12 maj 2026 – KB5087420 (OS-version 22631.7079)

Gäller för
Windows 11 version 23H2, all editions

Den här kumulativa uppdateringen för Windows 11, version 23H2 (KB5087420), innehåller de senaste säkerhetskorrigeringarna och förbättringarna samt uppdateringar som inte är säkerhetsrelaterade från förra månadens valfria förhandsversion. Mer information om skillnader mellan säkerhetsuppdateringar, valfria icke-säkerhetsrelaterade förhandsversionsuppdateringar, OOB-uppdateringar (out-of-band) och kontinuerlig innovation finns i Förklaring av Windows månatliga uppdateringar. Information om Windows uppdateringsterminologi finns i de olika typerna av Windows-programuppdateringar.

Om du vill visa de senaste uppdateringarna om den här versionen går du till hälsoinstrumentpanelen för Windows-versioner eller uppdateringshistoriksidan för Windows 11 version 23H2.

Glödlampstips: Den här månadens video är tillgänglig i artikeln Windows 11 version 25H2 och 24H2.

Meddelanden och meddelanden

Det här avsnittet innehåller viktig information om den här versionen, inklusive meddelanden, ändringsloggar och meddelanden om att supporten upphör.

Förfallodatum för Windows Secure Boot-certifikat

Förfallodatum för Windows Secure Boot-certifikat

Viktigt: Certifikat för säker start som används av de flesta Windows-enheter upphör att gälla från och med juni 2026. Microsoft har uppdaterat dessa certifikat på konsumentenheter och icke-hanterade företagsenheter under de senaste månaderna. Enheter som inte har fått de nya certifikaten fortsätter att starta och fungera normalt, och vanliga Windows-uppdateringar fortsätter att installeras. Vi fortsätter att installera de nyare certifikaten via Windows-uppdateringar under de kommande månaderna.

Du kan kontrollera datorns status i appen Windows-säkerhet. Om du är IT-administratör följer du anvisningarna i Säker start-spelboken för Windows-klienter och Windows Server.

Ändringslogg
Ändra datum Beskrivning av ändring
Den 9 juni 2026 Granskning av känt problem: Uppdaterad lösning för "Enheter med en icke rekommenderad BitLocker grupprincip konfiguration kan behöva ange sin BitLocker-återställningsnyckel"
Den 20 maj 2026 Korrigerade länken Microsoft Update Catalog så att den pekar på uppdateringen från den 12 maj 2026 i stället för uppdateringen den 14 april 2026.
Den 13 maj 2026 Versionsmeddelande om säker start har lagts till: Den här uppdateringen lägger till en ny SecureBootmapp under C:\Windows på berättigade enheter.

Förbättringar

Den här uppdateringen åtgärdar säkerhetsproblem för ditt Windows-operativsystem.

Viktigt!

Använd EKB KB5027397 för att uppdatera till Windows 11 version 23H2.

Den här säkerhetsuppdateringen innehåller korrigeringar och kvalitetsförbättringar från KB5082052 (släpptes 14 april 2026). I följande sammanfattning beskrivs viktiga problem som åtgärdas i den här uppdateringen. Dessutom ingår nya funktioner. Texten i fetstil inom hakparenteserna anger objektet eller området för ändringen.

  • [Säker start]

    • Med den här uppdateringen omfattar Windows-kvalitetsuppdateringarna ytterligare måldata för enheter med hög konfidens, vilket ökar täckningen för enheter som är berättigade att automatiskt ta emot nya certifikat för säker start. Enheter får de nya certifikaten först när de har visat tillräckliga uppdateringssignaler, vilket upprätthåller en kontrollerad och fasad distribution.
    • Den här uppdateringen lägger till en ny SecureBoot mapp under C:\Windows på berättigade enheter. Mappen innehåller exempelskript avsedda för organisationer med IT-personal som aktivt hanterar uppdateringar i hela enhetsparken. Dessa skript kan användas för att identifiera uppdateringsstatus för certifikat för säker start och automatisera distributionen via en säker distributionsmekanism i en služba Active Directory-miljö. Mer information finns i Exempel på guide för säker start E2E-automatisering.
  • [Country and Operator Settings Asset (COSA)] Den här uppdateringen uppdaterar profiler för vissa mobiloperatörer.

  • [Sommartid] Den här uppdateringen stöder ändringen av sommartid 2023 för Arabrepubliken Egypten.

  • [Enterprise State Roaming (ESR)] ESR kan nu hanteras via principer för Windows Säkerhetskopiering for Organizations. Detta gör konfigurationen enklare för IT-administratörer. Mer information finns i Enterprise State Roaming.

  • [Microsoft Defender SmartScreen] Den här uppdateringen gör att Microsoft Defender SmartScreen i Windows-gränssnittet kan skicka filhashvärden för osignerade filer. Det här stödet gör att SmartScreen kan använda nyare ryktesmodeller och förbättrar kvaliteten på programmets rykteskontroller.

  • Fjärrskrivbord (känt problem)] Åtgärdat: Den här uppdateringen åtgärdar ett problem som påverkar dialogrutan Säkerhetsvarning för Anslutning till fjärrskrivbord. Dialogrutan kan återges felaktigt i ett scenario med flera bildskärmar när bildskärmarna har olika skalningsinställningar. Detta kan inträffa när du har installerat säkerhetsuppdateringen i april 2026 (KB5082052). Mer information finns i Förstå säkerhetsvarningar när du öppnar RDP-filer (fjärrskrivbord).

Om du redan har installerat tidigare uppdateringar laddar din enhet bara ned och installerar de nya uppdateringarna som ingår i det här paketet.

Mer information om säkerhetsrisker finns i Security Update Guide och säkerhetsuppdateringen i maj 2026.

