażanie certyfikatów za pośrednictwem aktualizacji systemu Windows będzie kontynuowane na obsługiwanych komputerach i niezarządzanych urządzeniach biznesowych w nadchodzących miesiącach.

Jeśli zainstalowano wcześniejsze aktualizacje, tylko nowe aktualizacje zawarte w tym pakiecie zostaną pobrane i zainstalowane w urządzeniu.

Aby uzyskać więcej informacji na temat luk w zabezpieczeniach, zapoznaj się z nową witryną internetową przewodnika aktualizacji zabezpieczeń oraz z Aktualizacje zabezpieczeń z sierpnia 2026 r.

Aby uzyskać informacje dotyczące terminologii związanej z aktualizacjami systemu Windows, zobacz artykuł o typach aktualizacji systemu Windows i typach comiesięcznych aktualizacji dotyczących jakości. Aby zapoznać się z omówieniem systemu Windows 10, wersja 22H2, zobacz jego stronę historii aktualizacji.

Znane problemy z tą aktualizacją

Na urządzeniach z niezalecaną konfiguracją zasady grupy funkcji BitLocker może być wymagane wprowadzenie klucza odzyskiwania funkcji BitLocker

Objawy

W przypadku niektórych urządzeń, na których zastosowano niezgodną z zaleceniami konfigurację zasad grupy dotyczących funkcji BitLocker, może zaistnieć konieczność wprowadzenia klucza odzyskiwania funkcji BitLocker przy pierwszym ponownym uruchomieniu komputera po zainstalowaniu tej aktualizacji.

Problem ten dotyczy jedynie ograniczonej liczby systemów, w których spełnione są WSZYSTKIE poniższe warunki. Jest mało prawdopodobne, aby warunki te występowały na urządzeniach osobistych, które nie są zarządzane przez działy IT.

  1. Funkcja BitLocker jest włączona na dysku systemu operacyjnego.
  2. Profil sprawdzania poprawności platformy modułu TPM skonfigurowany w zasady grupy dla natywnych konfiguracji oprogramowania układowego UEFI jest skonfigurowany, a PCR7 jest uwzględniany w profilu weryfikacji (lub równoważny klucz rejestru jest ustawiany ręcznie).
  3. Informacje o systemie (msinfo32.exe) zgłaszają powiązanie PCR7 w stanie bezpiecznego rozruchu jako niemożliwe.
  4. Certyfikat Windows UEFI CA 2023 znajduje się w bazie danych podpisów funkcji Secure Boot (DB) urządzenia, dzięki czemu urządzenie kwalifikuje się do ustawienia menedżera rozruchu systemu Windows z podpisem 2023 jako domyślnego.
  5. Na tym urządzeniu nie jest jeszcze zainstalowany menedżer rozruchu systemu Windows z podpisem z 2023 roku.

W tym scenariuszu klucz odzyskiwania funkcji BitLocker należy wprowadzić tylko raz – kolejne ponowne uruchomienia komputera nie spowodują wyświetlenia ekranu odzyskiwania funkcji BitLocker, o ile konfiguracja zasad grupy pozostanie niezmieniona. Aby uzyskać pomoc w znalezieniu klucza odzyskiwania funkcji BitLocker, zobacz [Znajdowanie klucza odzyskiwania funkcji BitLocker](https://support.microsoft.com/Windows/Security/Encryption/find-your-bitlocker-recovery-key).

Przed zainstalowaniem tej aktualizacji zaleca się, aby przedsiębiorstwa sprawdziły swoje zasady grupy BitLocker pod kątem wyraźnego uwzględnienia PCR7 oraz zweryfikowały w programie msinfo32.exe status powiązania PCR7.

Rozwiązanie

Ten problem został rozwiązany w aktualizacji KB5122878. Po zainstalowaniu aktualizacji KB5122878 urządzenia z tą niezgodną konfiguracją zasad grupy nie mogą zainstalować Menedżera rozruchu systemu Windows podpisanego w 2023 roku. Jeśli problem dotyczył Twojego urządzenia, identyfikator zdarzenia 1032 pojawi się w dzienniku zdarzeń systemowych podczas instalowania aktualizacji systemu Windows: "Aktualizacja Menedżera rozruchu bezpiecznego rozruchu (2023) nie została zastosowana z powodu znanej niezgodności z bieżącą konfiguracją funkcji BitLocker".

