Esta atualização cumulativa para Windows Server 2022 (KB5099540), inclui as correções e melhorias de segurança mais recentes, juntamente com atualizações não relacionadas à segurança da versão prévia opcional do mês passado. Visite o dashboard de integridade da versão do Windows para obter o status mais recente sobre esta versão.
Comunicados e mensagens
Esta seção fornece as principais notificações relacionadas a este lançamento, incluindo comunicados, logs de alterações e avisos de fim de suporte.
Expiração do certificado de Inicialização Segura do Windows
Os certificados de Inicialização Segura usados pela maioria dos dispositivos Windows estão definidos para expirar a partir de junho de 2026. A Microsoft vem atualizando esses certificados em dispositivos comerciais não gerenciados e de consumidores nos últimos meses. Os dispositivos que não receberam os certificados mais recentes continuarão a ser iniciados e operar normalmente, e as atualizações padrão do Windows continuarão a ser instaladas. Os certificados atualizados continuarão a ser entregues por meio do Windows Update nos próximos meses. Para obter mais informações, consulte a expiração do certificado de Inicialização Segura do Windows e atualizações da AC.
Comunicado de fim do suporte para o Windows Server 2022
O Windows Server 2022 chegará ao fim do suporte base em 13 de outubro de 2026.
Em 13 de outubro de 2026, o Windows Server 2022 chegará ao fim do suporte base. A atualização de segurança de outubro de 2026 será a última atualização de suporte base disponível para esta versão. Após essa data, o Windows Server 2022 fará a transição para o suporte estendido, que inclui atualizações de segurança sem custo adicional, e continuará recebendo atualizações mensais de segurança até 14 de outubro de 2031. Para obter mais informações, consulte a Política de Ciclo de Vida Fixa.
Log de mudanças
| Data da alteração | Alterar descrição |
|---|---|
| 13 de agosto de 2026 | Anúncio de fim do suporte adicionado para o Windows Server 2022. |
Melhorias
Essa atualização de segurança contém correções e melhorias de qualidade do KB5094128 (lançada em 9 de junho de 2026). O resumo a seguir descreve os principais problemas abordados por esta atualização. Além disso, estão incluídos novos recursos disponíveis. O texto em negrito entre colchetes indica o item ou a área da alteração.
- [Inicialização Segura] Essa atualização inclui dados adicionais de direcionamento de dispositivos de alta confiança, aumentando a cobertura de dispositivos qualificados para receber automaticamente novos certificados de Inicialização Segura. A implantação de certificados por meio de atualizações do Windows continua em computadores com suporte e dispositivos de negócios não gerenciados nos próximos meses.
- [Aplicativos (Problema conhecido)] Corrigido: Essa atualização soluciona um problema que afeta determinados aplicativos de terceiros que usam a Automação OLE para interagir com o Microsoft Office. Depois de instalar a atualização de segurança de junho de 2026 (KB5094128), esses aplicativos podem falhar ao iniciar o Office ou abrir documentos.
- [Autenticação] Essa atualização melhora a auditoria unificada do sensor do Microsoft Defender para Identidade (MDI) para autenticação do NTLM (NT LAN Manager). Ele captura mais eventos de autenticação baseados em NTLM, ajudando você a detectar melhor ameaças relacionadas à identidade.
- [DKM (Gerenciador de Chaves Distribuídas)] Essa atualização introduz a detecção automática de configurações de ACL de contêiner DKM inseguras no AD FS e fornece um mecanismo de correção opcional para ajudar os administradores a fortalecer as permissões de contêiner DKM. Para obter mais informações sobre como gerenciar essa alteração, consulte CVE-2026-56155: Proteção de ACL de contêiner do Gerenciador de Chaves Distribuídas do AD FS.
- [Explorador de Arquivos (problema conhecido)] Corrigido: um problema em que o atalho do OneDrive no Explorador de Arquivos para de funcionar quando o Explorador de Arquivos é executado com o modo administrativo. Esse problema pode ocorrer após a instalação da atualização de segurança de junho de 2026 (KB5094128).
- [Entrada] Essa atualização altera o comportamento de cancelamento de registro e limpeza da tecla de atalho. Em casos raros, algumas experiências internas do Windows que dependem do comportamento anterior do ciclo de vida das teclas de atalho podem parar temporariamente de responder a determinados atalhos de teclado. Normalmente, esse problema pode ser resolvido reiniciando o aplicativo afetado. Se o problema não for resolvido, relate-o por meio do Hub de Comentários.
