Окончание срока действия сертификата безопасной загрузки Windows
Важно! Срок действия сертификатов безопасной загрузки, используемых большинством устройств с Windows, истекает в июне 2026 г. Это может повлиять на возможность безопасной загрузки определенных личных и бизнес-устройств, если сертификаты не будут своевременно обновлены. Чтобы избежать перебоев в работе, рекомендуем ознакомиться с руководством и принять меры по заблаговременному обновлению сертификатов. Дополнительные сведения и шаги подготовки см. в статье Срок действия сертификатов безопасной загрузки Windows и обновления ЦС.
Сводка
В этой статье перечислены проблемы безопасности и улучшения качества, включенные в данное обновление для системы безопасности.
Применимо к: Windows 10 ESU
Важно
Используйте EKB KB5015684 для обновления до Windows 10 версии 22H2.
Это обновление для системы безопасности включает исправления и улучшения качества, которые входят в состав следующих обновлений:
Ниже приведено описание проблем, которые решает это обновление при установке этого обновления. При наличии новых функций они также будут перечислены. Текст, выделенный полужирным шрифтом в квадратных скобках, указывает на элемент или область документируемого изменения.
[Вход] Исправлено. После установки обновления Windows, выпущенного 10 марта 2026 года или позже, у некоторых пользователей могут возникнуть проблемы со входом в приложения с учетной записью Майкрософт. Даже если устройство подключено к Интернету, во время входа возникает ошибка "Нет подключения к Интернету", которая блокирует доступ к службам и приложениям Майкрософт, таким как Microsoft Teams.
[Удаленный рабочий стол] Это обновление улучшает защиту от фишинговых атак с использованием файлов удаленного рабочего стола (RDP). Когда вы открываете файл RDP, удаленный рабочий стол показывает все запрошенные параметры подключения перед выполнением подключения, при этом каждый параметр по умолчанию отключен. Однократное предупреждение системы безопасности также появляется при первом открытии RDP-файла на устройстве. Дополнительные сведения см. в разделе Общие сведения о предупреждениях безопасности при открытии файлов удаленного рабочего стола (RDP).
[Безопасная загрузка]
- Это обновление позволяет динамически отчитываться о состоянии безопасной загрузки в приложении Безопасность Windows (обновление параметров>& безопасности>Безопасность Windows). Дополнительные сведения о состоянии оповещений с помощью эмблем и уведомлений. Обратите внимание, что эти улучшения по умолчанию отключены на коммерческих устройствах и серверах.
- Это обновление устраняет проблему, которая может привести к тому, что устройство перейдет в режим восстановления BitLocker после обновлений безопасной загрузки.
- В этом обновлении исправления Windows включают дополнительные данные о целевом выборе устройств с высоким уровнем достоверности, что увеличивает охват устройств, имеющих право на автоматическое получение новых сертификатов безопасной загрузки. Устройства получают новые сертификаты только после того, как продемонстрируют достаточное количество успешных сигналов обновления, поддерживая контролируемое и поэтапное развертывание.
[Список заблокированных уязвимых драйверов] Это обновление содержит изменение для усиления безопасности с целью добавления известных уязвимых драйверов ядра в список заблокированных уязвимых драйверов (Майкрософт). Приложения резервного копирования, использующие заблокированные драйверы, могут столкнуться с сбоями при попытке подключить образы дисков или управлять ими.
Эти приложения, использующие заблокированные драйверы, могут отображать сообщения об ошибках, в том числе "Резервное копирование не удалось, так как при создании snapshot Microsoft VSS истекло время ожидания Microsoft VSS" или VSS_E_BAD_STATE. Затронутым пользователям следует обновиться до более новой версии приложения, использующей более новые драйверы, включающие необходимые средства защиты. Дополнительные сведения см. в статье Обновления для системы безопасности Windows за апрель 2026 г. вводят средства защиты для известных уязвимых драйверов ядра.
Если вы установили предыдущие обновления, на вашем устройстве будут установлены только новые обновления, содержащиеся в этом пакете.
Дополнительные сведения об уязвимостях в системе безопасности см. на новом веб-сайте руководства по обновлению системы безопасности и в обновлениях для системы безопасности за апрель 2026 г.
Сведения о терминологии обновлений Windows см. в статье о типах обновлений Windows и типах ежемесячных исправлений. Общие сведения о Windows 10 версии 22H2 см. на странице журнала обновлений.
