14. apríla 2026 – KB5082063 (zostava operačného systému 26100.32690)

Vzťahuje sa na
Windows Server 2025, all editions

Táto kumulatívna aktualizácia pre Windows Server 2025 (KB5082063) obsahuje najnovšie opravy a vylepšenia zabezpečenia spolu s aktualizáciami, ktoré sa netýkajú zabezpečenia, z voliteľného vydania predbežnej verzie z minulého mesiaca. Ďalšie informácie o rozdieloch medzi aktualizáciami zabezpečenia, voliteľnými aktualizáciami uvádzacej zostavy netýkajúcimi sa zabezpečenia, aktualizáciami mimo pásma (OOB) a neustálymi inováciami nájdete v téme vysvetlenie mesačných aktualizácií systému Windows. Informácie o terminológii aktualizácií Windowsu nájdete v téme rôznych typov aktualizácií softvéru Windowsu.

Ak chcete zobraziť najnovšie aktualizácie týkajúce sa tohto vydania, navštívte tabuľu stavu vydania Windowsu alebo stránku histórie aktualizácií pre Windows Server 2025.

Oznamy a správy

Táto časť obsahuje kľúčové oznámenia týkajúce sa tohto vydania vrátane oznámení, denníkov zmien a oznámení o ukončení podpory.

Uplynutie platnosti certifikátu zabezpečeného spustenia Windowsu

Uplynutie platnosti certifikátu zabezpečeného spustenia Windowsu

Upozornenie: Platnosť certifikátov zabezpečeného spustenia, ktoré používajú väčšina zariadení s Windowsom, vyprší v júni 2026. To môže ovplyvniť schopnosť niektorých osobných a firemných zariadení bezpečne sa spúšťať, ak nebudú včas aktualizované. Aby ste sa vyhli prerušeniu, odporúčame si prečítať pokyny a vopred podniknúť kroky na aktualizáciu certifikátov. Podrobnosti a kroky prípravy nájdete v téme Vypršanie platnosti certifikátu zabezpečeného zavedenia systému Windows a aktualizácie certifikačnej autority a blog o playbooku Zabezpečeného spustenia systému Windows Server.

Zoznam zmien
Zmeniť dátum Popis zmeny
Júna 9, 2026
  • Aktualizovaný známy problém: Pridali sme riešenie pre "Zariadenia s neodporúčanou konfiguráciou skupinovej politiky šifrovania BitLocker sa môžu vyžadovať na zadanie kľúča na obnovenie šifrovania BitLocker".
  • Oprava reťazca aktualizácie x64 .msu na karte Katalóg pre KB5082063 (táto aktualizácia)
Môže 12, 2026 Revízia známeho problému: Aktualizované alternatívne riešenie pre "Upozornenia týkajúce sa vzdialenej pracovnej plochy sa nemusia zobrazovať správne".
Môže 1, 2026 Vylepšenie pridané: [Zoznam blokovaných zraniteľných ovládačov]
Apríla 27, 2026 Aktualizácia známeho problému: Revízia názvu známeho problému "Upozornenia týkajúce sa vzdialenej pracovnej plochy sa nemusia zobraziť správne".
23. apríla. 2026 Pridal sa známy problém: "Upozornenia týkajúce sa vzdialenej pracovnej plochy sa nemusia zobraziť správne".
Apríla 21, 2026 Aktualizovaný známy problém: "Zariadenia s neodporúčanou konfiguráciou skupinovej politiky šifrovania BitLocker môžu byť potrebné zadať kľúč na obnovenie pre šifrovanie BitLocker".
Apríla 20, 2026 Známy problém "Inštalácia tejto aktualizácie môže zlyhať s chybou 0x800F0983 alebo 0x80073712" bol upravený, aby sa zobrazilo objasnenie.
Apríla 19, 2026
  • Pridané riešenie k známemu problému "Po inštalácii tejto aktualizácie sa radiče domény môžu opakovane reštartovať".
  • Pridaný známy problém s jej riešením: Inštalácia tejto aktualizácie môže zlyhať s chybou 0x800F0983 alebo 0x80073712
Apríla 17, 2026 Známy problém, "Po inštalácii tejto aktualizácie sa radiče domény môžu opakovane reštartovať", bol aktualizovaný kvôli objasneniu.
Apríla 16, 2026 Pridaný známy problém: "Po inštalácii tejto aktualizácie sa radiče domény môžu opakovane reštartovať"
14. apríla 2026 Pridaný známy problém: "Zariadenia s neodporúčanou konfiguráciou skupinovej politiky šifrovania BitLocker môžu byť vyžadované na zadanie kľúča na obnovenie pre šifrovanie BitLocker"

