12 мая 2026 г. — KB5087420 (сборка ОС 22631.7079)

Применяется к
Windows 11 version 23H2, all editions

Это накопительное обновление для Windows 11 версии 23H2 (KB5087420) включает последние исправления и улучшения системы безопасности, а также обновления, не связанные с безопасностью, из дополнительного предварительного выпуска в прошлом месяце. Дополнительные сведения о различиях между обновлениями системы безопасности, необязательными обновлениями предварительной версии, обновлениями вне диапазона (OOB) и непрерывными инновациями см. в статье Описание ежемесячных обновлений Windows. Сведения о терминологии обновлений Windows см. в статье о различных типах обновлений программного обеспечения Windows.

Чтобы просмотреть последние обновления об этом выпуске, посетите панель мониторинга работоспособности выпусков Windows или страницу журнала обновлений для Windows 11 версии 23H2.

Совет по лампочкам : видео этого месяца доступно в статье Windows 11 версии 25H2 и 24H2.

Объявления и сообщения

В этом разделе содержатся основные уведомления, связанные с этим выпуском, включая объявления, журналы изменений и уведомления об окончании поддержки.

Срок действия сертификата безопасной загрузки Windows

Окончание срока действия сертификата безопасной загрузки Windows

Важно: Срок действия сертификатов безопасной загрузки, используемых большинством устройств Windows, истекает в июне 2026 г. Корпорация Майкрософт обновляет эти сертификаты на потребительских и неуправляемых корпоративных устройствах в течение последних месяцев. Устройства, которые не получили новые сертификаты, будут продолжать запускаться и работать в обычном режиме, а стандартные обновления Windows будут продолжать устанавливаться. В ближайшие месяцы мы продолжим установку новых сертификатов в рамках обновлений Windows.

Вы можете проверка состояние компьютера в приложении Безопасность Windows. Если вы являетесь ИТ-администратором, следуйте инструкциям в сборнике схем безопасной загрузки для клиентов Windows и Windows Server.

Журнал изменений
Дата изменения Описание изменений
9 июня 2026 г. Редакция известной проблемы: обновлено обходное решение для "Устройствам с нерекомендуемым BitLocker групповая политика конфигурации может потребоваться ввод ключа восстановления BitLocker".
20 мая 2026 г. Исправлена ссылка на каталог Центра обновления Майкрософт, указывая на обновление от 12 мая 2026 г. вместо обновления от 14 апреля 2026 г.
13 мая 2026 г. Добавлено примечание о выпуске безопасной загрузки. Это обновление добавляет новую SecureBootпапку в разделе C:\Windows на соответствующих устройствах.

Улучшения

Это обновление устраняет проблемы безопасности операционной системы Windows.

Важно

Используйте EKB KB5027397 для обновления до Windows 11 версии 23H2.

Это обновление для системы безопасности содержит исправления и улучшения качества KB5082052 (выпущено 14 апреля 2026 г.). В следующем сводке описываются ключевые проблемы, устраняемые этим обновлением. Кроме того, включены новые функции. Полужирный текст в квадратных скобках указывает на элемент или область изменения.

  • [Безопасная загрузка]

    • Благодаря этому обновлению обновления качества Windows включают дополнительные данные с высоким уровнем достоверности, предназначенные для устройств, что увеличивает охват устройств, имеющих право на автоматическое получение новых сертификатов безопасной загрузки. Устройства получают новые сертификаты только после демонстрации достаточного количества успешных сигналов обновления, поддерживая управляемое и поэтапное развертывание.
    • Это обновление добавляет новую SecureBoot папку в папку C:\Windows на подходящих устройствах. Папка содержит примеры скриптов, предназначенных для организаций с ИТ-специалистами, которые активно управляют обновлениями в своем парке устройств. Эти скрипты можно использовать для определения состояния обновления сертификата безопасной загрузки и автоматизации развертывания с помощью безопасного механизма развертывания в среде Active Directory. Дополнительные сведения см . в разделе Пример руководства по безопасной загрузке E2E Automation.
  • [Ресурс параметров страны и оператора (COSA)] Это обновление обновляет профили для некоторых операторов мобильной связи.

  • [Летнее время (DST)] Это обновление поддерживает переход на переход на 2023 год для Арабской Республики Египет.

  • [Enterprise State Roaming (ESR)] Теперь ESR можно управлять с помощью политик Архивация Windows для организаций. Это упрощает настройку для ИТ-администраторов. Дополнительные сведения см. в статье Enterprise State Roaming.

  • [фильтр SmartScreen в Microsoft Defender] Это обновление позволяет фильтр SmartScreen в Microsoft Defender в оболочке Windows отправлять хэши файлов для неподписанных файлов. Эта поддержка позволяет SmartScreen использовать новые модели репутации и улучшает качество проверок репутации приложений.

  • Удаленный рабочий стол (известная проблема)] Исправлено. Это обновление устраняет проблему, которая влияет на диалоговое окно предупреждения безопасности подключения к удаленному рабочему столу. Диалоговое окно может неправильно отображаться в сценарии с несколькими мониторами, если для мониторов задано другое масштабирование. Это может произойти после установки обновления для системы безопасности за апрель 2026 г. (KB5082052). Дополнительные сведения см. в статье Общие сведения о предупреждениях системы безопасности при открытии файлов удаленного рабочего стола (RDP).

Если вы уже установили предыдущие обновления, устройство загрузит и установит только новые обновления, включенные в этот пакет.

Дополнительные сведения об уязвимостях системы безопасности см. в руководстве по обновлению системы безопасности и обновлении системы безопасности за май 2026 г.

