Ta zbirna posodobitev za leto Windows Server 2022 (KB5099540) vključuje najnovejše varnostne popravke in izboljšave ter posodobitve, ki niso varnostne iz izbirne izdaje predogleda prejšnjega meseca. Obiščite nadzorno ploščo za stanje izdaje sistema Windows za najnovejše stanje te izdaje.
Obvestila in sporočila
V tem razdelku so ključna obvestila, povezana s to izdajo, vključno z obvestili, dnevniki sprememb in obvestili o koncu podpore.
Potek potrdila za varni zagon sistema Windows
Pomembno: Potrdila varnega zagona, ki jih uporablja večina naprav s sistemom Windows, potečejo junija 2026. Microsoft je v zadnjih nekaj mesecih posodabljal ta potrdila na potrošniških in neupravljanih poslovnih napravah. Naprave, ki niso prejele novejših potrdil, se bodo še naprej zagnale in delovale normalno, standardne posodobitve sistema Windows pa se bodo še naprej nameščale. Posodobljena potrdila bodo v prihodnjih mesecih še naprej na voljo prek storitve Windows Update. Če želite več informacij, glejte Potek potrdila za varni zagon sistema Windows in posodobitve potrdila za overitev identitete.
Izboljšave
Ta varnostna posodobitev vsebuje popravke in izboljšave kakovosti iz leta KB5094128 (izdana je bila 9. junija 2026). V spodnjem povzetku so opisane ključne težave, ki jih odpravlja ta posodobitev. Vključene so tudi nove funkcije. Krepko besedilo v oklepajih označuje element ali območje spremembe.
- [Varni zagon] Ta posodobitev vključuje dodatne podatke o ciljanju naprav z visoko stopnjo zaupanja, s čimer se poveča pokritost naprav, ki so upravičene do samodejnega prejemanja novih potrdil za varen zagon. Uvajanje potrdil prek posodobitev sistema Windows se nadaljuje v podprtih računalnikih in neupravljanih poslovnih napravah v prihodnjih mesecih.
- [Aplikacije (znana težava)] Popravljeno: Ta posodobitev odpravlja težavo, ki vpliva na nekatere aplikacije drugih proizvajalcev, ki uporabljajo avtomatizacijo OLE za interakcijo z Microsoft Officeom. Po namestitvi varnostne posodobitve za junij 2026 (KB5094128) te aplikacije morda ne bodo mogle zagnati Officea ali odpreti dokumentov.
- [Preverjanje pristnosti] Ta posodobitev izboljšuje poenoteno nadzorovanje senzorjev Microsoft Defender za identiteto (MDI) za preverjanje pristnosti NT LAN Manager (NTLM). Zajame več dogodkov preverjanja pristnosti, ki temeljijo na protokolu NTLM, kar vam pomaga bolje zaznati grožnje, povezane z identiteto.
- [Porazdeljeni upravitelj ključev (DKM)] Ta posodobitev uvaja samodejno zaznavanje nezaščitenih konfiguracij seznama ACL vsebnika DKM v storitvah ADFS in zagotavlja mehanizem za popravljanje možnosti, ki skrbnikom pomaga okrepiti dovoljenja vsebnika DKM. Če želite več informacij o upravljanju te spremembe, glejte CVE-2026-56155: Utrjevanje ACL vsebnika AD FS Distributed Key Manager.
- [Raziskovalec (znana težava)] Odpravljeno: Težava, pri kateri bližnjica v storitvi OneDrive v Raziskovalcu preneha delovati, ko se Raziskovalec izvaja v skrbniškem načinu. Do te težave lahko pride po namestitvi varnostne posodobitve (KB5094128) junija 2026.
- [Vnos] Ta posodobitev spremeni vedenje odjave in čiščenja bližnjic. V redkih primerih se lahko nekatere vgrajene izkušnje sistema Windows, ki temeljijo na prejšnjem življenjskem ciklu bližnjic, začasno prenehajo odzivati na nekatere bližnjice na tipkovnici. To težavo je običajno mogoče odpraviti tako, da znova zaženete zadevno aplikacijo. Če težave ne odpravite, jo prijavite prek središča za povratne informacije.
-
[Mreženje]
- Ta posodobitev izboljša zanesljivost v okoljih gruče za preklop pri izpadu sistema Windows, ki uporabljajo navidezne naslove IP gruče. Zagotavlja, da je nastavitev »SkipAsSource« za IP-je gruče pravilno konfigurirana, kar izboljša natančnost zapisov DNS in povezljivost z omrežno komunikacijo.