Vylepšenia

Táto aktualizácia zabezpečenia obsahuje opravy a vylepšenia kvality z KB5078740 (vydanej 10. marca 2026). V nasledujúcom súhrne sú uvedené kľúčové problémy, ktoré rieši táto aktualizácia. K dispozícii sú aj nové funkcie. Tučný text v zátvorkách označuje položku alebo oblasť zmeny.

  • [Bezpečné spustenie]

    • Aktualizácie na zvýšenie kvality systému Windows obsahujú ďalšie údaje o zacielení zariadení s vysokou spoľahlivosťou, čím sa zvyšuje pokrytie zariadení, ktoré sú oprávnené automaticky prijímať nové certifikáty zabezpečeného spustenia. Zariadenia dostávajú nové certifikáty až po preukázaní dostatočného počtu signálov úspešnej aktualizácie, pričom sa udržiava kontrolované a postupné zavádzanie.
    • Táto aktualizácia rieši problém, kedy zariadenie môže po aktualizáciách Zabezpečeného zavedenia systému prejsť do obnovenia šifrovania BitLocker.
  • [protokol Kerberos] Táto aktualizácia mení predvolenú hodnotu DefaultDomainSupportedEncTypes pre operácie Kerberos Key Distribution Center (KDC) s cieľom využívať AES-SHA1 pre kontá, ktoré nemajú definovaný explicitný atribút msds-SupportedEncryptionTypes služby Active Directory. Ďalšie informácie nájdete v téme Ako spravovať používanie RC4 v KDC protokolu Kerberos na zmeny vydávania žiadostí o konto služby súvisiace s CVE-2026-20833.

  • [Overovanie] Táto aktualizácia zlepšuje spôsob, akým Windows používa politiky šifrovania Kerberos počas overovania. Po nainštalovaní tejto aktualizácie Windows prečíta nakonfigurované nastavenia politiky podľa očakávania, čo pomáha zabezpečiť konzistentné použitie šifrovania v celej doméne.

  • [Bluetooth] Táto aktualizácia zlepšuje správu zariadení Bluetooth v nastaveniach a rýchlych nastaveniach, pomáha konzistentnému zobrazovaniu pripojených zariadení a zjednodušuje ich pridávanie a spravovanie.

  • [Grafika] Táto aktualizácia zlepšuje podanie farieb pri tlači z počítačových aplikácií Win32.

  • [Siete] Táto aktualizácia zvyšuje spoľahlivosť, keď Windows používa kompresiu protokolu SMB namiesto QUIC. Po nainštalovaní tejto aktualizácie sa požiadavky na kompresiu protokolu SMB cez QUIC dokončujú konzistentnejšie, čím sa znižuje pravdepodobnosť uplynutia časového limitu a podporuje plynulejší a spoľahlivejší výkon.

  • [PowerShell] Táto aktualizácia zlepšuje spôsob, akým Set-GPPrefRegistryValue cmdlet v prostredí PowerShell importuje hodnoty predvolieb databázy Registry. Rutina typu cmdlet teraz uchováva všetky importované hodnoty vrátane konečného znaku.

  • [Vzdialená pracovná plocha] Táto aktualizácia zlepšuje ochranu pred útokmi zameranými na neoprávnené získavanie údajov, ktoré používajú súbory vzdialenej pracovnej plochy (.rdp). Keď otvoríte súbor .rdp, vzdialená pracovná plocha pred pripojením zobrazí všetky požadované nastavenia pripojenia, pričom jednotlivé nastavenia sú predvolene vypnuté. Jednorazové bezpečnostné upozornenie sa zobrazí aj pri prvom otvorení súboru .rdp v zariadení. Ďalšie informácie nájdete v téme Pochopenie upozornení zabezpečenia pri otváraní súborov vzdialenej pracovnej plochy (RDP).