-
[Rede]
- Essa atualização melhora a confiabilidade em ambientes de Cluster de Failover do Windows que usam endereços IP virtuais de cluster. Ele garante que a configuração SkipAsSource para IPs de cluster esteja configurada corretamente, o que melhora a precisão do registro DNS e a conectividade de comunicação de rede.
- Esta atualização introduz uma alteração de reforço de segurança que impõe requisitos de registro de transporte TDI. Como resultado, os aplicativos que usam soquetes em transportes TDI de terceiros não registrados podem parar de funcionar após a instalação dessa atualização. Os transportes TDI registados não são afetados. Para obter mais informações, consulte Transportes TDI de terceiros podem parar de funcionar após a instalação de atualizações de segurança do Windows lançadas em ou após 14 de julho de 2026.
- [Lixeira (problema conhecido)] Corrigido: Essa atualização resolve um problema em que a caixa de diálogo de confirmação pode exibir um nome de arquivo da Lixeira interna em vez do nome do arquivo original ao excluir permanentemente um arquivo. Esse problema pode ocorrer após a instalação da atualização de segurança de junho de 2026 (KB5094128).
- [Segurança RDP (Área de Trabalho Remota)] O suporte para impressões digitais de certificados SHA-2 foi adicionado para fornecedores RDP confiáveis, com o suporte a SHA-1 mantido apenas para compatibilidade com versões anteriores e planejado para remoção futura. Novas orientações estão disponíveis para gerenciar a segurança de arquivos RDP por meio da Política de Grupo para ajudar as organizações a reduzir os riscos de phishing, controlando quais arquivos .rdp os usuários podem abrir. Recomendamos que os administradores de TI migrem para impressões digitais SHA-256 ou um algoritmo mais forte o mais rápido possível para evitar interrupções.
Se você já instalou atualizações anteriores, seu dispositivo baixará e instalará apenas as novas atualizações incluídas neste pacote.
Para obter mais informações sobre vulnerabilidades de segurança, consulte o Guia de Atualização de Segurança e as Atualizações de Segurança de julho de 2026.
Windows Server Atualização da Pilha de Manutenção de 2022 (KB5120210) – 20348.5384
Esta atualização faz melhorias de qualidade na pilha de serviços, o componente que instala atualizações do Windows. As SSU (atualizações da pilha de manutenção) garantem que você tenha uma pilha de manutenção robusta e confiável, para que seus dispositivos possam receber e instalar atualizações da Microsoft. Para saber mais sobre SSUs, consulte Simplificando a implantação local de atualizações da pilha de manutenção.
Problemas conhecidos nesta atualização
Dispositivos com uma configuração de Política de Grupo do BitLocker não recomendada podem ser obrigados a inserir sua chave de recuperação do BitLocker
Sintoma
Alguns dispositivos com uma configuração de Política de Grupo BitLocker não recomendada podem ser necessários para inserir sua chave de recuperação do BitLocker na primeira reinicialização após a instalação dessa atualização.
Esse problema afeta apenas um número limitado de sistemas nos quais TODAS as condições a seguir são verdadeiras. É improvável que essas condições sejam encontradas em dispositivos pessoais não gerenciados por departamentos de TI.
- O BitLocker está habilitado na unidade do sistema operacional.
- A Política de Grupo "Configurar o perfil de validação da plataforma TPM para configurações nativas de firmware UEFI" está configurada, e o PCR7 está incluído no perfil de validação (ou a chave de registro equivalente foi definida manualmente).
- Informações do Sistema (msinfo32.exe) relata a Associação PCR7 de Estado de Inicialização Segura como "Não Possível".
- O certificado UEFI CA 2023 do Windows está presente no BD (Banco de Dados de Assinatura de Inicialização Segura) do dispositivo, tornando o dispositivo qualificado para que o Gerenciador de Inicialização do Windows assinado em 2023 se torne o padrão.
- O dispositivo ainda não está executando o Gerenciador de Inicialização do Windows assinado em 2023.
Nesse cenário, a chave de recuperação do BitLocker só precisa ser inserida uma vez – as reinicializações subsequentes não dispararão uma tela de recuperação do BitLocker, desde que a configuração da política de grupo permaneça inalterada. Para obter ajuda para encontrar sua chave de recuperação do BitLocker, consulte o artigo Localizar sua chave de recuperação do BitLocker.