обновление стека обслуживания Windows 11 (KB5086307) — 22621.6937

Это обновление вносит улучшения в стек обслуживания — компонент, устанавливающий обновления Windows. Обновления стека обслуживания (SSU) гарантируют наличие надежного и надежного стека обслуживания, чтобы устройства могли получать и устанавливать обновления Майкрософт. Дополнительные сведения об SSU см. в статье Упрощение локального развертывания обновлений стека обслуживания.

Известные проблемы, связанные с этим обновлением

Устройства с нерекомендуемой конфигурацией BitLocker групповая политика могут потребоваться для ввода ключа восстановления BitLocker.

Проблема

Некоторым устройствам с нерекомендуемой конфигурацией групповой политики BitLocker может потребоваться ввод ключа восстановления BitLocker при первом перезапуске после установки этого обновления.

Эта проблема затрагивает только ограниченное число систем, в которых выполняются все перечисленные ниже условия. Эти условия маловероятны для личных устройств, не управляемых ИТ-отделами.

  1. BitLocker включен на диске ОС.
  2. Групповая политика "Настроить профиль проверки платформы доверенного платформенного модуля для основных конфигураций встроенного ПО UEFI" настроена, и PCR7 включен в профиль проверки (или эквивалентный раздел реестра настроен вручную).
  3. Сведения о системе (msinfo32.exe) указывают состояние привязки PCR7 для безопасной загрузки как "Невозможно".
  4. Сертификат Windows UEFI CA 2023 присутствует в базе данных подписей безопасной загрузки (DB) устройства, что позволяет сделать диспетчер загрузки Windows с подписью 2023 года службой, применяемой по умолчанию.
  5. На устройстве еще не запущен диспетчер загрузки Windows с подписью 2023 года.

В этом сценарии ключ восстановления BitLocker необходимо ввести только один раз. Последующие перезапуски не запускают экран восстановления BitLocker, если конфигурация групповой политики остается неизменной. Сведения о поиске ключа восстановления BitLocker см. в статье Поиск ключа восстановления BitLocker.

Крупным организациям рекомендуется выполнять аудит групповых политик BitLocker на наличие явного включения PCR7 и проверять состояние привязки PCR7 через msinfo32.exe перед установкой этого обновления. (См. обходной путь ниже.)

Возможное решение

Эта проблема устранена в KB5093998. После установки KB5093998 устройства с этой несовместимой конфигурацией групповой политики не будут устанавливать диспетчер загрузки Windows, подписанный в 2023 году. Если устройство было затронуто, событие с идентификатором 1032 будет отображаться в журнале системных событий при установке обновлений Windows: "Диспетчер загрузки обновлений безопасной загрузки (2023) не был применен из-за известной несовместимости с текущей конфигурацией BitLocker".

Если вы получаете код события 1032, корпорация Майкрософт настоятельно рекомендует удалить конфигурацию групповая политика перед установкой обновлений, чтобы вы могли установить подписанный 2023 диспетчер загрузки Windows и продолжать получать последние меры защиты от безопасной загрузки.

Удалите конфигурацию групповая политика перед установкой обновления (рекомендуется)

  1. Откройте редактор групповых политик (gpedit.msc) или консоль управления групповыми политиками.
  2. Перейдите к разделу Конфигурация > компьютера Административные шаблоны > Компоненты > Windows BitLocker Drive Encryption > Операционная система Диски операционной системы.
  3. Установите для параметра "Настроить профиль проверки платформы доверенного платформенного модуля для основных конфигураций встроенного ПО UEFI" значение "Не задано".
  4. Выполните следующую команду на затронутых устройствах для распространения изменения политики: gpupdate /force
  5. Выполните следующую команду, чтобы приостановить BitLocker (если BitLocker включен на диске C:): manage-bde -protectors -disable C:
  6. Выполните следующую команду, чтобы возобновить BitLocker (если BitLocker включен на диске C:): manage-bde -protectors -enable C:
  7. При этом привязки BitLocker будут обновлены для использования выбранного Windows профиля PCR по умолчанию.

Если вы не хотите удалять эту конфигурацию групповая политика, можно установить новый диспетчер загрузки Windows, временно приостановив BitLocker и установив обновление безопасной загрузки. Для этого выполните указанные ниже действия.

  1. Выполните следующую команду, чтобы приостановить BitLocker (если BitLocker включен на диске C:): manage-bde -protectors -disable C:
  2. Выполните следующую команду: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  3. Перезагрузите устройство.
  4. После успешной установки нового диспетчера загрузки Windows включите BitLocker, выполнив команду manage-bde -protectors -enable C:

Порядок получения обновления

Перед установкой этого обновления

Корпорация Майкрософт объединяет последнее обновление стека обслуживания (SSU) для вашей операционной системы с последним накопительным обновлением (LCU). Общие сведения об SSU см. в разделе Обновления стека обслуживания.

Установка этого обновления

Чтобы установить это обновление, используйте один из следующих каналов выпуска Windows и Майкрософт.


Доступно Следующий шаг
Включено Это обновление автоматически загружается и устанавливается из клиентский компонент Центра обновления Windows и Центра обновления Майкрософт.

Примечание

Сведения о файлах

Чтобы получить список файлов, предоставляемых в этом обновлении, скачайте сведения о файлах для накопительного обновления 5087420.

Чтобы получить список файлов, предоставляемых в обновлении стека обслуживания, скачайте сведения о файлах SSU (KB5086307) — версии 22621.6937.

Microsoft Store для бизнеса и образование с помощью Configuration Manager

Получение обновлений для приложений и игр в Microsoft Store