- Ta posodobitev uvaja spremembo zaščite varnosti, ki uveljavlja zahteve za registracijo prevoza TDI. Zato lahko programi, ki uporabljajo vtičnice prek neregistriranih prenosov TDI tretjih oseb, prenehajo delovati po namestitvi te posodobitve. Registrirani prevozi TDI niso prizadeti. Če želite več informacij, glejte Prenosi TDI drugih proizvajalcev lahko prenehajo delovati po namestitvi varnostnih posodobitev sistema Windows, izdanih 14. julija 2026 ali pozneje.
- [Koš (znana težava)] Odpravljeno: Ta posodobitev odpravlja težavo, pri kateri je lahko potrditveno pogovorno okno prikazalo ime datoteke v notranjem košu namesto izvirnega imena datoteke, ko trajno izbrišete datoteko. Do te težave lahko pride po namestitvi varnostne posodobitve (KB5094128) junija 2026.
- [Varnost oddaljenega namizja (RDP)] Podpora za palčne odtise potrdil SHA-2 je bila dodana za zaupanja vredne založnike RDP, podpora za SHA-1 pa je ohranjena le za združljivost za nazaj in načrtovana za prihodnjo odstranitev. Na voljo so nova navodila za upravljanje varnosti datotek RDP prek pravilnika skupine, ki organizacijam pomagajo zmanjšati tveganje lažnega predstavljanja z nadzorom, katere datoteke .rdp lahko uporabniki odprejo. Skrbnikom za IT priporočamo, da čim prej preidejo na palčne odtise SHA-256 ali močnejši algoritem, da se izognejo motnjam.
Če ste že namestili prejšnje posodobitve, bo naprava prenesla in namestila le nove posodobitve, ki so vključene v ta paket.
Če želite več informacij o varnostnih ranljivostih, glejte Vodnik po varnostnih posodobitvah in Varnostne Posodobitve za julij 2026.
Posodobitev servisnega sklada Windows Server 2022 (KB5120210) – 20348.5384
Ta posodobitev prinaša izboljšave kakovosti servisnega sklada, komponente, ki namesti posodobitve sistema Windows. Posodobitve servisnega sklada (SSU) zagotavljajo, da imate robusten in zanesljiv servisni sklad, tako da lahko vaše naprave prejemajo in nameščajo Microsoftove posodobitve. Če želite izvedeti več o SSU-jih, glejte Poenostavitev uvajanja posodobitev servisnega sklada na mestu uporabe.
Znane težave v tej posodobitvi
Naprave z nepriporočeno konfiguracijo pravilnik skupine BitLocker bodo morda morale vnesti obnovitveni ključ BitLocker
Simptom
Pri nekaterih napravah z nepriporočeno konfiguracijo pravilnika skupine BitLocker bo morda ob prvem ponovnem zagonu po namestitvi te posodobitve treba vnesti obnovitveni ključ za BitLocker.
Ta težava vpliva le na omejeno število sistemov, v katerih so izpolnjeni VSI ti pogoji. Malo verjetno je, da bi te pogoje našli v osebnih napravah, ki jih ne upravljajo oddelki za IT.
- BitLocker je omogočen na pogonu operacijskega sistema.
- Pravilnik skupine »Konfiguracija profila preverjanja veljavnosti platforme TPM za izvorne konfiguracije vdelane programske opreme UEFI« je konfiguriran, PCR7 pa je vključen v profil preverjanja veljavnosti (ali pa je ustrezni registrski ključ nastavljen ročno).
- Informacije o sistemu (msinfo32.exe)poročajo, da je stanje varnega zagona vezave PCR7t »Ni mogoče«.
- Potrdilo Windows UEFI CA 2023 je prisotno v zbirki podatkov podpisov varnega zagona (DB) naprave, zaradi česar je naprava upravičena, da se upravitelj zagona sistema Windows, podpisan leta 2023, določi za privzetega.
- Naprava še ne izvaja upravitelja zagona sistema Windows, podpisanega leta 2023.
V tem scenariju je treba obnovitveni ključ za BitLocker vnesti le enkrat – nadaljnji vnovični zagoni ne bodo sprožili obnovitvenega zaslona za BitLocker, dokler konfiguracija pravilnika skupine ostane nespremenjena. Za pomoč pri iskanju obnovitvenega ključa za BitLocker si oglejte članek »Iskanje obnovitvenega ključa za BitLocker«.
Podjetjem priporočamo, da pred namestitvijo te posodobitve pregledajo pravilnike skupine BitLocker glede izrecne vključitve PCR7 in v programu msinfo32.exe preverijo stanje vezave PCR7. (Oglejte si spodnjo rešitev.)