Примечание Следите за @WindowsUpdate , чтобы узнавать о публикации нового содержимого на панели мониторинга работоспособности выпуска Windows.
Известные проблемы, связанные с этим обновлением
На устройствах с нерекомендованной конфигурацией групповой политики BitLocker может потребоваться ввести ключ восстановления BitLocker
СимптомыНекоторым устройствам с нерекомендуемой конфигурацией групповой политики BitLocker может потребоваться ввод ключа восстановления BitLocker при первом перезапуске после установки этого обновления.
Эта проблема затрагивает лишь ограниченное число систем, в которых выполняются ВСЕ следующие условия. Эти условия маловероятны для личных устройств, не управляемых ИТ-отделами.
- BitLocker включен на диске ОС.
- Групповая политика "Настроить профиль проверки платформы доверенного платформенного модуля для основных конфигураций встроенного ПО UEFI" настроена, и PCR7 включен в профиль проверки (или эквивалентный раздел реестра настроен вручную).
- Сведения о системе (msinfo32.exe) указывают состояние привязки PCR7 для безопасной загрузки как "Невозможно".
- Сертификат Windows UEFI CA 2023 присутствует в базе данных подписей безопасной загрузки (DB) устройства, что позволяет сделать диспетчер загрузки Windows с подписью 2023 года службой, применяемой по умолчанию.
- На устройстве еще не запущен диспетчер загрузки Windows с подписью 2023 года.
В этом сценарии ключ восстановления BitLocker необходимо ввести только один раз. Последующие перезапуски не запускают экран восстановления BitLocker, если конфигурация групповой политики остается неизменной. Сведения о поиске ключа восстановления BitLocker см. в статье "Поиск ключа восстановления BitLocker".
Крупным организациям рекомендуется выполнять аудит групповых политик BitLocker на наличие явного включения PCR7 и проверять состояние привязки PCR7 через msinfo32.exe перед установкой этого обновления.
Решение
Решение этой проблемы планируется решить в будущем обновлении Windows.
Чтобы обойти эту проблему, удалите конфигурацию групповой политики перед установкой обновления. Для этого выполните указанные ниже действия.- Откройте редактор групповых политик (gpedit.msc) или консоль управления групповыми политиками.
- Перейдите к разделу "Конфигурация > компьютера", "Административные шаблоны > ", "Компоненты > Windows", "Шифрование > диска BitLocker", "Диски операционной системы".
- Присвойте параметру «Настройка профиля проверки платформы TPM для собственных конфигураций встроенного ПО UEFI» значение «Не настроено».
- Выполните следующую команду на затронутых устройствах, чтобы распространить изменение политики: 'gpupdate/force'
- Выполните следующую команду, чтобы приостановить работу BitLocker (если BitLocker включен на диске C:): 'manage-bde -protectors -disable C:'
- Выполните следующую команду, чтобы возобновить работу BitLocker (если BitLocker включен на диске C:): 'manage-bde -protectors -enable C:'
- Это обновляет привязки BitLocker для использования выбранного Windows профиля PCR по умолчанию.
Предупреждения системы безопасности удаленного рабочего стола могут отображаться неправильно
Симптомы
После установки этого обновления предупреждение системы безопасности , появляющееся при открытии файлов удаленного рабочего стола (RDP), может в некоторых случаях отображаться неправильно.
Эта проблема может возникнуть при использовании нескольких мониторов с разными параметрами масштабирования дисплея (например, один дисплей настроен на 100 %, а другой — на 125 %). В этом случае в окне предупреждения может отображаться перекрывающийся текст или частично скрытые кнопки, что может затруднить чтение сообщения или взаимодействие с ним.
Решение
Эта проблема устраняется в обновлениях Windows, выпущенных начиная с 12 мая 2026 г. (например, KB5087544). Рекомендуем установить последнее обновление Windows для устройства, поскольку оно содержит важные улучшения и решения проблем, в том числе решение этой проблемы.
Обновление стека обслуживания Windows 10 (KB5084130) — версия 19041.7183
Теперь корпорация Майкрософт объединяет последнее обновление стека обслуживания (SSU) для вашей операционной системы с новейшим накопительным обновлением (LCU). Обновления SSU повышают надежность процесса обновления и включают исправления в стеке обслуживания — компоненте, устанавливающем обновления Windows.
