14 июля 2026 г. — KB5099540 г. (сборка ОС 20348.5386)

Применяется к
Windows Server 2022

Этот накопительный пакет обновления за Windows Server 2022 г. (KB5099540) включает последние исправления и улучшения системы безопасности, а также не связанные с безопасностью обновления из дополнительного предварительного выпуска за прошлый месяц. Посетите информационную панель работоспособности выпуска Windows , чтобы узнать о последнем состоянии этого выпуска.

Объявления и сообщения

В этом разделе приведены основные уведомления, связанные с этим выпуском, в том числе объявления, журналы изменений и уведомления об окончании поддержки. 

Окончание срока действия сертификата безопасной загрузки Windows

Срок действия сертификатов безопасной загрузки, используемых большинством устройств с Windows, истекает начиная с июня 2026 г. Корпорация Майкрософт обновляла эти сертификаты на потребительских и неуправляемых бизнес-устройствах в течение последних нескольких месяцев. Устройства, не получившие новые сертификаты, продолжат запускаться и работать в обычном режиме, а стандартные обновления Windows будут устанавливаться по-прежнему. Обновленные сертификаты будут по-прежнему предоставляться через клиентский компонент Центра обновления Windows в ближайшие месяцы. Дополнительные сведения см. в статье Срок действия сертификатов безопасной загрузки Windows и обновления ЦС.

Объявление об окончании поддержки Windows Server 2022

Основная фаза поддержки Windows Server 2022 прекратится 13 октября 2026 г.

13 октября 2026 г. истечет срок основной поддержки Windows Server 2022. Обновление для системы безопасности за октябрь 2026 г. станет последним обновлением основной поддержки, доступным для этой версии. После этой даты Windows Server 2022 перейдет на расширенную поддержку, которая включает обновления для системы безопасности без дополнительной платы и продолжит получать ежемесячные обновления для системы безопасности до 14 октября 2031 г. Дополнительные сведения см. в разделе "Политика фиксированного жизненного цикла".

Журнал изменений
Изменить дату Изменить описание
13 августа 2026 г. Добавлено объявление об окончании поддержки Windows Server 2022.

Улучшения

Это обновление для системы безопасности содержит исправления и улучшения качества по сравнению с KB5094128 (выпущено 9 июня 2026 г.). В следующей сводке изложены основные проблемы, решаемые этим обновлением. Также включены новые доступные функции. Полужирный текст в скобках указывает на пункт или область изменения.