Rešitev
Pred namestitvijo posodobitve odstranite konfiguracijo pravilnik skupine (priporočeno)
- Odprite urejevalnik pravilnika skupine (gpedit.msc) ali konzolo za upravljanje pravilnika skupin.
- Pomaknite se na: Konfiguracija > računalnika Skrbniške predloge Komponente > sistema Windows BitLocker > Šifriranje pogonov Pogoni > operacijskega sistema Pogoni.
- Nastavite »Konfiguracija profila preverjanja veljavnosti platforme TPM za izvorne konfiguracije vdelane programske opreme UEFI« na »Ni konfigurirano«.
- Na prizadetih napravah za uveljavitev spremembe pravilnika zaženite naslednji ukaz: gpupdate /force
- Za začasno prekinitev funkcije BitLocker (kjer je BitLocker omogočen na pogonu C:) zaženite naslednji ukaz: manage-bde -protectors -disable C:
- Za nadaljevanje delovanja funkcije BitLocker (kjer je BitLocker omogočen na pogonu C:) zaženite naslednji ukaz: manage-bde -protectors -enable C:
- S tem posodobite povezave BitLocker za uporabo privzetega profila PCR, ki ga je izbral Windows.
Trajna rešitev te težave je načrtovana v prihodnji posodobitvi sistema Windows. Več informacij bo na voljo, ko bodo na voljo.
Windows Server Update Services (WSUS) ne prikaže podrobnosti o napakah
Ko namestite posodobitev KB5070884 ali novejše posodobitve, WSUS ne prikaže podrobnosti o napakah pri sinhronizaciji v svojem poročanju o napakah. Ta funkcija je začasno odstranjena, da se odpravi ranljivost oddaljenega izvajanja kode, CVE-2025-59287.
Kako pridobiti to posodobitev
Pred namestitvijo te posodobitve
Microsoft zdaj združuje najnovejšo posodobitev servisnega sklada (SSU) za vaš operacijski sistem z najnovejšo zbirno posodobitvijo (LCU). Če želite splošne informacije o SSU-jih, glejte Posodobitve servisnega sklada.
Predpogoj za servisiranje slik operacijskega sistema brez povezave:
Prepričajte se, da slika vključuje KB5030216 (09/12/2023) ali novejšo LCU. Če ne, ga namestite na medij brez povezave, preden namestite najnovejšo posodobitev. Ta LCU posodobi različico SSU na 20348.1960. To je najmanjša različica SSU, ki jo morate imeti, da preprečite napako 0x800f0823 (CBS_E_NEW_SERVICING_STACK_REQUIRED).
Uvajanje
Če dinamične posodobitve, kot je ta posodobitev, uvajate v obstoječi posnetek sistema Windows, se prepričajte, da je datoteka boot.stl vključena kot del namestitvenega medija. Če datoteke ne vključite, lahko napravam preprečite uspešen zagon z namestitvenega medija in lahko pride do kode 0xc0430001napake.
Opomba
Datoteka boot.stl je uporabljena med preverjanjem veljavnosti varnega zagona in se mora ujemati z različico sistema Windows in arhitekturo posnetka, ki ga posodabljate.
Če želite zagotoviti, da je datoteka boot.stl vključena kot del namestitvenega medija, naredite nekaj od tega:
- Uporabite skript za posodobitev WinPE za posodobitev obstoječega posnetka sistema Windows. (Priporočeno)
- Pred uvedbo posodobitve ročno kopirajte datoteko boot.stl iz mape Windows\Boot\EFI v ustrezno mapo na namestitvenem mediju.
Če želite več informacij o uporabi paketov dinamičnih posodobitev za obstoječe posnetke sistema Windows, glejte Posodabljanje namestitvenega medija sistema Windows z dinamično posodobitvijo.
Namestitev te posodobitve
Če želite namestiti to posodobitev, uporabite enega od teh kanalov za izdajo sistema Windows in Microsofta.
| Na voljo | Naslednji korak |
|---|---|
|
Ta posodobitev se samodejno prenese in namesti iz storitev Windows Update in Microsoft Update. |
Informacije o datotekah
Če si želite ogledati seznam datotek, vključenih v to posodobitev, prenesite informacije o datotekah za zbirno posodobitev 5099540.
Če si želite ogledati seznam datotek, vključenih v posodobitev servisnega sklada, prenesite informacije o datotekah za SSU (KB5120210) – različica 20348.5384.