Această actualizare cumulativă pentru Windows Server 2025 (KB5087539) include cele mai recente remedieri și îmbunătățiri de securitate, împreună cu actualizări nelegate de securitate de la versiunea preliminară opțională de luna trecută. Pentru a afla mai multe despre diferențele dintre actualizările de securitate, actualizările preliminare opționale nelegate de securitate, actualizările în afara benzii (OOB) și inovația continuă, consultați actualizările lunare Windows explicate. Pentru informații despre terminologia Windows update, consultați diferitele tipuri de actualizări de software Windows.
Pentru a vedea cele mai recente actualizări despre această versiune, vizitați tabloul de bord cu starea de bună funcționare a lansării Windows sau pagina istoricului de actualizări pentru Windows Server 2025.
Anunțuri și mesaje
Această secțiune oferă notificări cheie legate de această versiune, inclusiv anunțuri, jurnale de modificări și notificări de sfârșit al perioadei de asistență.
Expirarea certificatului Windows Secure Boot
Expirarea certificatului Windows Secure Boot
Imutilant: Certificatele Secure Boot utilizate de majoritatea dispozitivelor Windows sunt setate să expire începând cu luna iunie 2026. Acest lucru poate afecta capacitatea anumitor dispozitive personale și de afaceri de a boota în siguranță dacă nu sunt actualizate la timp. Pentru a evita întreruperile, vă recomandăm să consultați instrucțiunile și să actualizați certificatele din timp. Pentru detalii și pașii de pregătire, consultați expirarea certificatului de pornire securizată Windows și actualizările de autoritate de certificare, precum și blogul manual de proceduri Windows Server Secure.
Jurnal de modificări
| Data modificării | Descrierea modificării |
|---|---|
| 9 iunie 2026 | Probleme cunoscute actualizate: S-a adăugat o soluție pentru "Dispozitivelor cu o configurare de Politică de grup BitLocker nerecomandată li se poate solicita să introducă cheia de recuperare BitLocker". |
| mai 27, 2026 | Comenzi actualizate (șiruri MSU) sub Catalog. |
| mai 15, 2026 | S-a adăugat actualizarea Serviciilor de certificate Active Directory. |
| mai 13, 2026 | S-a adăugat Bootare sigură Notă de lansare: Această actualizare adaugă un folder nou SecureBootpe C:\Windows dispozitivele eligibile. |
Îmbunătățiri
Această actualizare de securitate conține remedieri și îmbunătățiri de calitate de laKB5082063 (lansat la 14 aprilie 2026) și KB5091157 (lansat la 19 aprilie 2026). Următorul rezumat prezintă problemele cheie abordate de această actualizare. De asemenea, sunt incluse noi caracteristici. Textul aldin dintre paranteze indică elementul sau zona modificării.
[Boot securizat]
- Cu această actualizare, actualizările de calitate Windows includ date suplimentare de direcționare a dispozitivelor de mare încredere, crescând acoperirea dispozitivelor eligibile pentru a primi automat noi certificate Secure Boot. Dispozitivele primesc certificatele noi numai după ce demonstrează suficiente semnale de actualizare reușite, menținând o implementare controlată și pe etape.
- Această actualizare adaugă un folder nou
SecureBootsubC:\WindowsPe dispozitivele eligibile. Folderul conține exemple de scripturi destinate organizațiilor cu profesioniști IT care gestionează în mod activ actualizările în flota lor de dispozitive. Aceste scripturi pot fi utilizate pentru a detecta starea de actualizare a certificatului de pornire sigură și a automatiza implementarea printr-un mecanism de lansare sigură într-un mediu Active Directory. Pentru mai multe informații, consultați Exemplu de ghid de automatizare Secure Boot E2E.
[Conectivitate] Această actualizare îmbunătățește fiabilitatea notificărilor Simple Service Discovery Protocol (SSDP), pentru a preveni ca serviciul să nu mai răspundă.
[Ora de vară (DST)] Această actualizare acceptă modificarea DST 2023 pentru Republica Arabă Egipt.
[Controlere de domeniu] Această actualizare îmbunătățește performanța Local Security Authority Subsystem Service (LSASS) pe controlerele de domeniu atunci când este activat Microsoft Defender. Acesta reduce utilizarea procesorului și a memoriei în timpul urmăririi evenimentelor pentru Windows Colectarea de evenimente IDL_DRSGetNCChanges.
