12 de maio de 2026 — KB5087544 (Builds 19045.7291 e 19044.7291 do SO)

Aplica-se a
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021

Expiração do certificado de Inicialização Segura do Windows

Importante: Os certificados de Inicialização Segura usados pela maioria dos dispositivos Windows estão definidos para expirar a partir de junho de 2026. Isso pode afetar a capacidade de inicialização segura de determinados dispositivos pessoais e comerciais se não forem atualizados a tempo. Para evitar interrupções, recomendamos revisar as diretrizes e tomar medidas para atualizar os certificados com antecedência. Para obter detalhes e etapas de preparação, consulte a expiração do certificado de Inicialização Segura do Windows e atualizações da AC.

Resumo

Este artigo lista os problemas de segurança e as melhorias de qualidade incluídas nesta atualização de segurança cumulativa.


Aplica-se a: ESU do Windows 10

Importante

Use o KB5015684 EKB para atualizar para o Windows 10, versão 22H2.

Esta atualização de segurança inclui correções e melhorias de qualidade que fazem parte das seguintes atualizações:

A seguir está um resumo dos problemas que essa atualização resolve quando você a instala. Se houver novos recursos, eles também serão listados. O texto em negrito entre colchetes indica o item ou a área da alteração que estamos documentando.

  • [Avisos de segurança da Área de Trabalho Remota (problema conhecido)] Corrigido: A caixa de diálogo de aviso de segurança Conexão de Área de Trabalho Remota pode ser processada incorretamente em configurações de vários monitores com diferentes configurações de dimensionamento de vídeo. Esse problema pode ocorrer após a instalação da atualização de segurança do Windows lançada em 14 de abril de 2026 (KB5082200).

  • [Inicialização Segura]

    • Esta atualização habilita o relatório de status dinâmico para estados de Inicialização Segura no aplicativo de Segurança do Windows.
    • Com essa atualização, as atualizações de qualidade do Windows incluem dados adicionais de direcionamento de dispositivos de alta confiança, aumentando a cobertura de dispositivos qualificados para receber automaticamente novos certificados de Inicialização Segura. Os dispositivos recebem os novos certificados somente depois de demonstrar sinais suficientes de atualização bem-sucedida, mantendo uma distribuição controlada e em fases.
    • Essa atualização adiciona uma nova SecureBoot pasta em C:\Windows dispositivos qualificados. A pasta contém scripts de exemplo destinados a organizações com profissionais de TI que gerenciam ativamente atualizações em toda a frota de dispositivos. Esses scripts podem ser usados para detectar o status de atualização do certificado de Inicialização Segura e automatizar a implantação por meio de um mecanismo de distribuição segura em um ambiente do Active Directory. Para obter mais informações, consulte Exemplo de Guia de Automação E2E de Inicialização Segura.
  • [Horário de verão] Atualização para a República Árabe do Egito para apoiar a ordem de alteração do horário de verão do governo em 2023.

Se você instalou atualizações anteriores, apenas as novas atualizações contidas nesse pacote serão baixadas e instaladas no seu dispositivo.

Para obter mais informações sobre vulnerabilidades de segurança, consulte o novo site do Guia de Atualizações de Segurança e as Atualizações de Segurança de maio de 2026.

Para obter informações sobre a terminologia de atualização do Windows, consulte o artigo sobre os tipos de atualizações do Windows e os tipos de atualização de qualidade mensal. Para obter uma visão geral do Windows 10, versão 22H2, consulte a página de histórico de atualizações.

Problemas conhecidos nesta atualização

  • Dispositivos com uma configuração de Política de Grupo do BitLocker não recomendada podem ser obrigados a inserir sua chave de recuperação do BitLocker

    Sintomas

    Alguns dispositivos com uma configuração de Política de Grupo BitLocker não recomendada podem ser necessários para inserir sua chave de recuperação do BitLocker na primeira reinicialização após a instalação dessa atualização.

    Esse problema afeta apenas um número limitado de sistemas em que TODAS as condições a seguir são verdadeiras. É improvável que essas condições sejam encontradas em dispositivos pessoais não gerenciados por departamentos de TI.