  • [Texty a písma] Táto aktualizácia vylepšuje písma vo Windowse pridaním nového symbolu saudskoarabského rijálu. Táto zmena pomáha zachovať jasný, presný a vizuálne konzistentný text v aplikáciách a prostrediach Windowsu.

  • [Zoznam blokovaných zraniteľných ovládačov] Táto aktualizácia zavádza zmenu sprísnenia zabezpečenia, ktorá pridáva známe zraniteľné ovládače jadra do zoznamu blokovaných zraniteľných ovládačov od spoločnosti Microsoft. Zálohovacie aplikácie, ktoré využívajú zablokované ovládače, môžu pri pokuse o pripojenie alebo správu obrazov disku zlyhať.
    Tieto aplikácie, ktoré sa spoliehajú na zablokované ovládače, môžu zobraziť chybové hlásenia vrátane hlásenia "Zálohovanie zlyhalo, pretože pri vytváraní snímky uplynul časový limit Microsoft VSS" alebo VSS_E_BAD_STATE. Ovplyvnení používatelia by mali aktualizovať na novšiu verziu svojej aplikácie, ktorá používa novšie ovládače s požadovanou ochranou. Ďalšie informácie nájdete v apríli 2026 Aktualizácie zabezpečenia systému Windows zavádzajú ochranu známych zraniteľných ovládačov jadra.

  • [Windows Deployment Services (WDS)] Táto aktualizácia predvolene vypne funkciu Nasadenie bez použitia rúk v programe WDS a už nie je podporovanou funkciou. Ďalšie informácie o tejto zmene nájdete v časti Pokyny na sprísnenie nasadenia služieb Windows Deployment Services (WDS) Hands-Free týkajúce sa CVE-2026-0386.

Ak ste už nainštalovali predchádzajúce aktualizácie, vaše zariadenie stiahne a nainštaluje iba nové aktualizácie, ktoré sú súčasťou tohto balíka.

Ďalšie informácie o nedostatkoch zabezpečenia nájdete v Sprievodcovi aktualizáciou zabezpečenia a Aktualizácie zabezpečenia z apríla 2026.

Windows Server 2025 aktualizácia zásobníka údržby (KB5082062) – 26100.32692

Táto aktualizácia obsahuje vylepšenia kvality pre servisný zásobník čo je súčasť, ktorá inštaluje aktualizácie systému Windows. Aktualizácie SSU zabezpečujú, že máte robustný a spoľahlivý servisný zásobník, aby vaše zariadenia mohli prijímať a inštalovať aktualizácie od spoločnosti Microsoft. Ďalšie informácie o aktualizáciách SSU nájdete v téme Zjednodušenie lokálneho nasadenia aktualizácií SSU.

Známe problémy v tejto aktualizácii

Inštalácia tejto aktualizácie môže zlyhať s chybou 0x800F0983 alebo 0x80073712

Príznak

Malý počet zariadení môže zlyhať pri inštalácii tejto aktualizácie s jedným z nasledujúcich chybových hlásení:

  • "Chyba inštalácie – 0x800F0983"
  • Niektoré súbory aktualizácií chýbajú alebo majú problémy. Neskôr sa aktualizáciu pokúsime stiahnuť znova. Kód chyby: (0x80073712)"

Riešenie

Tento problém je vyriešený v aktualizácii mimo pásma KB5091157.

Poznámka

Zariadenia zaregistrované Windows Server okamžitých opravách 2025 ovplyvnené týmto problémom môžu nainštalovať aktualizačné KB5091157 mimo pásma a získať rovnakú ochranu ako v prípade aprílovej aktualizácie zabezpečenia (KB5082063). Inštalácia KB5091157 však vyžaduje reštart a pozastaví hotpatching. Aktualizácie okamžitých opráv budú pokračovať po aktualizácii základného plánu v júli 2026.

Po nainštalovaní tejto aktualizácie sa radiče domény môžu opakovane reštartovať

Príznak

Po nainštalovaní tejto aktualizácie a reštartovaní sa v radičoch domén (DC) v prostrediach s viacerými doménami v doménovej štruktúre, ktoré používajú Privileged Access Management (PAM), môžu počas spúšťania vyskytnúť zlyhania LSASS. V dôsledku toho sa príslušné radiče domény môžu opakovane reštartovať, čím sa zabráni fungovaniu overovania a adresárových služieb a potenciálne bude doména nedostupná.