[Desktop la distanță (problemă cunoscută)] Remediere: Această actualizare tratează o problemă care afectează caseta de dialog cu avertismentul de securitate din Conexiune desktop la distanță. Caseta de dialog se poate reda incorect într-un scenariu cu mai multe monitoare atunci când monitoarele au setat o scalare diferită. Acest lucru poate apărea după instalarea actualizării de securitate din aprilie 2026 (KB5082063). Pentru mai multe informații, consultați Înțelegerea avertismentelor de securitate atunci când deschideți fișiere Desktop la distanță (RDP).
[Conectare] După ce instalați actualizarea Windows lansată pe sau după 10 martie 2026, unii utilizatori pot întâmpina o problemă la conectarea la aplicații cu un cont Microsoft. Chiar și atunci când dispozitivul are o conexiune la internet funcțională, apare o eroare "fără internet" în timpul conectării și împiedică accesul la serviciile și aplicațiile Microsoft, cum ar fi Microsoft Teams.
[Servicii de certificate Active Directory] Această actualizare adaugă suport pentru semnăturile post-cuantice ML-DSA (Module-Lattice-Based Digital Signature Algorithm) în Active Directory Certificate Services (AD CS). Administratorii pot configura noi autorități de certificare cu ML-DSA-44, ML-DSA-65 sau ML-DSA-87 și pot emite certificate rezistente la cuantic pentru semnarea codului, Transport Layer Security (TLS) și semnarea răspunsului Online Certificate Status Protocol (OCSP).
Dacă ați instalat deja actualizările anterioare, dispozitivul dvs. va descărca și instala doar actualizările noi incluse în acest pachet.
Pentru mai multe informații despre vulnerabilitățile de securitate, consultați Ghidul actualizărilor de securitate și Actualizările de securitate din mai 2026.
Actualizarea stivei de servicii Windows Server 2025 (KB5089717) - 26100.32837
Această actualizare aduce îmbunătățiri de calitate pentru stiva de servicii, care este componenta ce instalează actualizările Windows. Actualizările stivei de servicii (SSU) asigură că aveți o stivă de servicii robustă și fiabilă, astfel încât dispozitivele dvs. să poată primi și instala actualizări Microsoft. Pentru a afla mai multe despre SSU, consultați Simplificarea implementării locale a actualizărilor stivei de servicii.
Probleme cunoscute din această actualizare
Dispozitivelor cu o configurare de Politică de grup BitLocker nerecomandată li se poate solicita să introducă cheia de recuperare BitLocker
Simptom
Unele dispozitive cu o configurație nerecomandată a politicii de grup BitLocker pot necesita introducerea cheii de recuperare BitLocker la prima repornire după instalarea acestei actualizări.
Această problemă afectează doar un număr limitat de sisteme în care TOATE condițiile următoare sunt adevărate. Este puțin probabil ca aceste condiții să fie găsite pe dispozitive personale care nu sunt gestionate de departamente IT.
- BitLocker este activat pe unitatea sistemului de operare.
- Politica de grup „Configurarea profilului de validare al platformei TPM pentru configurațiile firmware UEFI native” este configurată și PCR7 este inclus în profilul de validare (sau cheia de registry echivalentă este setată manual).
- Informațiile de sistem (msinfo32.exe) raportează legarea SECURE Boot State PCR7 ca „Imposibilă”.
- Certificatul Windows UEFI CA 2023 este prezent în baza de date Secure Boot Signature (DB) a dispozitivului, dispozitivul fiind astfel eligibil pentru ca Managerul de boot Windows semnat 2023 să îl seteze ca implicit.
- Dispozitivul nu rulează deja Managerul de boot Windows semnat 2023.
În acest scenariu, cheia de recuperare BitLocker trebuie introdusă o singură dată; repornirile ulterioare nu vor declanșa un ecran de recuperare BitLocker, atât timp cât configurația politicii de grup rămâne neschimbată. Pentru ajutor la găsirea cheii de recuperare BitLocker, consultați articolul, Găsiți cheia de recuperare BitLocker.
Se recomandă ca întreprinderile să auditeze politicile de grup BitLocker pentru includerea explicită a PCR7 și să verifice msinfo32.exe pentru starea lor de legare PCR7, înainte de a instala această actualizare. (Vedeți soluția de mai jos.)
