| Uplynutie platnosti certifikátu zabezpečeného spustenia Windowsu |
|---|
| Dôležité Platnosť certifikátov zabezpečeného spustenia, ktoré používajú väčšina zariadení s Windowsom, mala vypršať v júni 2026. Spoločnosť Microsoft aktualizovala tieto certifikáty v počítačoch a nespravovaných podnikových zariadeniach v posledných mesiacoch. Zariadenia, ktoré nedostali novšie certifikáty, sa budú naďalej spúšťať a naďalej sa budú inštalovať štandardné aktualizácie Windowsu. V najbližších mesiacoch budeme pokračovať v inštalácii novších certifikátov prostredníctvom aktualizácií systému Windows. |
Súhrn
V tomto článku nájdete zoznam problémov zabezpečenia a vylepšení kvality, ktoré sú zahrnuté v tejto kumulatívnej aktualizácii zabezpečenia.
Vzťahuje sa na: Windows 10 ESU
Dôležité
Pomocou EKB KB5015684 aktualizujte na Windows 10, verziu 22H2.
Táto aktualizácia zabezpečenia obsahuje opravy a vylepšenia kvality, ktoré sú súčasťou nasledujúcich aktualizácií:
Toto je súhrn problémov, ktoré táto aktualizácia rieši pri inštalácii tejto aktualizácie. Ak sú nové funkcie, tiež ich uvedie. Tučný text v zátvorkách označuje položku alebo oblasť dokumentovanej zmeny.
[OLE Automation (známy problém)] Opravené: Rieši problém s kompatibilitou v automatizácii OLE (oleaut32.dll), ktorý sa predstavil v aktualizácii zabezpečenia z júna 2026. Niektoré aplikácie, ktoré používajú metódu IDispatch::Invoke na volanie metód COM s parametrami BYREF, ktoré zdieľajú rovnaké základné úložisko, môžu zlyhať. Tieto zlyhania môžu zahŕňať chyby pri zaraďovaní parametrov alebo zlyhania volania automatizácie. Táto aktualizácia opravuje spôsob spravovania vlastníctva parametrov a obnovuje očakávané správanie aplikácie.
[Prieskumník (známy problém)] Opravené: Problém, pri ktorom odkaz OneDrive v Prieskumníkovi prestane fungovať, keď je Prieskumník spustený v režime správy.
[Kôš (známy problém)] Opravené: Táto aktualizácia rieši problém, kedy sa v dialógovom okne potvrdenia môže pri trvalom odstránení súboru zobraziť názov súboru interného súboru Koša namiesto pôvodného názvu súboru.
[Vstup] Táto aktualizácia mení správanie klávesovej skratky, zrušenia registrácie a vyčistenia. V zriedkavých prípadoch môžu niektoré vstavané funkcie Windowsu, ktoré sa spoliehajú na predchádzajúce správanie životného cyklu klávesových skratiek, dočasne prestať reagovať na určité klávesové skratky. Tento problém sa zvyčajne dá vyriešiť reštartovaním dotknutej aplikácie. Ak sa problém nevyrieši, nahláste ho prostredníctvom Centra pripomienok.
[Bezpečné spustenie]
- Táto aktualizácia umožňuje dynamické hlásenie stavu stavov zabezpečeného spustenia v aplikácii Windows Zabezpečenie.
- Táto aktualizácia zahŕňa ďalšie údaje zamerania na zariadenia s vysokou spoľahlivosťou, čím sa zvyšuje pokrytie zariadení oprávnených na automatické prijímanie nových certifikátov zabezpečeného spustenia. Nasadenie certifikátov prostredníctvom aktualizácií systému Windows bude v nadchádzajúcich mesiacoch pokračovať v podporovaných počítačoch a nespravovaných podnikových zariadeniach.
[Siete] Táto aktualizácia zavádza zmenu sprísnenia zabezpečenia, ktorá vynucuje požiadavky na registráciu prenosu TDI. V dôsledku toho aplikácie, ktoré používajú sokety namiesto neregistrovaných prenosov TDI tretích strán, môžu po inštalácii tejto aktualizácie prestať fungovať. Registrované prepravy TDI nie sú ovplyvnené. Ďalšie informácie nájdete v téme Prenosy TDI tretích strán môžu prestať fungovať po inštalácii aktualizácií zabezpečenia Windowsu vydaných 14. júla 2026 alebo neskôr.