  • [Безопасная загрузка] Это обновление включает дополнительные данные о таргетинге устройств с высоким уровнем достоверности, расширяя охват устройств, имеющих право на автоматическое получение новых сертификатов безопасной загрузки. Развертывание сертификатов с помощью обновлений Windows продолжится на поддерживаемых компьютерах и неуправляемых бизнес-устройствах в ближайшие месяцы.
  • [Приложения (известная проблема)] Исправлено. Это обновление устраняет проблему, которая затрагивает некоторые сторонние приложения, использующие OLE Automation для взаимодействия с Microsoft Office. После установки обновления для системы безопасности за июнь 2026 г . (KB5094128) эти приложения могут не запустить Office или не открыть документы.
  • [Проверка подлинности] Это обновление улучшает аудит унифицированных датчиков в Microsoft Defender for Credential (MDI) для проверки подлинности NT LAN Manager (NTLM). Он фиксирует больше событий проверки подлинности на основе NTLM, помогая лучше обнаруживать угрозы, связанные с удостоверениями.
  • [Распределенный диспетчер ключей (DKM)] В этом обновлении представлено автоматическое обнаружение небезопасных конфигураций списков ACL контейнера DKM в AD FS и предоставляется механизм исправления согласия, помогающий администраторам усилить разрешения контейнера DKM. Дополнительные сведения об управлении этим изменением см. в статье CVE-2026-56155: усиление защиты контейнера диспетчера распределенных ключей AD FS.
  • [Проводник (известная проблема)] Исправлено. Проблема, из-за которой ярлык OneDrive в проводнике переставал работать, когда проводник запускался в режиме администратора. Эта проблема может возникнуть после установки обновления для системы безопасности за июнь 2026 г. (KB5094128).
  • [Ввод] В этом обновлении изменяются сочетания клавиш, отмена регистрации и очистка. В редких случаях некоторые встроенные функции Windows, зависящие от предыдущего поведения в жизненном цикле сочетаний клавиш, могут временно перестать реагировать на определенные сочетания клавиш. Обычно эту проблему можно решить, перезапустив затронутое приложение. Если проблема не устранена, сообщите о ней через Центр отзывов.
  • [Работа в сети]
    • Это обновление повышает надежность в средах отказоустойчивых кластеров Windows, использующих виртуальные IP-адреса кластера. Он обеспечивает правильную настройку параметра SkipAsSource для IP-адресов кластера, что повышает точность записей DNS и подключение к сети.
    • В этом обновлении представлено изменение для усиления безопасности, которое обеспечивает соблюдение требований к регистрации транспорта TDI. В результате приложения, использующие сокеты вместо незарегистрированных сторонних транспортов TDI, могут перестать работать после установки этого обновления. Зарегистрированные транспорты TDI не затрагиваются. Дополнительные сведения см. в статье Сторонние транспорты TDI могут перестать работать после установки обновлений системы безопасности Windows, выпущенных 14 июля 2026 г. или позже.
  • [Корзина (известная проблема)] Исправлено. Это обновление устраняет проблему, из-за которой диалоговое окно подтверждения могло отображать внутреннее имя файла корзины вместо исходного имени файла при окончательном удалении файла. Эта проблема может возникнуть после установки обновления для системы безопасности за июнь 2026 г. (KB5094128).
  • [Безопасность удаленного рабочего стола (RDP)] Добавлена поддержка отпечатков сертификатов SHA-2 для надежных издателей RDP. Поддержка SHA-1 сохранена только для обеспечения обратной совместимости и планируется удалить в будущем. Доступны новые рекомендации по управлению безопасностью файлов RDP с помощью групповой политики, которые помогают организациям снизить риск фишинга, контролируя, какие файлы .RDP могут открывать пользователи. Рекомендуется ИТ-администраторам как можно скорее перейти на отпечатки пальцев SHA-256 или более надежный алгоритм, чтобы избежать перебоев.

Если вы уже установили предыдущие обновления, устройство будет скачивать и устанавливать только обновления из этого пакета.

Дополнительные сведения об уязвимостях см. в руководстве по обновлению системы безопасности и в обновлениях для системы безопасности за июль 2026 г.

Обновление стека обслуживания Windows Server 2022 г. (KB5120210) — 20348.5384

Это обновление вносит улучшения в стек обслуживания — компонент, устанавливающий обновления Windows. Обновления стека обслуживания (SSU) гарантируют наличие надежного и надежного стека обслуживания, чтобы ваши устройства могли получать и устанавливать обновления Майкрософт. Дополнительные сведения о SSU см. в разделе "Упрощение локального развертывания обновлений стека обслуживания".

Известные проблемы, связанные с этим обновлением

На устройствах с нерекомендованной конфигурацией групповой политики BitLocker может потребоваться ввести ключ восстановления BitLocker

Проблема

Некоторым устройствам с нерекомендуемой конфигурацией групповой политики BitLocker может потребоваться ввод ключа восстановления BitLocker при первом перезапуске после установки этого обновления.

Эта проблема затрагивает только ограниченное число систем, в которых выполняются ВСЕ следующие условия. Эти условия маловероятны для личных устройств, не управляемых ИТ-отделами.

  1. BitLocker включен на диске ОС.
  2. Групповая политика "Настроить профиль проверки платформы доверенного платформенного модуля для основных конфигураций встроенного ПО UEFI" настроена, и PCR7 включен в профиль проверки (или эквивалентный раздел реестра настроен вручную).
  3. Сведения о системе (msinfo32.exe) указывают состояние привязки PCR7 для безопасной загрузки как "Невозможно".
  4. Сертификат Windows UEFI CA 2023 присутствует в базе данных подписей безопасной загрузки (DB) устройства, что позволяет сделать диспетчер загрузки Windows с подписью 2023 года службой, применяемой по умолчанию.
  5. На устройстве еще не запущен диспетчер загрузки Windows с подписью 2023 года.

