11. augusta 2026 – KB5120249 (zostavy operačného systému 19045.7663 a 19044.7663)

Vzťahuje sa na
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021

Uplynutie platnosti certifikátu zabezpečeného spustenia Windowsu

Dôležité Platnosť certifikátov zabezpečeného spustenia, ktoré používajú väčšina zariadení s Windowsom, začala vypršať v júni 2026. Spoločnosť Microsoft aktualizovala tieto certifikáty v počítačoch a nespravovaných podnikových zariadeniach v posledných mesiacoch. Zariadenia, ktoré nedostali novšie certifikáty, sa budú naďalej spúšťať a naďalej sa budú inštalovať štandardné aktualizácie Windowsu. V najbližších mesiacoch budeme pokračovať v inštalácii novších certifikátov prostredníctvom aktualizácií systému Windows.

Súhrn

V tomto článku nájdete zoznam problémov zabezpečenia a vylepšení kvality, ktoré sú zahrnuté v tejto kumulatívnej aktualizácii zabezpečenia.


Vzťahuje sa na: Windows 10 ESU

Dôležité Pomocou nástroja EKB KB5015684 aktualizujte na Windows 10, verzia 22H2.

Táto aktualizácia zabezpečenia obsahuje opravy a vylepšenia kvality, ktoré sú súčasťou nasledujúcich aktualizácií:

Toto je súhrn problémov, ktoré táto aktualizácia rieši pri inštalácii tejto aktualizácie. Ak sú nové funkcie, tiež ich uvedie. Tučný text v zátvorkách označuje položku alebo oblasť dokumentovanej zmeny.

  • [Zálohovanie] Automatické zálohovanie histórie súborov do zdieľaných sieťových umiestnení pomocou protokolu SMB (Server Message Block) môže zlyhať s nesprávnou chybou "neplatné poverenia". Keď sa vyskytne tento problém, plánované zálohovanie neskopíruje žiadne súbory. Táto aktualizácia problém rieši.
  • [Bezpečné spustenie] Táto aktualizácia zahŕňa ďalšie údaje zamerania na zariadenia s vysokou spoľahlivosťou, čím sa zvyšuje pokrytie zariadení oprávnených na automatické prijímanie nových certifikátov zabezpečeného spustenia. Nasadenie certifikátov prostredníctvom aktualizácií systému Windows bude v nadchádzajúcich mesiacoch pokračovať v podporovaných počítačoch a nespravovaných podnikových zariadeniach.

Ak ste si nainštalovali staršie aktualizácie, do zariadenia sa stiahnu a nainštalujú iba nové aktualizácie obsiahnuté v tomto balíku.

Ďalšie informácie o nedostatkoch zabezpečenia nájdete na webovej lokalite novej príručky aktualizácie zabezpečenia a Aktualizácie zabezpečenia z augusta 2026.

Informácie o terminológii aktualizácií Windowsu nájdete v článku o typoch aktualizácií systému Windows a typoch mesačných aktualizácií na zvýšenie kvality. Prehľad systému Windows 10 verzie 22H2 nájdete na stránke histórie aktualizácií.

Známe problémy v tejto aktualizácii

Zariadenia s neodporúčanou konfiguráciou skupinovej politiky šifrovania BitLocker môžu byť povinné zadať kľúč na obnovenie pre šifrovanie BitLocker

Príznaky

V niektorých zariadeniach s neodporúčanou konfiguráciou skupinovej politiky šifrovania BitLocker sa môže po inštalácii tejto aktualizácie pri prvom reštarte vyžadovať zadanie kľúča na obnovenie pre šifrovanie BitLocker.

Tento problém sa týka iba obmedzeného počtu systémov, v ktorých platia VŠETKY nasledujúce podmienky. Je nepravdepodobné, že by sa tieto podmienky našli v osobných zariadeniach, ktoré nespravujú IT oddelenia.