[Zabezpečenie vzdialenej pracovnej plochy (RDP)] Pre dôveryhodných vydavateľov RDP bola pridaná podpora pre odtlačky certifikátu SHA-2, pričom podpora SHA-1 sa zachovala len pre spätnú kompatibilitu a jej odstránenie sa plánuje v budúcnosti. K dispozícii sú nové usmernenia na správu zabezpečenia súborov RDP prostredníctvom skupinovej politiky, ktoré organizáciám pomôžu znížiť riziko neoprávneného získavania údajov tým, že budú môcť kontrolovať, ktoré súbory .rdp môžu používatelia otvoriť. Správcom IT odporúčame čo najskôr prejsť na odtlačky SHA-256 alebo silnejší algoritmus, aby sa predišlo narušeniu.
Ak ste si nainštalovali staršie aktualizácie, do zariadenia sa stiahnu a nainštalujú iba nové aktualizácie obsiahnuté v tomto balíku.
Ďalšie informácie o nedostatkoch zabezpečenia nájdete na webovej lokalite novej príručky aktualizáciou zabezpečenia a Aktualizácie zabezpečenia z júla 2026.
Informácie o terminológii aktualizácií Windowsu nájdete v článku o typoch aktualizácií systému Windows a typoch mesačných aktualizácií na zvýšenie kvality. Prehľad systému Windows 10 verzie 22H2 nájdete na stránke histórie aktualizácií.
Známe problémy v tejto aktualizácii
Zariadenia s neodporúčanou konfiguráciou skupinovej politiky šifrovania BitLocker môžu byť povinné zadať kľúč na obnovenie pre šifrovanie BitLocker
Príznaky
V niektorých zariadeniach s neodporúčanou konfiguráciou skupinovej politiky šifrovania BitLocker sa môže po inštalácii tejto aktualizácie pri prvom reštarte vyžadovať zadanie kľúča na obnovenie pre šifrovanie BitLocker.
Tento problém sa týka iba obmedzeného počtu systémov, v ktorých platia VŠETKY nasledujúce podmienky. Je nepravdepodobné, že by sa tieto podmienky našli v osobných zariadeniach, ktoré nespravujú IT oddelenia.
- Šifrovanie BitLocker je na jednotke operačného systému povolené.
- Skupinová politika Konfigurovať overovací profil platformy TPM pre natívne konfigurácie firmvéru UEFI je nastavená a PCR7 je zahrnuté v overovacom profile (alebo je ekvivalentný kľúč databázy Registry nastavený manuálne).
- Systémové informácie (msinfo32.exe) uvádzajú väzbu stavu zabezpečeného zavedenia systému PCR7 ako väzbu Nie je možné.
- Certifikát Windows UEFI CA 2023 je prítomný v databáze podpisov zabezpečeného zavedenia systému (DB) zariadenia, čo umožňuje nastavenie Správcu spustenia Windows s podpisom z roku 2023 ako predvoleného.
- V zariadení ešte nie je spustený Správca spustenia Windows s podpisom z roku 2023.
V tomto scenári je kľúč na obnovenie pre šifrovanie BitLocker potrebné zadať iba raz – následné reštartovania nespustia obrazovku obnovenia šifrovania BitLocker, pokiaľ konfigurácia skupinovej politiky zostane nezmenená. Pomoc s vyhľadaním kľúča na obnovenie pre šifrovanie BitLocker nájdete v článku Vyhľadanie kľúča na obnovenie pre šifrovanie BitLocker.
Podnikom sa odporúča pred inštaláciou tejto aktualizácie auditovať skupinové politiky šifrovania BitLocker na explicitné zahrnutie PCR7 a skontrolovať stav väzby PCR7 pomocou msinfo32.exe.
Riešenie
Riešenie tohto problému je naplánované v budúcej aktualizácii Windowsu.
