Táto aktualizácia mimo pásma (OOB) pre Windows Server 2025 (KB5091157) je kumulatívnou aktualizáciou netýkajúcou sa zabezpečenia.
Vylepšenia
Táto aktualizácia mimo pásma obsahuje vylepšenia kvality z KB5082063 (vydaná 14. apríla 2026). V nasledujúcom súhrne sú uvedené kľúčové problémy, ktoré rieši táto aktualizácia mimo pásma. Tučný text v zátvorkách označuje položku alebo oblasť zmeny.
- [Active Directory] Opravené: Po inštalácii aktualizácie zabezpečenia Windowsu z apríla 2026 a reštartovaní sa môžu vyskytnúť problémy so spustením radičov domén s doménovými štruktúrami s viacerými doménovými štruktúrami, ktoré používajú Privileged Access Management (PAM). V niektorých prípadoch môže služba LSASS (Local Security Authority Subsystem Service) prestať reagovať, čo vedie k opakovaným reštartom a zabraňuje overovaniu a adresárovým službám, čo môže spôsobiť nedostupnosť domény.
- [Inštalácia aktualizácie Windowsu] Opravené: Malý počet zariadení Windows Server 2025 môže zlyhať pri inštalácii aktualizácie zabezpečenia systému Windows (KB5082063) zo 14. apríla 2026. Keď sa vyskytne tento problém, ovplyvnené zariadenia môžu zobraziť niektoré z nasledujúcich chybových hlásení: Chyba inštalácie: 0x800F0983 alebo Niektoré súbory aktualizácií chýbajú alebo majú problémy. Neskôr sa aktualizáciu pokúsime stiahnuť znova. Kód chyby: 0x80073712."
Ak ste si nainštalovali staršie aktualizácie, vaše zariadenie stiahne a nainštaluje iba nové aktualizácie, ktoré sú obsiahnuté v tomto balíku.
Windows Sever 2025 servicing stack update (KB5082062) -26100.32692
Táto aktualizácia obsahuje vylepšenia kvality pre servisný zásobník čo je súčasť, ktorá inštaluje aktualizácie systému Windows. Aktualizácie SSU zabezpečujú, že máte robustný a spoľahlivý servisný zásobník, aby vaše zariadenia mohli prijímať a inštalovať aktualizácie od spoločnosti Microsoft. Ďalšie informácie o aktualizáciách SSU nájdete v téme Zjednodušenie lokálneho nasadenia aktualizácií SSU.
Známe problémy v tejto aktualizácii
Zariadenia s neodporúčanou konfiguráciou skupinovej politiky šifrovania BitLocker môžu byť povinné zadať kľúč na obnovenie pre šifrovanie BitLocker
Príznak
V niektorých zariadeniach s neodporúčanou konfiguráciou skupinovej politiky šifrovania BitLocker sa môže po inštalácii tejto aktualizácie pri prvom reštarte vyžadovať zadanie kľúča na obnovenie pre šifrovanie BitLocker.
Tento problém sa týka iba obmedzeného počtu systémov, v ktorých sú splnené VŠETKY nasledujúce podmienky. Je nepravdepodobné, že by sa tieto podmienky našli v osobných zariadeniach, ktoré nespravujú IT oddelenia.
- Šifrovanie BitLocker je na jednotke operačného systému povolené.
- Skupinová politika Konfigurovať overovací profil platformy TPM pre natívne konfigurácie firmvéru UEFI je nastavená a PCR7 je zahrnuté v overovacom profile (alebo je ekvivalentný kľúč databázy Registry nastavený manuálne).
- Systémové informácie (msinfo32.exe) uvádzajú väzbu stavu zabezpečeného zavedenia systému PCR7 ako väzbu Nie je možné.
- Certifikát Windows UEFI CA 2023 je prítomný v databáze podpisov zabezpečeného zavedenia systému (DB) zariadenia, čo umožňuje nastavenie Správcu spustenia Windows s podpisom z roku 2023 ako predvoleného.
- V zariadení ešte nie je spustený Správca spustenia Windows s podpisom z roku 2023.
V tomto scenári je kľúč na obnovenie pre šifrovanie BitLocker potrebné zadať iba raz – následné reštartovania nespustia obrazovku obnovenia šifrovania BitLocker, pokiaľ konfigurácia skupinovej politiky zostane nezmenená. Pomoc s vyhľadaním kľúča na obnovenie pre šifrovanie BitLocker nájdete v článku Vyhľadanie kľúča na obnovenie pre šifrovanie BitLocker.
Podnikom sa odporúča pred inštaláciou tejto aktualizácie auditovať skupinové politiky šifrovania BitLocker na explicitné zahrnutie PCR7 a skontrolovať stav väzby PCR7 pomocou msinfo32.exe. (Pozri 1. možnosť nižšie.)
Alternatívne riešenie
Tento problém je vyriešený v KB5094125. Po inštalácii KB5094125 zariadenia s touto nekompatibilnou konfiguráciou skupinovej politiky nebudú môcť nainštalovať Správcu spustenia systému Windows podpísaného v roku 2023. Ak bolo vaše zariadenie ovplyvnené, pri inštalácii aktualizácií Windowsu sa v denníku systémových udalostí zobrazí ID udalosti 1032 : "Správca spustenia aktualizácie Zabezpečeného zavedenia systému (2023) sa nepoužil z dôvodu známej nekompatibility s aktuálnou konfiguráciou šifrovania BitLocker."
Ak dostanete udalosť ID 1032, spoločnosť Microsoft dôrazne odporúča odstránenie konfigurácie skupinová politika pred inštaláciou aktualizácií, aby ste mohli nainštalovať Správcu spustenia Windows podpísaného v roku 2023 a naďalej dostávať najnovšie ochrany zabezpečeného spustenia.