Windows 11 Servicing Stack-uppdatering (KB5086307) – 22621.6937

Den här uppdateringen innebär kvalitetsförbättringar av tjänststacken, som är den komponent som installerar Windows-uppdateringar. Servicing Stack-uppdateringar (SSU) säkerställer att du har en robust och tillförlitlig tjänststack så att dina enheter kan ta emot och installera Microsoft-uppdateringar. Mer information om SSU:er finns i Förenkla lokal distribution av Servicing Stack-uppdateringar.

Kända fel i den här uppdateringen

Enheter med en icke rekommenderad BitLocker grupprincip konfiguration kan behöva ange sin BitLocker-återställningsnyckel

Symptom

Vissa enheter med en icke rekommenderad BitLocker-gruppprincipkonfiguration kan krävas för att ange bitLocker-återställningsnyckeln vid den första omstarten efter att uppdateringen har installerats.

Det här problemet påverkar endast ett begränsat antal system där ALLA följande villkor är uppfyllda. Dessa villkor kommer sannolikt inte att hittas på personliga enheter som inte hanteras av IT-avdelningar.

  1. BitLocker är aktiverat på OS-enheten.
  2. Grupprincip "Konfigurera TPM-plattformsverifieringsprofil för inbyggda konfigurationer av inbyggd UEFI-programvara" har konfigurerats och PCR7 ingår i verifieringsprofilen (eller så anges motsvarande registernyckel manuellt).
  3. Systeminformation (msinfo32.exe) rapporterar PCR7-bindning för säker startstatus som "Inte möjligt".
  4. Windows UEFI CA 2023-certifikatet finns i enhetens databas för säker startsignatur (DB), vilket gör enheten berättigad till den 2023-signerade Windows Boot Manager som standard.
  5. Enheten kör inte redan den 2023-signerade Windows Boot Manager.

I det här scenariot behöver BitLocker-återställningsnyckeln bara anges en gång – efterföljande omstarter utlöser inte en BitLocker-återställningsskärm, så länge grupprincipkonfigurationen förblir oförändrad. Mer information om hur du hittar BitLocker-återställningsnyckeln finns i artikeln Hitta BitLocker-återställningsnyckeln.

Företag rekommenderas att granska sina BitLocker-grupprinciper för explicit PCR7-inkludering och kontrollera msinfo32.exe för deras PCR7-bindningsstatus innan du installerar den här uppdateringen. (Se lösningen nedan.)

Tillfällig lösning

Det här problemet åtgärdas i KB5093998. När du har installerat KB5093998 hindras enheter med den här inkompatibla grupprincipkonfigurationen från att installera den 2023-signerade Windows Boot Manager. Om enheten påverkades visas händelse-ID 1032 i systemhändelseloggen när du installerar Windows-uppdateringar: "Uppdateringshanteraren för säker start (2023) tillämpades inte på grund av en känd inkompatibilitet med den aktuella BitLocker-konfigurationen."

Om du får händelse-ID 1032 rekommenderar Microsoft starkt att du tar bort grupprincip konfigurationen innan du installerar uppdateringar så att du kan installera 2023-signerade Windows Boot Manager och fortsätta att få de senaste skydden för säker start.

Ta bort konfigurationen Grupprincip innan du installerar uppdateringen (rekommenderas)

  1. Öppna grupprincip Editor (gpedit.msc) eller din konsolen Grupprinciphantering.
  2. Navigera till: Datorkonfiguration > , Administrativa mallar > , Windows-komponenter > , BitLocker-diskkryptering > , operativsystemenheter.
  3. Ställ in "Konfigurera valideringsprofil för TPM-plattform för inbyggda UEFI-firmwarekonfigurationer" till "Inte konfigurerad".
  4. Kör följande kommando på berörda enheter för att sprida principändringen: gpupdate /force
  5. Kör följande kommando för att pausa BitLocker (om BitLocker är aktiverat på C:-enheten): manage-bde -protectors -disable C:
  6. Kör följande kommando för att återuppta BitLocker (om BitLocker är aktiverat på enheten C:): manage-bde -protectors -enable C:
  7. Detta uppdaterar BitLocker-bindningarna för att använda den Windows valda standard-PCR-profilen.

Om du inte vill ta bort den här grupprincip konfigurationen kan du installera den nya Windows Boot Manager genom att tillfälligt pausa BitLocker och installera uppdateringen för säker start. Gör så här:

  1. Kör följande kommando för att pausa BitLocker (om BitLocker är aktiverat på C:-enheten): manage-bde -protectors -disable C:
  2. Kör följande kommando: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  3. Starta om enheten.
  4. När den nya Windows Boot Manager har installerats aktiverar du BitLocker genom att köra kommandot: manage-bde -protectors -enable C:

Så här hämtar du uppdateringen

Innan du installerar den här uppdateringen

Microsoft kombinerar den senaste Servicing Stack-uppdateringen (SSU) för ditt operativsystem med den senaste kumulativa uppdateringen (LCU). Allmän information om SSU:er finns i Servicing Stack-uppdateringar.

Installera den här uppdateringen

Om du vill installera den här uppdateringen använder du någon av följande Windows och Microsofts utgivningskanaler.


Tillgänglig Nästa steg
Ingår Den här uppdateringen laddas ned och installeras automatiskt från Windows Update och Microsoft Update.

Obs

Filinformation

Om du vill ha en lista med de filer som ingår i den här uppdateringen kan du ladda ned filinformation för kumulativ uppdatering 5087420.

Om du vill ha en lista över de filer som ingår i Servicing Stack-uppdateringen laddar du ned filinformationen för SSU (KB5086307) – version 22621.6937.

Microsoft Store för företag och utbildning med Configuration Manager

Hämta uppdateringar för appar och spel i Microsoft Store