    1. O BitLocker está habilitado na unidade do sistema operacional.
    2. A Política de Grupo "Configurar o perfil de validação da plataforma TPM para configurações nativas de firmware UEFI" está configurada, e o PCR7 está incluído no perfil de validação (ou a chave de registro equivalente foi definida manualmente).
    3. Informações do Sistema (msinfo32.exe) relata a Associação PCR7 de Estado de Inicialização Segura como "Não Possível".
    4. O certificado UEFI CA 2023 do Windows está presente no BD (Banco de Dados de Assinatura de Inicialização Segura) do dispositivo, tornando o dispositivo qualificado para que o Gerenciador de Inicialização do Windows assinado em 2023 se torne o padrão.
    5. O dispositivo ainda não está executando o Gerenciador de Inicialização do Windows assinado em 2023.

    Nesse cenário, a chave de recuperação do BitLocker só precisa ser inserida uma vez – as reinicializações subsequentes não dispararão uma tela de recuperação do BitLocker, desde que a configuração da política de grupo permaneça inalterada. Para obter ajuda para encontrar sua chave de recuperação do BitLocker, consulte o artigo Localizar sua chave de recuperação do BitLocker.

    Recomenda-se que as empresas auditem suas políticas de grupo do BitLocker para verificar a inclusão explícita do PCR7 e consultem o msinfo32.exe para conferir o status de associação PCR7 antes de instalar esta atualização.

    Resolução

    Esse problema é resolvido em KB5094127. Depois de instalar a atualização, os dispositivos com essa configuração de política de grupo incompatível são impedidos de instalar o Gerenciador de Inicialização do Windows assinado em 2023. Se o dispositivo foi afetado, a ID do Evento 1032 aparecerá no log de eventos do sistema ao instalar atualizações do Windows: "A atualização do Gerenciador de Inicialização Segura (2023) não foi aplicada devido a uma incompatibilidade conhecida com a configuração atual do BitLocker." Se você receber a ID do Evento 1032, a Microsoft recomenda remover a configuração da Política de Grupo antes de instalar atualizações para que você possa instalar o Gerenciador de Inicialização do Windows assinado em 2023 e continuar a receber as proteções de Inicialização Segura mais recentes.

    Remova a configuração da Política de Grupo antes de instalar a atualização (Recomendado)

    1. Abra o Editor de Política de Grupo (gpedit.msc) ou o Console de Gerenciamento de Política de Grupo.
    2. Navegue até: Configuração>do Computador Modelos Administrativos>Componentes do Windows Criptografia>>de Unidade de Disco BitLockerUnidades do Sistema Operacional.
    3. Defina Configurar o perfil de validação da plataforma TPM para configurações nativas de firmware UEFI como Não configurado.
    4. Execute o seguinte comando nos dispositivos afetados para propagar a alteração de política: gpupdate /force
    5. Execute o seguinte comando para suspender o BitLocker (se o BitLocker estiver habilitado na unidade C:): manage-bde -protectors -disable C:
    6. Execute o seguinte comando para retomar o BitLocker (se o BitLocker estiver habilitado na unidade C:): manage-bde -protectors -enable C:
    7. Isso atualiza as associações do BitLocker para usar o perfil PCR padrão selecionado pelo Windows.

    Se você não quiser remover essa configuração da Política de Grupo, poderá instalar o novo Gerenciador de Inicialização do Windows suspendendo temporariamente o BitLocker e instalando a atualização de Inicialização Segura. Para fazer isso:

    1. Execute o seguinte comando para suspender o BitLocker (se o BitLocker estiver habilitado na unidade C:): manage-bde -protectors -disable C
    2. Execute o seguinte comando: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
    3. Reinicie o dispositivo.
    4. Depois que o novo Gerenciador de Inicialização do Windows for instalado com êxito, habilite o BitLocker executando o comando: manage-bde -protectors -enable C:

Windows 10 atualização da pilha de manutenção (KB5084130) - versão 19041.7183

A Microsoft agora combina a atualização mais recente da pilha de manutenção (SSU) do seu sistema operacional com a atualização cumulativa mais recente (LCU). SSUs melhoram a confiabilidade do processo de atualização e incluem correções na pilha de manutenção, o componente que instala atualizações do Windows.

