14 iulie 2026 - KB5099539 (versiunile sistemului de operare 19045.7548 și 19044.7548)

Se aplică la
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021
Expirarea certificatului Windows Secure Boot
Important Certificatele Secure Boot utilizate de majoritatea dispozitivelor Windows au fost setate să expire începând cu iunie 2026. Microsoft a actualizat aceste certificate pe PC-uri și pe dispozitive de business negestionate în ultimele luni. Dispozitivele care nu au primit certificatele mai noi vor continua să pornească, iar actualizările Windows standard vor continua să se instaleze. Vom continua să instalăm certificatele mai noi prin intermediul actualizărilor Windows în lunile următoare.

Rezumat

Acest articol listează problemele de securitate și îmbunătățirile calității incluse în această actualizare cumulativă de securitate.


Se aplică la: Windows 10 ESU

Important

Utilizați EKB KB5015684 pentru a actualiza la Windows 10, versiunea 22H2.

Această actualizare de securitate include remedieri și îmbunătățiri de calitate care fac parte din următoarele actualizări:

Iată un rezumat al problemelor pe care le tratează această actualizare atunci când instalați această actualizare. Dacă există caracteristici noi, le enumeră și pe acelea. Textul aldin dintre paranteze indică elementul sau zona modificării pe care o documentăm.

  • [Automatizare OLE (problemă cunoscută)] Remediat: Tratează o problemă de compatibilitate în OLE Automation (oleaut32.dll) care a fost introdusă de actualizarea de securitate din iunie 2026. Unele aplicații care utilizează metoda IDispatch::Invoke pentru a apela metode COM cu parametri BYREF care partajează același spațiu de stocare subiacent pot să nu reușească. Aceste erori pot include erori de marșalare a parametrilor sau erori de apeluri de automatizare. Această actualizare corectează modul în care este gestionată proprietatea asupra parametrilor și restaurează comportamentul așteptat al aplicației.

  • [Explorer (problemă cunoscută)] Remediat: o problemă în care comanda rapidă OneDrive din Explorer nu mai funcționează atunci când Explorer rulează cu modul administrativ.

  • [Coș de reciclare (problemă cunoscută)] Remediat: Această actualizare tratează o problemă în care caseta de dialog de confirmare poate afișa un nume de fișier Coș de reciclare intern în locul numelui de fișier inițial atunci când ștergeți definitiv un fișier.

  • [Intrare] Această actualizare modifică comportamentul de anulare a înregistrării și de curățare a tastelor de acces. În cazuri rare, unele experiențe Windows încorporate care se bazează pe un comportament anterior al ciclului de viață al tastelor rapide pot temporar să nu mai răspundă la anumite comenzi rapide de la tastatură. Această problemă poate fi rezolvată de obicei prin repornirea aplicației afectate. Dacă problema nu este rezolvată, raportați-o prin Centrul de feedback.

  • [Boot securizat]

    • Această actualizare permite raportarea dinamică a stării pentru stările pornirii sigure în aplicația Securitate Windows.
    • Această actualizare include date suplimentare de direcționare a dispozitivelor de mare încredere, crescând acoperirea dispozitivelor eligibile pentru a primi automat noi certificate Secure Boot. Implementarea certificatelor prin intermediul actualizărilor Windows continuă pe PC-urile acceptate și pe dispozitivele de business negestionate în lunile următoare.
  • [Rețea] Această actualizare introduce o modificare de întărire a securității care impune cerințele de înregistrare a transportului TDI. Prin urmare, aplicațiile care utilizează socluri în locul unor transporturi TDI terțe neînregistrate pot să nu mai funcționeze după instalarea acestei actualizări. Transporturile TDI înregistrate nu sunt afectate. Pentru mai multe informații, consultați Transporturile TDI de la terți pot să nu mai funcționeze după instalarea actualizărilor de securitate Windows lansate la sau după 14 iulie 2026.