Примечание. Это обновление стека обслуживания (SSU) включает расширенную логику для проверки того, размещено ли устройство в Azure, используя обновленную цепочку сертификатов для проверки. Сведения о том, что устройство может получить доступ к необходимым доменам обновления сертификатов для успешной загрузки и установки обновлений сертификатов, см. в статьях Списки загрузок и отзыва сертификатов и Центр сертификации Azure. Дополнительные сведения о SSU см. в статье Обновления стека обслуживания.
Порядок получения обновления
Перед установкой этого обновления
Важно! Необходимо установить последнее обновление стека обслуживания (SSU) Windows 10. Если не установить последнюю версию SSU перед применением обновлений Windows, обновление Windows не будет предлагаться, пока не будет установлен последний SSU.
В зависимости от сценария установки выберите один из следующих вариантов.
- Для автономного обслуживания образа ОС:
Если на вашем образе нет LCU от 25 июля 2023 г. (KB5028244) или более поздней версии, необходимо установить специальный автономный SSU (KB5031539) от 13 октября 2023 г. перед установкой этого обновления. - Для развертывания служб Windows Server Update Services (WSUS) или при установке автономного пакета из каталога Центра обновления Майкрософт:
Если на ваших устройствах нет LCU от 11 мая 2021 г. (KB5003173) или более поздней версии , необходимо установить специальный автономный SSU от 10 августа 2021 г. (KB5005260) перед установкой этого обновления.
Установка этого обновления
Чтобы установить это обновление, используйте один из следующих каналов выпуска Windows или Майкрософт.
| Доступно | Следующий шаг |
|---|---|
|
Это обновление будет скачано и установлено автоматически из Центра обновления Windows. |
Сведения о файлах
Список файлов, включенных в это обновление, представлен в CSV-файле (файл с разделителями-запятыми) (*.csv). Файл можно открыть в текстовом редакторе, например в Блокноте, или в Microsoft Excel.
Примечание. Версия этого обновления программного обеспечения на английском языке (США) может содержать файлы для дополнительных языков.
Скачайте сведения о файлах накопительного обновления KB5082200.
Скачайте сведения о файлах для обновления стека обслуживания Windows 10 (KB5084130) версии 19041.7183.
Дополнительные сведения
Удаление этого обновления
Примечание
- ВНИМАНИЕ! Прежде чем принять решение об удалении этого обновления, ознакомьтесь со статьей "Понимание рисков: почему не следует удалять обновления для системы безопасности".
- Чтобы удалить LCU после установки комбинированного SSU и пакета LCU, используйте параметр командной строки DISM/Remove-Package с именем пакета LCU в качестве аргумента. Имя пакета можно найти с помощью следующей команды: DISM /online /get-packages.
- Запуск автономного установщика клиентский компонент Центра обновления Windows (wusa.exe) с параметром /uninstall включенным объединенным пакетом не будет работать, так как объединенный пакет содержит SSU. Удалить SSU из системы после установки невозможно.
Уведомление об обновлениях приложений Microsoft Store
Примечание
Обновления Windows не устанавливают обновления приложений Microsoft Store. Если вы корпоративный пользователь, см. раздел Приложения Microsoft Store — Configuration Manager. Если вы обычный пользователь, см. статью "Получение обновлений для приложений и игр в Microsoft Store".
Информация об окончании поддержки
Окончание поддержки
Корпорация Майкрософт больше не будет предоставлять бесплатные обновления программного обеспечения из клиентского компонента Центра обновления Windows, техническую помощь и исправления безопасности в указанные ниже даты окончания поддержки. Чтобы продолжить получать критические и важные обновления системы безопасности для Windows 10, см. раздел Расширенные обновления системы безопасности Windows 10 (ESU). Если же у вас есть возможность, мы рекомендуем перейти на более новую версию Windows.
- Windows 10 версии 21H2: поддержка прекращена 13 июня 2023 г.
- Windows 10 версии 22H2: поддержка прекращена 14 октября 2025 г.
- Windows 10 Корпоративная LTSC 2021: 12 января 2027 г. Сведения о программе расширенных обновлений системы безопасности (ESU) см. в разделе "Планирование окончания поддержки Windows 10 Корпоративная LTSC 2021".
- Windows 10 IoT Корпоративная LTSC 2021: 13 января 2032 г.
Журнал изменений
| Изменить дату | Изменить описание |
|---|---|
| 17 августа 2026 г. |
|
| 14 июля 2026 г. |
|
| 12 мая 2026 г. |
|
| 1 мая 2026 г. |
|
| 23 апреля 2026 г. |
|
| 21 апреля 2026 г. |
|
| 14 апреля 2026 г. |
|