Riešenie

Tento problém je vyriešený v aktualizácii mimo pásma KB5091157.

Poznámka

Ak je vaše zariadenie Windows Server 2025 zaregistrované v hotpatchingu, mali by ste namiesto toho nainštalovať aktualizáciu OOB hotpatch KB5091470. Táto okamžitá oprava OOB aktualizácia sa vydáva prostredníctvom služby Windows Update a nevyžaduje reštartovanie zariadenia.

Zariadenia s neodporúčanou konfiguráciou skupinovej politiky šifrovania BitLocker môžu byť povinné zadať kľúč na obnovenie pre šifrovanie BitLocker

Príznak

V niektorých zariadeniach s neodporúčanou konfiguráciou skupinovej politiky šifrovania BitLocker sa môže po inštalácii tejto aktualizácie pri prvom reštarte vyžadovať zadanie kľúča na obnovenie pre šifrovanie BitLocker.

Tento problém sa týka iba obmedzeného počtu systémov, v ktorých sú splnené VŠETKY nasledujúce podmienky. Je nepravdepodobné, že by sa tieto podmienky našli v osobných zariadeniach, ktoré nespravujú IT oddelenia.

  1. Šifrovanie BitLocker je na jednotke operačného systému povolené.
  2. Skupinová politika Konfigurovať overovací profil platformy TPM pre natívne konfigurácie firmvéru UEFI je nastavená a PCR7 je zahrnuté v overovacom profile (alebo je ekvivalentný kľúč databázy Registry nastavený manuálne).
  3. Systémové informácie (msinfo32.exe) uvádzajú väzbu stavu zabezpečeného zavedenia systému PCR7 ako väzbu Nie je možné.
  4. Certifikát Windows UEFI CA 2023 je prítomný v databáze podpisov zabezpečeného zavedenia systému (DB) zariadenia, čo umožňuje nastavenie Správcu spustenia Windows s podpisom z roku 2023 ako predvoleného.
  5. V zariadení ešte nie je spustený Správca spustenia Windows s podpisom z roku 2023.

V tomto scenári je kľúč na obnovenie pre šifrovanie BitLocker potrebné zadať iba raz – následné reštartovania nespustia obrazovku obnovenia šifrovania BitLocker, pokiaľ konfigurácia skupinovej politiky zostane nezmenená. Pomoc s vyhľadaním kľúča na obnovenie pre šifrovanie BitLocker nájdete v článku Vyhľadanie kľúča na obnovenie pre šifrovanie BitLocker.

Podnikom sa odporúča pred inštaláciou tejto aktualizácie auditovať skupinové politiky šifrovania BitLocker na explicitné zahrnutie PCR7 a skontrolovať stav väzby PCR7 pomocou msinfo32.exe. (Alternatívne riešenie nájdete nižšie.)

Alternatívne riešenie

Tento problém je vyriešený v KB5094125. Po inštalácii KB5094125 zariadenia s touto nekompatibilnou konfiguráciou skupinovej politiky nebudú môcť nainštalovať Správcu spustenia systému Windows podpísaného v roku 2023. Ak bolo vaše zariadenie ovplyvnené, pri inštalácii aktualizácií Windowsu sa v denníku systémových udalostí zobrazí ID udalosti 1032 : "Správca spustenia aktualizácie Zabezpečeného zavedenia systému (2023) sa nepoužil z dôvodu známej nekompatibility s aktuálnou konfiguráciou šifrovania BitLocker."

Ak dostanete udalosť ID 1032, spoločnosť Microsoft dôrazne odporúča odstránenie konfigurácie skupinová politika pred inštaláciou aktualizácií, aby ste mohli nainštalovať Správcu spustenia Windows podpísaného v roku 2023 a naďalej dostávať najnovšie ochrany zabezpečeného spustenia.