Jeśli otrzymasz zdarzenie o identyfikatorze 1032, firma Microsoft zdecydowanie zaleca usunięcie konfiguracji zasady grupy przed zainstalowaniem aktualizacji, dzięki czemu można zainstalować Menedżera rozruchu systemu Windows podpisanego w 2023 r. i nadal otrzymywać najnowszą ochronę bezpiecznego rozruchu.

Usuń konfigurację zasady grupy przed zainstalowaniem aktualizacji (zalecane)

  1. Otwórz Edytor zasad grupy (gpedit.msc) lub Konsolę zarządzania zasadami grupy.
  2. Przejdź do: Konfiguracja > komputeraSzablony administracyjne Składniki > systemu Windows Szyfrowanie > dysków funkcją BitLocker Dyski > z systemem operacyjnym.
  3. Ustaw opcję Konfiguruj profil weryfikacji platformy TPM dla natywnych konfiguracji oprogramowania układowego UEFI na wartość Nieskonfigurowane.
  4. Uruchom następujące polecenie na urządzeniach, których dotyczy problem, aby propagować zmianę zasad: gpupdate /force
  5. Uruchom następujące polecenie, aby wstrzymać funkcję BitLocker (jeśli funkcja BitLocker jest włączona na dysku C:): manage-bde -protectors -disable C:
  6. Uruchom następujące polecenie, aby wznowić działanie funkcji BitLocker (jeśli funkcja BitLocker jest włączona na dysku C:): manage-bde -protectors -enable C:
  7. Spowoduje to zaktualizowanie powiązań funkcji BitLocker w celu używania wybranego przez system Windows domyślnego profilu PCR.

Jeśli nie chcesz usuwać tej konfiguracji zasady grupy, możesz zainstalować nowego Menedżera rozruchu systemu Windows, tymczasowo zawieszając funkcję BitLocker i instalując aktualizację bezpiecznego rozruchu. W tym celu:
  1. Uruchom następujące polecenie, aby wstrzymać funkcję BitLocker (jeśli funkcja BitLocker jest włączona na dysku C:): manage-bde -protectors -disable C:
  2. Uruchom następujące polecenie: Start-ScheduledTask -TaskName \\Microsoft\\Windows\\PI\\Secure-Boot-Update
  3. Uruchom ponownie urządzenie.
  4. Po pomyślnym zainstalowaniu nowego Menedżera rozruchu systemu Windows włącz funkcję BitLocker, uruchamiając polecenie: manage-bde -protectors -enable C:

Aktualizacja stosu obsługi Windows 10 (KB5104021) — wersja 19041.7546

Firma Microsoft łączy teraz najnowszą aktualizację stosu obsługi (SSU) dla Twojego systemu operacyjnego z najnowszą aktualizacją zbiorczą (LCU). SSU zwiększa niezawodność procesu aktualizacji i uwzględnia poprawki stosu obsługi, składnika, który instaluje aktualizacje systemu Windows.

Wskazówka Ta aktualizacja stosu obsługi (SSU) zawiera ulepszoną logikę sprawdzania, czy urządzenie jest hostowane na platformie Azure, wykorzystując zaktualizowany łańcuch certyfikatów do walidacji. Aby upewnić się, że urządzenie może uzyskać dostęp do wymaganych domen aktualizacji certyfikatów w celu pomyślnego pobrania i zainstalowania aktualizacji certyfikatów, zobacz Listy pobrań i odwołań certyfikatów oraz Szczegóły urzędu certyfikacji platformy Azure. Aby dowiedzieć się więcej o SSU, zobacz Aktualizacje stosu obsługi.

Jak uzyskać tę aktualizację

Przed zainstalowaniem tej aktualizacji

Ważne Musisz mieć zainstalowaną najnowszą aktualizację stosu obsługi (SSU). Niezainstalowanie najnowszej aktualizacji SSU przed zastosowaniem aktualizacji systemu Windows może spowodować, że aktualizacja systemu Windows nie będzie oferowana, dopóki nie zostanie zainstalowana najnowsza aktualizacja SSU.