Observação: Essa SSU (atualização da pilha de manutenção) inclui lógica aprimorada para verificar se um dispositivo está hospedado no Azure, aproveitando uma cadeia de certificados atualizada para validação. Para garantir que o dispositivo possa acessar os domínios de atualização de certificados necessários para baixar e instalar atualizações de certificados com êxito, consulte Downloads de certificados e listas de revogação e detalhes da Autoridade de Certificação do Azure. Para saber mais sobre SSUs, consulte Atualizações da pilha de manutenção.

Como obter esta atualização

Antes de instalar essa atualização

Importante Você deve ter a atualização de pilha de manutenção (SSU) mais recente instalada. Não instalar a SSU mais recente antes de aplicar as atualizações do Windows pode fazer com que a atualização do Windows não seja oferecida até que a SSU mais recente seja instalada.

Implantação

Se você implantar esta atualização, escolha uma das seguintes opções com base no cenário de instalação:

Para manutenção de imagem do sistema operacional offline

  • Se sua imagem não tiver a LCU de 25 de julho de 2023 (KB5028244) ou posterior, você deverá instalar a SSU (KB5031539) autônoma especial de 13 de outubro de 2023 antes de instalar esta atualização.

Para implantação do Windows Server Update Services (WSUS) ou ao instalar o pacote autônomo do Catálogo do Microsoft Update

  • Se seus dispositivos não tiverem a LCU de 11 de maio de 2021 (KB5003173) ou posterior, você deverá instalar a SSU (KB5005260) autônoma especial de 10 de agosto de 2021 antes de instalar esta atualização.

Obter e instalar esta atualização

Para obter e instalar essa atualização, use um dos seguintes canais de lançamento da Microsoft e do Windows.


Disponível Próxima Etapa
Disponível Esta atualização será baixada e instalada automaticamente do Windows Update.

Informações de arquivo

Uma lista dos arquivos incluídos nesta atualização é fornecida em um arquivo CSV (delimitado por vírgulas) (*.csv). O arquivo pode ser aberto em um editor de texto, como o Bloco de notas, ou no Microsoft Excel.

Observação: A versão em inglês (Estados Unidos) dessa atualização de software pode conter arquivos para idiomas adicionais.

Ícone de Download Baixe as informações de arquivo para esta atualização cumulativa KB5087544.

Ícone de Download Baixe as informações de arquivo para a atualização SSU (KB5084130) - versões 19041.7183 .

Se você quiser remover esta atualização

Observação

Aviso para atualizações de aplicativos da Microsoft Store

Observação

As atualizações do Windows não instalam atualizações de aplicativos da Microsoft Store. Se você for um usuário corporativo, consulte Aplicativos da Microsoft Store - Gerenciador de Configurações. Se você for um usuário consumidor, consulte Obter atualizações para aplicativos e jogos na Microsoft Store.

Informações sobre o fim do suporte

A Microsoft não fornecerá mais atualizações de software gratuitas Windows Update, assistência técnica ou correções de segurança nas seguintes datas de término:

Log de mudanças

Data da alteração Alterar descrição
14 de julho de 2026
  • Resolução atualizada para o problema conhecido "Dispositivos com uma configuração de Política de Grupo BitLocker não recomendada podem ser obrigados a inserir sua chave de recuperação do BitLocker"
13 de maio de 2026
  • Adicionada a seguinte nota de versão para a Inicialização Segura:

    Essa atualização adiciona uma nova SecureBoot pasta em C:\Windows dispositivos qualificados. A pasta contém scripts de exemplo destinados a organizações com profissionais de TI que gerenciam ativamente atualizações em toda a frota de dispositivos. Esses scripts podem ser usados para detectar o status de atualização do certificado de Inicialização Segura e automatizar a implantação por meio de um mecanismo de distribuição segura em um ambiente do Active Directory. Para obter mais informações, consulte Exemplo de Guia de Automação E2E de Inicialização Segura.