Pred inštaláciou aktualizácie odstráňte konfiguráciu skupinovej politiky (odporúča sa)

  1. Otvorte editor skupinových politík (gpedit.msc) alebo konzolu Group Policy Management Console.
  2. Prejdite na: Konfigurácia > počítača Šablóny > na správu Súčasti > systému Windows Šifrovanie jednotiek BitLocker Jednotky > operačného systému.
  3. Nastavte položku Konfigurovať overovací profil platformy TPM pre natívne konfigurácie firmvéru UEFI na možnosť Nenakonfigurované.
  4. Spustením nasledujúceho príkazu v ovplyvnených zariadeniach rozšírite zmeny politiky: gpupdate /force
  5. Spustite nasledujúci príkaz na pozastavenie šifrovania BitLocker (ak je šifrovanie BitLocker povolené na jednotke C:): manage-bde-protectors-disable C:
  6. Na obnovenie šifrovania BitLocker spustite nasledujúci príkaz (ak je šifrovanie BitLocker povolené na jednotke C:): manage-bde-protectors-enable C:
  7. Týmto sa aktualizujú väzby šifrovania BitLocker na používanie predvoleného profilu PCR vybratého Windowsom.

Ak nechcete odstrániť túto konfiguráciu skupinová politika, môžete dočasným pozastavením šifrovania BitLocker a inštaláciou aktualizácie zabezpečeného zavedenia systému Windows nainštalovať nový Správcu spustenia systému Windows. Postupujte takto:

  1. Spustite nasledujúci príkaz na pozastavenie šifrovania BitLocker (ak je šifrovanie BitLocker povolené na jednotke C:): manage-bde-protectors-disable C:
  2. Spustite nasledujúci príkaz: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  3. Reštartujte zariadenie.
  4. Po úspešnej inštalácii nového Správcu spustenia systému Windows povoľte šifrovanie BitLocker spustením príkazu: manage-bde-protectors-enable C:
Windows Server Update Services (WSUS) nezobrazuje podrobnosti o chybe

Po inštalácii aktualizácie KB5070881 alebo novších aktualizácií služba Windows Server Update Services (WSUS) nezobrazuje podrobnosti o chybe synchronizácie v rámci hlásenia chýb. Táto funkcia je dočasne odstránená z dôvodu odstránenia zraniteľnosti vzdialeného spustenia kódu, CVE-2025-59287.

Upozornenia týkajúce sa vzdialenej pracovnej plochy sa nemusia zobrazovať správne

Príznaky

Po nainštalovaní tejto aktualizácie sa bezpečnostné upozornenie , ktoré sa zobrazí pri otváraní súborov vzdialenej pracovnej plochy (RDP), nemusí v niektorých prípadoch zobraziť správne.

Tento problém sa môže vyskytnúť, keď používate viacero monitorov s rôznymi nastaveniami škálovania zobrazenia (napríklad jedna obrazovka je nastavená na hodnotu 100 % a druhá na hodnotu 125 %). V takom prípade sa v okne upozornenia môžu zobraziť prekrývajúci sa text alebo čiastočne skryté tlačidlá, čo môže sťažiť čítanie správy alebo interakciu s ňou.

Alternatívne riešenie

Tento problém je vyriešený v KB5087539.

Ako získať túto aktualizáciu

Pred inštaláciou tejto aktualizácie

Spoločnosť Microsoft kombinuje najnovšiu aktualizáciu SSU (Servicing Stack Update) pre váš operačný systém s najnovšou kumulatívnou aktualizáciou (LCU). Všeobecné informácie o aktualizáciách SSU nájdete v téme Aktualizácie SSU.

Inštalovanie tejto aktualizácie

Ak chcete nainštalovať túto aktualizáciu, použite jeden z nasledujúcich kanálov vydaní Windowsu a spoločnosti Microsoft.


K dispozícii Ďalší krok
Je súčasťou Táto aktualizácia sa automaticky stiahne a nainštaluje zo služieb Windows Update a Microsoft Update.

Poznámka

Informácie o súboroch

Ak máte záujem o zoznam súborov, ktoré sú súčasťou tejto aktualizácie, stiahnite si informácie o súboroch kumulatívnej aktualizácie 5082063.

Ak máte záujem o zoznam súborov, ktoré sú súčasťou aktualizácie SSU, stiahnite si informácie o súboroch SSU (KB5082062) – verzia 26100.32692.