Pred inštaláciou aktualizácie odstráňte konfiguráciu skupinovej politiky (odporúča sa)
- Otvorte editor skupinových politík (gpedit.msc) alebo konzolu Group Policy Management Console.
- Prejdite na: Konfigurácia > počítača Šablóny > na správu Súčasti > systému Windows Šifrovanie jednotiek BitLocker Jednotky > operačného systému.
- Nastavte položku Konfigurovať overovací profil platformy TPM pre natívne konfigurácie firmvéru UEFI na možnosť Nenakonfigurované.
- Spustením nasledujúceho príkazu v ovplyvnených zariadeniach rozšírite zmeny politiky: gpupdate /force
- Spustite nasledujúci príkaz na pozastavenie šifrovania BitLocker (ak je šifrovanie BitLocker povolené na jednotke C:): manage-bde-protectors-disable C:
- Na obnovenie šifrovania BitLocker spustite nasledujúci príkaz (ak je šifrovanie BitLocker povolené na jednotke C:): manage-bde-protectors-enable C:
- Týmto sa aktualizujú väzby šifrovania BitLocker na používanie predvoleného profilu PCR vybratého Windowsom.
Ak nechcete odstrániť túto konfiguráciu skupinová politika, môžete dočasným pozastavením šifrovania BitLocker a inštaláciou aktualizácie zabezpečeného zavedenia systému Windows nainštalovať nový Správcu spustenia systému Windows. Postupujte takto:
- Spustite nasledujúci príkaz na pozastavenie šifrovania BitLocker (ak je šifrovanie BitLocker povolené na jednotke C:): manage-bde-protectors-disable C:
- Spustite nasledujúci príkaz: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Reštartujte zariadenie.
- Po úspešnej inštalácii nového Správcu spustenia systému Windows povoľte šifrovanie BitLocker spustením príkazu: manage-bde-protectors-enable C:
Windows Server Update Services (WSUS) nezobrazuje podrobnosti o chybe
Po inštalácii aktualizácie KB5070881 alebo novších aktualizácií služba Windows Server Update Services (WSUS) nezobrazuje podrobnosti o chybe synchronizácie v rámci hlásenia chýb. Táto funkcia je dočasne odstránená z dôvodu odstránenia zraniteľnosti vzdialeného spustenia kódu, CVE-2025-59287.
Upozornenia týkajúce sa vzdialenej pracovnej plochy sa nemusia zobrazovať správne
Príznaky
Po nainštalovaní tejto aktualizácie sa bezpečnostné upozornenie , ktoré sa zobrazí pri otváraní súborov vzdialenej pracovnej plochy (RDP), nemusí v niektorých prípadoch zobraziť správne.
Tento problém sa môže vyskytnúť, keď používate viacero monitorov s rôznymi nastaveniami škálovania zobrazenia (napríklad jedna obrazovka je nastavená na hodnotu 100 % a druhá na hodnotu 125 %). V takom prípade sa v okne upozornenia môžu zobraziť prekrývajúci sa text alebo čiastočne skryté tlačidlá, čo môže sťažiť čítanie správy alebo interakciu s ňou.
Alternatívne riešenie
Tento problém je vyriešený v KB5087539.
Ako získať túto aktualizáciu
Pred inštaláciou tejto aktualizácie
Spoločnosť Microsoft teraz kombinuje najnovšiu aktualizáciu SSU (Servicing Stack Update) pre váš operačný systém s najnovšou kumulatívnou aktualizáciou (LCU). Všeobecné informácie o aktualizáciách SSU nájdete v téme Aktualizácie SSU.
Inštalovanie tejto aktualizácie
Ak chcete nainštalovať túto aktualizáciu, použite jeden z nasledujúcich kanálov vydaní Windowsu a spoločnosti Microsoft.
| K dispozícii | Ďalší krok |
|---|---|
|
Pozrite si ďalšie možnosti. |
Poznámka
- Ak chcete odstrániť túto aktualizáciu
- Upozornenie: Skôr než sa rozhodnete odstrániť túto aktualizáciu, pozrite si tému Pochopenie rizík: Prečo by ste nemali odinštalovať aktualizácie zabezpečenia.
- Ak chcete odstrániť túto aktualizáciu po inštalácii kombinovaného balíka SSU a LCU, použite možnosť príkazového riadka DISM/Remove-Package s názvom balíka LCU ako argumentom. Názov balíka zistíte pomocou tohto príkazu: DISM /online /get-packages.
- Spustenie Windows Update samostatného inštalátora (wusa.exe) s prepínačom /uninstall v kombinovanom balíku nebude fungovať, pretože kombinovaný balík obsahuje SSU. Po inštalácii nie je možné odstrániť aktualizáciu SSU zo systému.
Informácie o súboroch
Ak máte záujem o zoznam súborov, ktoré sú súčasťou tejto aktualizácie, stiahnite si informácie o súboroch kumulatívnej aktualizácie 5091157.
Ak máte záujem o zoznam súborov, ktoré sú súčasťou aktualizácie SSU, stiahnite si informácie o súboroch SSU (KB5082062) – verzia 26100.32692.
Zoznam zmien
| Zmeniť dátum | Popis zmeny |
|---|---|
| Júna 4, 2026 | Oprava reťazca aktualizácie x64 .msu na karte Katalóg pre KB5091157 (táto aktualizácia) |
| Apríla 27, 2026 | Bol opravený známy problém "Upozornenia týkajúce sa vzdialenej pracovnej plochy sa nemusia zobraziť správne" |