Soluție de evitare
Această problemă este tratată în KB5094125. După instalarea KB5094125, dispozitivele cu această configurație incompatibilă de politică de grup sunt împiedicate să instaleze Managerul de boot Windows semnat 2023. Dacă dispozitivul dvs. a fost afectat, ID-ul de eveniment 1032 va apărea în jurnalul de evenimente de sistem atunci când instalați actualizări Windows: "Actualizarea Secure Boot Manager (2023) nu a fost aplicată din cauza unei incompatibilități cunoscute cu configurația BitLocker curentă."
Dacă primiți ID-ul de eveniment 1032, Microsoft recomandă ferm eliminarea configurației Politicii de grup înainte de a instala actualizările, astfel încât să puteți instala Managerul de boot Windows semnat 2023 și să continuați să primiți cele mai recente protecții Secure Boot.
Eliminați configurația Politicii de grup înainte de a instala actualizarea (recomandat)
- Deschideți editorul politicii de grup (gpedit.msc) sau consola de gestionare a politicii de grup.
- Navigați la: Configurația > computerului Șabloane > administrative Componente > Windows Criptarea unității BitLocker Unități > sistem de operare.
- Setați „Configurați profilul de validare al platformei TPM pentru configurațiile firmware UEFI native” la „Neconfigurat”.
- Executați următoarea comandă pe dispozitivele afectate pentru a propaga modificarea de politică: gpupdate /force
- Rulați următoarea comandă pentru a suspenda BitLocker (dacă BitLocker este activat pe unitatea C:): manage-bde -protectors -disable C:
- Rulați următoarea comandă pentru a relua BitLocker (dacă BitLocker este activat pe unitatea C:): manage-bde -protectors -enable C:
- Această opțiune actualizează legăturile BitLocker pentru a utiliza profilul PCR implicit selectat în Windows.
Dacă nu doriți să eliminați această configurație de Politică de grup, puteți instala noul Manager de boot Windows suspendând temporar BitLocker și instalând actualizarea de pornire sigură. Pentru aceasta:
- Rulați următoarea comandă pentru a suspenda BitLocker (dacă BitLocker este activat pe unitatea C:): manage-bde -protectors -disable C:
- Rulați următoarea comandă: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Reporniți dispozitivul.
- După ce noul Manager de boot Windows este instalat cu succes, activați BitLocker rulând comanda: manage-bde -protectors -enable C:
Windows Server Update Services (WSUS) nu afișează detaliile despre eroare
După instalarea KB5070881 sau a actualizărilor ulterioare, Windows Server Update Services (WSUS) nu afișează detaliile despre erorile de sincronizare în cadrul raportării erorilor. Această funcționalitate este eliminată temporar pentru a trata vulnerabilitatea de execuție a codului la distanță, CVE-2025-59287.
Cum se obține această actualizare
Înainte de a instala această actualizare
Microsoft combină cea mai recentă actualizare a stivei de servicii (SSU) pentru sistemul de operare cu cea mai recentă actualizare cumulativă (LCU). Pentru informații generale despre SSU, consultați Actualizările stivei de servicii.
Instalați această actualizare
Pentru a instala această actualizare, utilizați unul dintre următoarele canale de lansare Windows și Microsoft.
| Disponibil | Următorul pas | |
|---|---|---|
|
Această actualizare se descarcă și se instalează automat de la Windows Update și Microsoft Update. |
Notă
- Dacă doriți să eliminați această actualizare
- Înainte de a decide să eliminați această actualizare, consultați Înțelegerea riscurilor: de ce nu ar trebui să dezinstalați actualizările de securitate.
- Pentru a elimina LCU după instalarea pachetelor combinate SSU și LCU, utilizați opțiunea de linie de comandă DISM/Remove-Package cu numele pachetului LCU ca argument. Puteți găsi numele pachetului utilizând această comandă: DISM /online /get-packages.
- Rularea Windows Update instalare independentă (wusa.exe) cu comutatorul /uninstall în pachetul combinat nu va funcționa, deoarece pachetul combinat conține SSU. Nu puteți elimina SSU din sistem după instalare.
Informații despre fișiere
Pentru o listă a fișierelor furnizate în această actualizare, descărcați informațiile de fișier pentru actualizarea cumulativă 5087539.
Pentru o listă a fișierelor furnizate în actualizarea stivei de servicii, descărcați informațiile de fișier pentru SSU (KB5089717) - versiunea 26100.32837.