В этом сценарии ключ восстановления BitLocker необходимо ввести только один раз. Последующие перезапуски не запускают экран восстановления BitLocker, если конфигурация групповой политики остается неизменной. Сведения о поиске ключа восстановления BitLocker см. в статье "Поиск ключа восстановления BitLocker".

Крупным организациям рекомендуется выполнять аудит групповых политик BitLocker на наличие явного включения PCR7 и проверять состояние привязки PCR7 через msinfo32.exe перед установкой этого обновления. (См. временное решение ниже.)

Возможное решение 

Удалите конфигурацию групповой политики перед установкой обновления (рекомендуется)

  1. Откройте редактор групповых политик (gpedit.msc) или консоль управления групповыми политиками.
  2. Перейдите в раздел: конфигурация компьютера > Административные шаблоны > Компоненты > Windows, шифрование > диска BitLocker, диски операционной системы.
  3. Установите для параметра "Настроить профиль проверки платформы доверенного платформенного модуля для основных конфигураций встроенного ПО UEFI" значение "Не задано".
  4. Выполните следующую команду на затронутых устройствах для распространения изменения политики: gpupdate /force
  5. Выполните следующую команду, чтобы приостановить BitLocker (если BitLocker включен на диске C:): manage-bde -protectors -disable C:
  6. Выполните следующую команду, чтобы возобновить работу BitLocker (если BitLocker включен на диске C:): manage-bde -protectors -enable C:
  7. Это обновляет привязки BitLocker для использования выбранного Windows профиля PCR по умолчанию.

Планируется окончательное решение этой проблемы в будущем обновлении Windows. Дополнительная информация будет предоставлена, когда она станет доступна.

Windows Server Update Services (WSUS) не отображает сведения об ошибке

После установки обновления KB5070884 или более поздних версий Windows Server Update Services (WSUS) не отображают сведения об ошибках синхронизации в своих отчетах об ошибках. Эта функция временно удалена для устранения уязвимости, связанной с удаленным выполнением кода (CVE-2025-59287).

Порядок получения обновления

Перед установкой этого обновления

Теперь корпорация Майкрософт объединяет последнее обновление стека обслуживания (SSU) для вашей операционной системы с новейшим накопительным обновлением (LCU). Общие сведения о SSU см. в статье Обновления стека обслуживания.

Необходимые условия для автономного обслуживания образа ОС:

Убедитесь, что изображение включает KB5030216 (12.09.2023) или более позднюю версию LCU. В противном случае установите его на автономном носителе перед установкой последнего обновления. Этот LCU обновляет версию SSU до 20348.1960. Это минимальная версия SSU, которая необходима для предотвращения ошибок 0x800f0823 (CBS_E_NEW_SERVICING_STACK_REQUIRED).

Развертывание

Если динамические обновления, подобные этому, развертываются в существующем образе Windows, убедитесь, что файл boot.stl входит в состав установочного носителя. Если не включить файл, это может помешать успешному запуску устройств с установочного носителя и может привести к возникновению ошибки 0xc0430001.

Примечание

Файл boot.stl используется во время проверки безопасной загрузки и должен соответствовать версии Windows и архитектуре образа, который вы обновляете.

Чтобы убедиться, что файл boot.stl включен в установочный носитель, выполните одно из следующих действий:

  • Используйте сценарий Update WinPE для обновления существующего образа Windows. (Рекомендуется)
  • Перед развертыванием обновления вручную скопируйте файл boot.stl из папки Windows\Boot\EFI устройства в соответствующую папку на установочном носителе.

Сведения о применении пакетов динамического обновления к существующим образам Windows см. в статье "Обновление установочного носителя Windows с помощью динамического обновления".

Установка этого обновления

Чтобы установить это обновление, используйте один из следующих каналов выпуска Windows или Майкрософт.


Доступно Следующий шаг
Включено Это обновление скачивается и устанавливается автоматически из клиентского компонента Центра обновления Windows и Центра обновления Майкрософт.

Сведения о файлах

Чтобы получить список файлов, которые предоставляются в этом обновлении, скачайте сведения о файлах накопительного обновления 5099540

Чтобы получить список файлов, предоставляемых в обновлении стека обслуживания, скачайте сведения о файлах для SSU (KB5120210) версии 20348.5384.