  • [Securitate Desktop la distanță (RDP)] Suportul pentru amprentele de certificat SHA-2 a fost adăugat pentru editorii RDP de încredere, iar suportul SHA-1 a fost păstrat doar pentru compatibilitate inversă și este planificat pentru eliminare în viitor. Sunt disponibile noi îndrumări pentru gestionarea securității fișierelor RDP prin Politica de grup, pentru a ajuta organizațiile să reducă riscurile de phishing, controlând fișierele .rdp pe care le pot deschide utilizatorii. Le recomandăm administratorilor IT să migreze cât mai curând posibil la amprente SHA-256 sau la un algoritm mai puternic, pentru a evita întreruperile.

Dacă ați instalat actualizări mai vechi, pe dispozitiv vor fi descărcate și instalate doar actualizările noi cuprinse în acest pachet.

Pentru mai multe informații despre vulnerabilitățile de securitate, consultați noul site web Ghid privind actualizările de securitate și Actualizările de securitate din iulie 2026.

Pentru informații despre terminologia Windows update, consultați articolul despre tipurile de actualizări Windows și tipurile de actualizări de calitate lunare. Pentru o prezentare generală a Windows 10, versiunea 22H2, consultați pagina cu istoricul său de actualizări.

Probleme cunoscute din această actualizare

Dispozitivelor cu o configurare de Politică de grup BitLocker nerecomandată li se poate solicita să introducă cheia de recuperare BitLocker

Simptome

Unele dispozitive cu o configurație nerecomandată a politicii de grup BitLocker pot necesita introducerea cheii de recuperare BitLocker la prima repornire după instalarea acestei actualizări.

Această problemă afectează numai un număr limitat de sisteme în care TOATE condițiile sunt adevărate. Este puțin probabil ca aceste condiții să fie găsite pe dispozitive personale care nu sunt gestionate de departamente IT.

  1. BitLocker este activat pe unitatea sistemului de operare.
  2. Este configurat profilul de validare a platformei Politică de grup Configurarea profilului de validare a platformei TPM pentru configurațiile de firmware UEFI native, iar PCR7 este inclus în profilul de validare (sau cheia de registry echivalentă este setată manual).
  3. Informațiile de sistem (msinfo32.exe) raportează legarea PCR7 a stării de bootare securizată ca imposibilă.
  4. Certificatul Windows UEFI CA 2023 este prezent în baza de date Secure Boot Signature (DB) a dispozitivului, dispozitivul fiind astfel eligibil pentru ca Managerul de boot Windows semnat 2023 să îl seteze ca implicit.
  5. Dispozitivul nu rulează deja Managerul de boot Windows semnat 2023.

În acest scenariu, cheia de recuperare BitLocker trebuie introdusă o singură dată; repornirile ulterioare nu vor declanșa un ecran de recuperare BitLocker, atât timp cât configurația politicii de grup rămâne neschimbată. Pentru ajutor la găsirea cheii de recuperare BitLocker, consultați [Găsiți cheia de recuperare BitLocker](https://support.microsoft.com/Windows/Security/Encryption/find-your-bitlocker-recovery-key).

Se recomandă ca întreprinderile să auditeze politicile de grup BitLocker pentru includerea explicită a PCR7 și să verifice msinfo32.exe pentru starea lor de legare PCR7, înainte de a instala această actualizare.

Rezolvarea

Această problemă este tratată în actualizarea KB5122878. După instalarea actualizării KB5122878, dispozitivele cu această configurație incompatibilă de politică de grup sunt împiedicate să instaleze Managerul de boot Windows semnat 2023. Dacă dispozitivul dvs. a fost afectat, ID-ul de eveniment 1032 va apărea în jurnalul de evenimente de sistem atunci când instalați actualizări Windows: "Actualizarea Secure Boot Manager (2023) nu a fost aplicată din cauza unei incompatibilități cunoscute cu configurația BitLocker curentă."

Dacă primiți ID-ul de eveniment 1032, Microsoft recomandă ferm eliminarea configurației Politicii de grup înainte de a instala actualizările, astfel încât să puteți instala Managerul de boot Windows semnat 2023 și să continuați să primiți cea mai recentă protecție Secure Boot.