Recomenda-se que as empresas auditem suas políticas de grupo do BitLocker para verificar a inclusão explícita do PCR7 e consultem o msinfo32.exe para conferir o status de associação PCR7 antes de instalar esta atualização. (Confira a solução alternativa abaixo.)
Solução alternativa
Remova a configuração da Política de Grupo antes de instalar a atualização (Recomendado)
- Abra o Editor de Política de Grupo (gpedit.msc) ou o Console de Gerenciamento de Política de Grupo.
- Navegue até: Configuração > do Computador Modelos Administrativos > Componentes do Windows Criptografia >> de Unidade de Disco BitLocker Unidades do Sistema Operacional.
- Defina "Configurar o perfil de validação da plataforma TPM para configurações nativas de firmware UEFI" como "Não Configurado".
- Execute o seguinte comando em dispositivos afetados para propagar a alteração de política: gpupdate /force
- Execute o seguinte comando para suspender o BitLocker (quando o BitLocker estiver habilitado na unidade C:): manage-bde -protectors -disable C:
- Execute o seguinte comando para retomar o BitLocker (quando o BitLocker estiver habilitado na unidade C:): manage-bde -protectors -enable C:
- Isso atualiza as associações do BitLocker para usar o perfil PCR padrão selecionado pelo Windows.
Uma resolução permanente para esse problema está planejada em uma atualização futura do Windows. Mais informações serão fornecidas quando estiverem disponíveis.
O Windows Server Update Services (WSUS) não exibe detalhes do erro
Depois de instalar KB5070884 ou atualizações posteriores, o Windows Server Update Services (WSUS) não exibe detalhes de erro de sincronização no seu relatório de erros. Esta funcionalidade foi removida temporariamente para resolver a Vulnerabilidade de Execução Remota de Código, CVE-2025-59287.
Como obter esta atualização
Antes de instalar essa atualização
A Microsoft agora combina a atualização mais recente da pilha de manutenção (SSU) do seu sistema operacional com a atualização cumulativa mais recente (LCU). Para obter informações gerais sobre SSUs, consulte Atualizações da pilha de manutenção.
Pré-requisito para manutenção de imagem do sistema operacional offline:
Certifique-se de que sua imagem inclua KB5030216 (09/12/2023) ou um LCU posterior. Caso contrário, instale-o na mídia offline antes de instalar a atualização mais recente. Este LCU atualiza a versão do SSU para 20348.1960. Essa é a versão mínima da SSU que você deve ter para evitar 0x800f0823 de erros (CBS_E_NEW_SERVICING_STACK_REQUIRED).
Implantação
Se você implantar atualizações dinâmicas como esta atualização em uma imagem existente do Windows, verifique se o arquivo boot.stl está incluído como parte da mídia de instalação. A falha ao incluir o arquivo pode impedir que os dispositivos sejam iniciados com êxito a partir da mídia de instalação e pode resultar em código 0xc0430001de erro .
Observação
O arquivo boot.stl é usado durante a validação de Inicialização Segura e deve corresponder à versão do Windows e à arquitetura da imagem que você está atualizando.
Para garantir que o arquivo boot.stl seja incluído como parte da mídia de instalação, siga um destes procedimentos:
- Use o script Update WinPE para atualizar uma imagem existente do Windows. (Recomendado)
- Copie manualmente o arquivo boot.stl da pasta Windows\Boot\EFI do dispositivo para a pasta correspondente na mídia de instalação antes de implantar a atualização.
Para obter informações sobre como aplicar pacotes de Atualização Dinâmica a imagens existentes do Windows, consulte Atualizar a mídia de instalação do Windows com a Atualização Dinâmica.
Instalar esta atualização
Para instalar essa atualização, use um dos seguintes canais de lançamento da Microsoft e do Windows.
| Disponível | Próxima Etapa |
|---|---|
|
Esta atualização baixa e instala automaticamente do Windows Update e do Microsoft Update. |
Informações sobre os arquivos
Para obter uma lista dos arquivos fornecidos nesta atualização, baixe as informações de arquivo da atualização cumulativa 5099540.
Para obter uma lista dos arquivos fornecidos na atualização da pilha de manutenção, baixe as informações de arquivo para a SSU (KB5120210) - versão 20348.5384.