Ak chcete tento problém obísť, odstráňte pred inštaláciou aktualizácie konfiguráciu skupinová politika. Postupujte takto:
- Otvorte editor skupinových politík (gpedit.msc) alebo konzolu Group Policy Management Console.
- Prejdite na položku Konfigurácia > počítača, Šablóny > na správu, Súčasti > systému Windows,šifrovanie > jednotiek BitLocker,jednotky operačného systému.
- Nastavte položku Konfigurovať overovací profil platformy TPM pre natívne konfigurácie firmvéru UEFI na možnosť Nenakonfigurované.
- Na ovplyvnených zariadeniach spustite nasledujúci príkaz na propagáciu zmeny politiky: "gpupdate /force"
- Spustite nasledujúci príkaz na pozastavenie šifrovania BitLocker (ak je šifrovanie BitLocker povolené na jednotke C:): 'manage-bde-protectors-disable C:'
- Na obnovenie šifrovania BitLocker spustite nasledujúci príkaz (ak je šifrovanie BitLocker povolené na jednotke C:): 'manage-bde-protectors-enable C:'
- Týmto sa aktualizujú väzby šifrovania BitLocker na používanie predvoleného profilu PCR vybratého Windowsom.
Windows 10 Servicing Stack Update (KB5104021) – verzia 19041.7546
Spoločnosť Microsoft teraz kombinuje najnovšiu aktualizáciu SSU (Servicing Stack Update) pre váš operačný systém s najnovšou kumulatívnou aktualizáciou (LCU). Aktualizácie SSU zvyšujú spoľahlivosť procesu aktualizácie a obsahujú opravy v balíku údržby, čo je súčasť, ktorá inštaluje aktualizácie systému Windows.
Poznámka Táto aktualizácia SSU (servicing stack update) obsahuje vylepšenú logiku na overenie, či je zariadenie hosťované v službe Azure, pričom na overenie sa využíva aktualizovaná reťazec certifikátov. Ak chcete zabezpečiť, aby malo zariadenie prístup k požadovaným doménam aktualizácie certifikátov na úspešné stiahnutie a inštaláciu aktualizácií certifikátov, pozrite si zoznamy sťahovania a zrušených certifikátov a podrobnosti o Certifikačnej autorite Azure. Ďalšie informácie o aktualizáciách SSU nájdete v téme Aktualizácie SSU.
Ako získať túto aktualizáciu
Pred inštaláciou tejto aktualizácie
Dôležité Musíte mať nainštalovanú najnovšiu aktualizáciu SSU. Ak nenainštalujete najnovšiu aktualizáciu SSU pred použitím aktualizácií Windowsu, môže to spôsobiť, že aktualizácia Windowsu nebude ponúknutá, kým sa nenainštaluje najnovšia aktualizácia SSU.
Nasadenie
Ak nasadíte túto aktualizáciu, vyberte jednu z nasledujúcich možností na základe scenára inštalácie:
Offline údržba obrazu OS:
Ak váš obrázok nemá LCU z 25. júla 2023 (KB5028244) alebo novšiu, pred inštaláciou tejto aktualizácie musíte nainštalovať špeciálnu samostatnú aktualizáciu SSU z 13. októbra 2023 (KB5031539).
Pri nasadení služby Windows Server Update Services (WSUS) alebo pri inštalácii samostatného balíka z katalógu služby Microsoft Update:
Ak vaše zariadenia nemajú LCU z 11. mája 2021 (KB5003173) alebo novšiu aktualizáciu, pred inštaláciou tejto aktualizácie musíte nainštalovať špeciálnu samostatnú aktualizáciu SSU (KB5005260 z 10. augusta 2021.
Ak nasadzujete dynamické aktualizácie, ako je táto aktualizácia, pre existujúci obraz systému Windows, uistite sa, že súbor boot.stl je súčasťou inštalačného média. Ak súbor nezahrniete, zariadenie sa nemusí úspešne spustiť z inštalačného média a môže to mať za následok 0xc0430001 kódu chyby.
Poznámka Súbor boot.stl sa používa počas overovania zabezpečeného zavedenia systému a musí sa zhodovať s verziou systému Windows a architektúrou obrazu, ktorý aktualizujete.