Eliminați configurația Politicii de grup înainte de a instala actualizarea (recomandat)

  1. Deschideți editorul politicii de grup (gpedit.msc) sau consola de gestionare a politicii de grup.
  2. Navigați la: Configurația > computerului Șabloane > administrativeComponente > WindowsCriptarea unității BitLocker Unități > sistem de operare.
  3. Setați Configurarea profilului de validare a platformei TPM pentru configurațiile de firmware UEFI native la Neconfigurat.
  4. Rulați următoarea comandă pe dispozitivele afectate pentru a propaga modificarea politicii: gpupdate /force
  5. Rulați următoarea comandă pentru a suspenda BitLocker (dacă BitLocker este activat pe unitatea C:): manage-bde -protectors -disable C:
  6. Rulați următoarea comandă pentru a relua BitLocker (dacă BitLocker este activat pe unitatea C:): manage-bde -protectors -enable C:
  7. Această opțiune actualizează legăturile BitLocker pentru a utiliza profilul PCR implicit selectat în Windows.

Dacă nu doriți să eliminați această configurație de Politică de grup, puteți instala noul Manager de boot Windows suspendând temporar BitLocker și instalând actualizarea de pornire sigură. Pentru aceasta:
  1. Rulați următoarea comandă pentru a suspenda BitLocker (dacă BitLocker este activat pe unitatea C:): manage-bde -protectors -disable C:
  2. Rulați următoarea comandă: Start-ScheduledTask -TaskName \\Microsoft\\Windows\\PI\\Secure-Boot-Update
  3. Reporniți dispozitivul.
  4. După ce noul Manager de boot Windows este instalat cu succes, activați BitLocker rulând comanda: manage-bde -protectors -enable C:

Windows 10 actualizarea stivei de servicii (KB5104021) - versiunea 19041.7546

Microsoft combină acum cea mai recentă actualizare a stivei de servicii (SSU) pentru sistemul de operare cu cea mai recentă actualizare cumulativă (LCU). SSU-urile îmbunătățesc fiabilitatea procesului de actualizare și includ remedieri pentru stiva de servicii, componenta care instalează actualizările Windows.

Notă Această actualizare a stivei de servicii (SSU) include o logică îmbunătățită pentru a verifica dacă un dispozitiv este găzduit pe Azure, utilizând un lanț de certificate actualizat pentru validare. Pentru a vă asigura că dispozitivul poate accesa domeniile de actualizare a certificatelor necesare pentru a descărca și a instala cu succes actualizările de certificate, consultați Liste de descărcare și revocare de certificate și detalii despre Autoritatea de certificare Azure. Pentru a afla mai multe despre SSU, consultați Actualizările stivei de servicii.

Cum se obține această actualizare

Înainte de a instala această actualizare

Important Trebuie să aveți cea mai recentă actualizare a stivei de servicii (SSU) instalată. Neinstalarea celei mai recente actualizări SSU înainte de aplicarea actualizărilor Windows poate avea ca rezultat neoferirea actualizării Windows până la instalarea celei mai recente SSU.

Implementare

Dacă implementați această actualizare, alegeți una dintre următoarele variante în funcție de scenariul de instalare:

  • Pentru service offline pentru imaginile sistemului de operare:

    Dacă imaginea nu are LCU-ul 25 iulie 2023 (KB5028244) sau mai recent, trebuie să instalați SSU individual special din 13 octombrie 2023 (KB5031539) înainte de a instala această actualizare.

  • Pentru implementarea Windows Server Update Services (WSUS) sau atunci când instalați pachetul independent din catalogul Microsoft Update:

    Dacă dispozitivele dvs. nu au LCU din 11 mai 2021 (KB5003173) sau o versiune mai recentă, trebuie să instalați SSU (KB5005260) specială independentă din 10 august 2021 înainte de a instala această actualizare.