  1. Šifrovanie BitLocker je na jednotke operačného systému povolené.
  2. Skupinová politika Konfigurovať overovací profil platformy TPM pre natívne konfigurácie firmvéru UEFI je nastavená a PCR7 je zahrnuté v overovacom profile (alebo je ekvivalentný kľúč databázy Registry nastavený manuálne).
  3. Systémové informácie (msinfo32.exe) uvádzajú väzbu stavu zabezpečeného zavedenia systému PCR7 ako väzbu Nie je možné.
  4. Certifikát Windows UEFI CA 2023 je prítomný v databáze podpisov zabezpečeného zavedenia systému (DB) zariadenia, čo umožňuje nastavenie Správcu spustenia Windows s podpisom z roku 2023 ako predvoleného.
  5. V zariadení ešte nie je spustený Správca spustenia Windows s podpisom z roku 2023.

V tomto scenári je kľúč na obnovenie pre šifrovanie BitLocker potrebné zadať iba raz – následné reštartovania nespustia obrazovku obnovenia šifrovania BitLocker, pokiaľ konfigurácia skupinovej politiky zostane nezmenená. Pomoc s vyhľadaním kľúča na obnovenie pre šifrovanie BitLocker nájdete v článku Vyhľadanie kľúča na obnovenie pre šifrovanie BitLocker.

Podnikom sa odporúča pred inštaláciou tejto aktualizácie auditovať skupinové politiky šifrovania BitLocker na explicitné zahrnutie PCR7 a skontrolovať stav väzby PCR7 pomocou msinfo32.exe.

Riešenie

Riešenie tohto problému je naplánované v budúcej aktualizácii Windowsu.

Ak chcete tento problém obísť, odstráňte pred inštaláciou aktualizácie konfiguráciu skupinová politika. Postupujte takto:

  1. Otvorte editor skupinových politík (gpedit.msc) alebo konzolu Group Policy Management Console.
  2. Prejdite na položku Konfigurácia > počítača, Šablóny > na správu, Súčasti > systému Windows,šifrovanie > jednotiek BitLocker,jednotky operačného systému.
  3. Nastavte položku Konfigurovať overovací profil platformy TPM pre natívne konfigurácie firmvéru UEFI na možnosť Nenakonfigurované.
  4. Na ovplyvnených zariadeniach spustite nasledujúci príkaz na propagáciu zmeny politiky: "gpupdate /force"
  5. Spustite nasledujúci príkaz na pozastavenie šifrovania BitLocker (ak je šifrovanie BitLocker povolené na jednotke C:): 'manage-bde-protectors-disable C:'
  6. Na obnovenie šifrovania BitLocker spustite nasledujúci príkaz (ak je šifrovanie BitLocker povolené na jednotke C:): 'manage-bde-protectors-enable C:'
  7. Týmto sa aktualizujú väzby šifrovania BitLocker na používanie predvoleného profilu PCR vybratého Windowsom.

Windows 10 Servicing Stack Update (KB5104021) – verzia 19041.7546

Spoločnosť Microsoft teraz kombinuje najnovšiu aktualizáciu SSU (Servicing Stack Update) pre váš operačný systém s najnovšou kumulatívnou aktualizáciou (LCU). Aktualizácie SSU zvyšujú spoľahlivosť procesu aktualizácie a obsahujú opravy v balíku údržby, čo je súčasť, ktorá inštaluje aktualizácie systému Windows.

Poznámka Táto aktualizácia SSU (servicing stack update) obsahuje vylepšenú logiku na overenie, či je zariadenie hosťované v službe Azure, pričom na overenie sa využíva aktualizovaná reťazec certifikátov. Ak chcete zabezpečiť, aby malo zariadenie prístup k požadovaným doménam aktualizácie certifikátov na úspešné stiahnutie a inštaláciu aktualizácií certifikátov, pozrite si zoznamy sťahovania a zrušených certifikátov a podrobnosti o Certifikačnej autorite Azure. Ďalšie informácie o aktualizáciách SSU nájdete v téme Aktualizácie SSU.