Ak chcete zabezpečiť, aby bol súbor boot.stl súčasťou inštalačného média, vykonajte jeden z nasledujúcich krokov:
- Na aktualizáciu existujúceho obrazu systému Windows použite skript Update WinPE . (Odporúča sa)
- Pred nasadením aktualizácie manuálne skopírujte súbor boot.stl z priečinka Windows\Boot\EFI zariadenia do príslušného priečinka na inštalačnom médiu.
Informácie o tom, ako použiť balíky dynamických aktualizácií na existujúce obrazy systému Windows, nájdete v téme Aktualizácia inštalačného média Windowsu pomocou dynamickej aktualizácie.
Získanie a inštalácia tejto aktualizácie
Ak chcete získať a nainštalovať túto aktualizáciu, použite jeden z nasledujúcich kanálov vydaní Windowsu a spoločnosti Microsoft.
| K dispozícii | Ďalší krok |
|---|---|
|
Táto aktualizácia sa automaticky stiahne a nainštaluje z lokality Windows Update. |
Informácie o súboroch
Zoznam súborov, ktoré sú súčasťou tejto aktualizácie, sú k dispozícii v súbore CSV (oddelený čiarkami) (*.csv). Súbor možno otvoriť v textovom editore, ako je napríklad Poznámkový blok, alebo v Microsoft Exceli.
Poznámka Anglická verzia tejto aktualizácie softvéru pre Spojené štáty môže obsahovať súbory pre ďalšie jazyky.
Stiahnite si informácie o súboroch kumulatívnej aktualizácie KB5099539.
Stiahnite si informácie o súboroch aktualizácie SSU (KB5104021) – verzia 19041.7546 .
Súvisiace informácie
Aktualizácie aplikácií Microsoft Store
Aktualizácie systému Windows neinštalujú aktualizácie aplikácií z obchodu Microsoft Store. Ak ste podnikovým používateľom, pozrite si tému Aplikácie z Microsoft Storu – Configuration Manager. Ak ste spotrebiteľský používateľ, pozrite si tému Získavanie aktualizácií pre aplikácie a hry v obchode Microsoft Store.
Uplynutie platnosti certifikátu zabezpečeného spustenia Windowsu
Dôležité: Platnosť certifikátov zabezpečeného spustenia, ktoré používajú väčšina zariadení s Windowsom, začala vypršať v júni 2026. To môže ovplyvniť schopnosť niektorých osobných a firemných zariadení bezpečne sa spúšťať, ak nebudú včas aktualizované. Aby ste sa vyhli prerušeniu, odporúčame si prečítať pokyny a vopred podniknúť kroky na aktualizáciu certifikátov. Podrobnosti a kroky prípravy nájdete v téme Vypršanie platnosti certifikátu zabezpečenej spúšťacej funkcie systému Windows a aktualizácie certifikačnej autority.
Ukončenie podpory
Spoločnosť Microsoft už nebude poskytovať bezplatné aktualizácie softvéru zo služby Windows Update, technickú pomoc ani opravy zabezpečenia v nasledujúcich koncových dátumoch. Ak chcete naďalej dostávať kritické a dôležité aktualizácie zabezpečenia pre Windows 10, pozrite si tému Predĺžená doba poskytovania Aktualizácií zabezpečenia (ESU) pre Windows 10. V opačnom prípade odporúčame inovovať na novšiu verziu Windowsu.
- Windows 10, verzia 21H2: Podpora sa skončila 13. júna 2023
- Windows 10, verzia 22H2: Podpora sa skončila 14. októbra 2025
- Windows 10 Enterprise LTSC 2021: 12. januára 2027. Informácie o programe predĺženej doby poskytovania aktualizácií zabezpečenia (ESU) nájdete v téme Plán pre ukončenie podpory pre Windows 10 Enterprise LTSC 2021.
- Windows 10 IoT Enterprise LTSC 2021: 13. januára 2032
Zoznam zmien
| Zmeniť dátum | Popis zmeny |
|---|---|
| Augusta 17, 2026 |
|