Dacă implementați actualizări dinamice precum această actualizare pentru o imagine Windows existentă, asigurați-vă că fișierul boot.stl este inclus ca parte a suportului fizic de instalare. Neincluderea fișierului poate împiedica pornirea cu succes a dispozitivelor de pe suportul de instalare și poate duce la 0xc0430001 de cod de eroare.

Notă Fișierul boot.stl este utilizat în timpul validării pornirii sigure și trebuie să se potrivească cu versiunea de Windows și cu arhitectura imaginii pe care o actualizați.

Pentru a vă asigura că fișierul boot.stl este inclus ca parte a suportului fizic de instalare, alegeți una dintre următoarele:

  • Utilizați scriptul Update WinPE pentru a actualiza o imagine Windows existentă. (Recomandat)
  • Copiați manual fișierul boot.stl din folderul devices Windows\Boot\EFI în folderul corespunzător de pe suportul de instalare înainte de a implementa actualizarea.

Pentru informații despre cum se aplică pachetele de actualizare dinamică la imaginile Windows existente, consultați Actualizarea suportului de instalare Windows cu actualizarea dinamică.

Obțineți și instalați această actualizare

Pentru a obține și a instala această actualizare, utilizați unul dintre următoarele canale de lansare Windows și Microsoft.


Disponibil Următorul pas
Disponibil Această actualizare va fi descărcată și instalată automat de la Windows Update.

Informații despre fișiere

O listă a fișierelor care sunt incluse în această actualizare este furnizată într-un fișier CSV (delimitat prin virgule) (*.csv). Fișierul poate fi deschis într-un editor de text, cum ar fi Notepad sau în Microsoft Excel.

Notă Versiunea în limba engleză (Statele Unite ale Americii) a acestei actualizări de software poate conține fișiere pentru limbi suplimentare.

Pictograma Descărcați Descărcați informațiile de fișier pentru actualizarea cumulativă KB5099539.

Pictograma Descărcați Descărcați informațiile de fișier pentru actualizarea SSU (KB5104021) - versiunea 19041.7546 .

Actualizări ale aplicației Microsoft Store

Actualizările Windows nu instalează actualizările aplicațiilor Microsoft Store. Dacă sunteți un utilizator din mediul enterprise, consultați Aplicații Microsoft Store - Configuration Manager. Dacă sunteți utilizator consumator, consultați Obțineți actualizări pentru aplicații și jocuri în Microsoft Store.

Expirarea certificatului Windows Secure Boot

Important: Certificatele Secure Boot utilizate de majoritatea dispozitivelor Windows au început să expire în iunie 2026. Acest lucru poate afecta capacitatea anumitor dispozitive personale și de afaceri de a boota în siguranță dacă nu sunt actualizate la timp. Pentru a evita întreruperile, vă recomandăm să consultați instrucțiunile și să actualizați certificatele din timp. Pentru detalii și pașii de pregătire, consultați Expirarea certificatului de pornire sigură Windows și actualizările autorității de certificare.

Încetarea acordării de asistență

Microsoft nu va mai furniza actualizări de software gratuite de la Windows Update, asistență tehnică sau remedieri de securitate la următoarele date de expirare. Pentru a primi în continuare actualizări de securitate critice și importante pentru Windows 10, consultați Actualizări extinse de securitate (ESU) pentru Windows 10. Vă recomandăm să faceți upgrade la o versiune mai recentă de Windows.

Jurnal de modificări

Data modificării Descrierea modificării
8 Septembrie, 2026
  • Problemă cunoscută actualizată: "Dispozitivelor cu o configurare de Politică de grup BitLocker nerecomandată li se poate solicita să introducă cheia de recuperare BitLocker"
17 august 2026
  • S-a adăugat "Dispozitivelor cu o configurație de Politică de grup BitLocker nerecomandată li se poate solicita să introducă cheia de recuperare BitLocker" în secțiunea "Probleme cunoscute din această actualizare". Această problemă nu a fost rezolvată într-o actualizare anterioară.