Ako získať túto aktualizáciu

Pred inštaláciou tejto aktualizácie

Dôležité Musíte mať nainštalovanú najnovšiu aktualizáciu SSU. Ak nenainštalujete najnovšiu aktualizáciu SSU pred použitím aktualizácií Windowsu, môže to spôsobiť, že aktualizácia Windowsu nebude ponúknutá, kým sa nenainštaluje najnovšia aktualizácia SSU.

Nasadenie

Ak nasadíte túto aktualizáciu, vyberte jednu z nasledujúcich možností na základe scenára inštalácie:

  • Offline údržba obrazu OS: Ak váš obrázok nemá aktualizáciu LCU z 25. júla 2023 (KB5028244) alebo novšiu, pred inštaláciou tejto aktualizácie musíte nainštalovať špeciálnu samostatnú aktualizáciu SSU z 13. októbra 2023 (KB5031539).
  • Pre nasadenie služby Windows Server Update Services (WSUS) alebo pri inštalácii samostatného balíka z katalógu služby Microsoft Update: Ak vaše zariadenia nemajú LCU z 11. mája 2021 (KB5003173) alebo novšiu aktualizáciu, pred inštaláciou tejto aktualizácie musíte nainštalovať špeciálnu samostatnú aktualizáciu SSU (KB5005260 z 10. augusta 2021.

Ak nasadzujete dynamické aktualizácie, ako je táto aktualizácia, pre existujúci obraz systému Windows, uistite sa, že súbor boot.stl je súčasťou inštalačného média. Ak súbor nezahrniete, zariadenie sa nemusí úspešne spustiť z inštalačného média a môže to mať za následok 0xc0430001 kódu chyby.

Poznámka

Súbor boot.stl sa používa počas overovania zabezpečeného zavedenia systému a musí sa zhodovať s verziou systému Windows a architektúrou obrazu, ktorý aktualizujete.

Ak chcete zabezpečiť, aby bol súbor boot.stl súčasťou inštalačného média, vykonajte jeden z nasledujúcich krokov:

  • Na aktualizáciu existujúceho obrazu systému Windows použite skript Update WinPE . (Odporúča sa)
  • Pred nasadením aktualizácie manuálne skopírujte súbor boot.stl z priečinka Windows\Boot\EFI zariadenia do príslušného priečinka na inštalačnom médiu.

Informácie o tom, ako použiť balíky dynamických aktualizácií na existujúce obrazy systému Windows, nájdete v téme Aktualizácia inštalačného média Windowsu pomocou dynamickej aktualizácie.

Získanie a inštalácia tejto aktualizácie

Ak chcete získať a nainštalovať túto aktualizáciu, použite jeden z nasledujúcich kanálov vydaní Windowsu a spoločnosti Microsoft.


K dispozícii Ďalší krok
K dispozícii Táto aktualizácia sa automaticky stiahne a nainštaluje z lokality Windows Update.

Informácie o súboroch

Zoznam súborov, ktoré sú súčasťou tejto aktualizácie, sú k dispozícii v súbore CSV (oddelený čiarkami) (*.csv). Súbor možno otvoriť v textovom editore, ako je napríklad Poznámkový blok, alebo v Microsoft Exceli.

Poznámka Anglická verzia tejto aktualizácie softvéru pre Spojené štáty môže obsahovať súbory pre ďalšie jazyky.

Stiahnuť Stiahnite si informácie o súboroch pre túto KB5120249 kumulatívnej aktualizácie.

Stiahnuť Stiahnite si informácie o súboroch aktualizácie SSU (KB5104021) – verzia 19041.7546 .

Zoznam zmien

Zmeniť dátum Popis zmeny
Augusta 17, 2026
  • Pridali sme časť "Zariadenia s neodporúčanou konfiguráciou skupinovej politiky šifrovania BitLocker sa môžu vyžadovať na zadanie kľúča na obnovenie šifrovania BitLocker" do časti Známe problémy v tejto aktualizácii. Tento problém nebol vyriešený v staršej aktualizácii.