Wdrażanie

Jeśli wdrażasz tę aktualizację, wybierz jedną z następujących opcji w zależności od scenariusza instalacji:

  • W przypadku obsługi obrazu systemu operacyjnego w trybie offline: Jeśli obraz nie ma aktualizacji LCU z 25 lipca 2023 r. (KB5028244) lub nowszej, przed zainstalowaniem tej aktualizacji należy zainstalować specjalną samodzielną aktualizację SSU (KB5031539) z 13 października 2023 r.
  • W przypadku wdrożenia Windows Server Update Services (WSUS) lub podczas instalowania pakietu autonomicznego z wykazu usługi Microsoft Update: Jeśli Twoje urządzenia nie mają aktualizacji LCU z 11 maja 2021 r. (KB5003173) lub nowszej, przed zainstalowaniem tej aktualizacji należy zainstalować specjalną autonomiczną aktualizację SSU (KB5005260) z 10 sierpnia 2021 r.

Jeśli wdrażasz aktualizacje dynamiczne, takie jak ta aktualizacja, na istniejącym obrazie systemu Windows, upewnij się, że plik boot.stl został dołączony do nośnika instalacyjnego. Nieuwzględnienie pliku może uniemożliwić pomyślne uruchomienie urządzeń z nośnika instalacyjnego i spowodować 0xc0430001 kodów błędów.

Uwaga

Plik boot.stl jest używany podczas sprawdzania poprawności bezpiecznego rozruchu i musi być zgodny z wersją i architekturą systemu Windows aktualizowanego obrazu.

Aby upewnić się, że plik boot.stl znajduje się na nośniku instalacyjnym, wykonaj jedną z następujących czynności:

  • Użyj skryptu Update WinPE , aby zaktualizować istniejący obraz systemu Windows. (Zalecane)
  • Przed wdrożeniem aktualizacji ręcznie skopiuj plik boot.stl z folderu Windows\Boot\EFI urządzenia do odpowiedniego folderu na nośniku instalacyjnym.

Aby uzyskać informacje na temat stosowania pakietów aktualizacji dynamicznych do istniejących obrazów systemu Windows, zobacz Aktualizowanie nośnika instalacyjnego systemu Windows za pomocą aktualizacji dynamicznej.

Pobierz i zainstaluj tę aktualizację

Aby uzyskać i zainstalować tę aktualizację, skorzystaj z jednego z następujących kanałów udostępniania systemu Windows i firmy Microsoft.


Dostępne Następny krok
Dostępny Ta aktualizacja zostanie automatycznie pobrana z witryny Windows Update i zainstalowana.

Informacje o plikach

Lista plików zawartych w tej aktualizacji znajduje się w pliku CSV rozdzielanym przecinkami (*.csv). Plik można otworzyć w edytorze tekstów, takim jak Notatnik lub w programie Microsoft Excel.

Wskazówka Wersja angielska (Stany Zjednoczone) tej aktualizacji oprogramowania może zawierać pliki dla dodatkowych języków.

Pobieranie Pobierz informacje o plikach dla tej aktualizacji zbiorczej KB5120249.

Pobieranie Pobierz informacje o plikach dla aktualizacji SSU (KB5104021) — wersja 19041.7546 .

Dziennik zmian

Zmień datę Opis zmiany
8 września 2026 r.
  • Zaktualizowano znany problem: "Urządzenia z niezalecaną konfiguracją zasady grupy funkcji BitLocker mogą być wymagane do wprowadzenia klucza odzyskiwania funkcji BitLocker"
17 sierpnia 2026 r.
  • Dodano "Urządzenia z niezalecaną konfiguracją zasady grupy funkcji BitLocker mogą być wymagane do wprowadzenia klucza odzyskiwania funkcji BitLocker" w sekcji "Znane problemy w tej aktualizacji". Ten problem nie został rozwiązany we wcześniejszej aktualizacji.