Den här kumulativa uppdateringen för Windows Server 2025 (KB5082063) innehåller de senaste säkerhetskorrigeringarna och förbättringarna, tillsammans med icke-säkerhetsrelaterade uppdateringar från förra månadens valfria förhandsversion. Mer information om skillnader mellan säkerhetsuppdateringar, valfria icke-säkerhetsrelaterade förhandsversionsuppdateringar, OOB-uppdateringar (out-of-band) och kontinuerlig innovation finns i Förklaring av Windows månatliga uppdateringar. Information om Windows uppdateringsterminologi finns i de olika typerna av Windows-programuppdateringar.
Om du vill visa de senaste uppdateringarna om den här versionen går du till hälsoinstrumentpanelen för Windows-versioner eller uppdateringshistoriksidan för Windows Server 2025.
Meddelanden och meddelanden
Det här avsnittet innehåller viktig information om den här versionen, inklusive meddelanden, ändringsloggar och meddelanden om att supporten upphör.
Förfallodatum för Windows Secure Boot-certifikat
Förfallodatum för Windows Secure Boot-certifikat
Viktigt: Secure Boot-certifikat som används av de flesta Windows-enheter upphör att gälla från och med juni 2026. Det kan påverka möjligheten för vissa personliga enheter och företagsenheter att starta på ett säkert sätt om de inte uppdateras i tid. För att undvika störningar rekommenderar vi att du läser vägledningen och vidtar åtgärder för att uppdatera certifikaten i förväg. Mer information och förberedelser finns i förfallodatum för Windows Secure Boot-certifikat och CA-uppdateringar och bloggen Windows Server Secure Playbook.
Ändringslogg
| Ändra datum | Beskrivning av ändring |
|---|---|
| Juni 9, 2026 |
|
| Den 12 maj 2026 | Medveten om problemrevision: Uppdaterad lösning för "Varningar relaterade till fjärrskrivbord kanske inte visas korrekt". |
| Den 1 maj 2026 | Förbättring tillagd: [Blockeringslista över sårbara drivrutiner] |
| Den 27 april 2026 | Uppdatering av känt problem: Rubrikrevision för känt problem "Varningar relaterade till fjärrskrivbord kanske inte visas korrekt". |
| Den 23 april. 2026 | Känt problem har lagts till: "Varningar relaterade till fjärrskrivbord kanske inte visas korrekt". |
| Den 21 april 2026 | Känt problem har uppdaterats: "Enheter med en icke rekommenderad BitLocker grupprincip konfiguration kan behöva ange sin BitLocker-återställningsnyckel". |
| Den 20 april 2026 | Känt problem, "Installationen av den här uppdateringen kan misslyckas med felet 0x800F0983 eller 0x80073712", har redigerats för förtydligande. |
| Den 19 april 2026 |
|
| Den 17 april 2026 | Känt problem, "Domänkontrollanter kan startas om upprepade gånger efter installation av den här uppdateringen", uppdaterades för förtydligande. |
| Den 16 april 2026 | Känt problem har lagts till: "Domänkontrollanter kan startas om upprepade gånger när du har installerat den här uppdateringen" |
| 14 april 2026 | Känt problem har lagts till: "Enheter med en icke rekommenderad BitLocker grupprincip konfiguration kan behöva ange sin BitLocker-återställningsnyckel" |
Förbättringar
Den här säkerhetsuppdateringen innehåller korrigeringar och kvalitetsförbättringar från KB5078740 (släpptes 10 mars 2026). I följande sammanfattning beskrivs viktiga problem som åtgärdas i den här uppdateringen. Dessutom ingår nya funktioner. Texten i fetstil inom hakparenteserna anger objektet eller området för ändringen.
[Säker start]
- Med den här uppdateringen omfattar Windows-kvalitetsuppdateringarna ytterligare måldata för enheter med hög konfidens, vilket ökar täckningen för enheter som är berättigade att automatiskt ta emot nya certifikat för säker start. Enheter får de nya certifikaten först när de har visat tillräckliga uppdateringssignaler, vilket upprätthåller en kontrollerad och fasad distribution.
- Den här uppdateringen åtgärdar ett problem med att enheten kan gå in i BitLocker-återställning efter uppdateringar av säker start.
[Kerberos-protokoll] Den här uppdateringen ändrar standardvärdet DefaultDomainSupportedEncTypes för Kerberos KDC-åtgärder (Key Distribution Center) för att utnyttja AES-SHA1 för konton som inte har ett explicit definierat msds-SupportedEncryptionTypes-attribut. Mer information finns i Hantera Kerberos KDC-användning av RC4 för ändringar i utfärdandet av tjänstkontobiljetter som rör CVE-2026-20833.
[Autentisering] Den här uppdateringen förbättrar hur Windows använder Kerberos-krypteringsprinciper under autentisering. När du har installerat den här uppdateringen läser Windows de konfigurerade principinställningarna som förväntat, vilket hjälper till att säkerställa att krypteringsbeteendet tillämpas konsekvent över domänen.
[Bluetooth] Den här uppdateringen förbättrar hanteringen av Bluetooth-enheter i Inställningar och snabbinställningar, vilket hjälper anslutna enheter att visas konsekvent och gör dem enklare att lägga till och hantera.
[Grafik] Den här uppdateringen förbättrar färgåtergivningen när du skriver ut från Win32-skrivbordsappar.
[Nätverk] Den här uppdateringen förbättrar tillförlitligheten när Windows använder SMB-komprimering via QUIC. När du har installerat den här uppdateringen slutförs SMB-komprimeringsbegäranden över QUIC mer konsekvent, vilket minskar sannolikheten för timeout och ger stöd för jämnare och mer pålitlig prestanda.
[PowerShell] Den här uppdateringen förbättrar hur cmdleten Set-GPPrefRegistryValue i PowerShell importerar registerinställningsvärden. Cmdleten bevarar nu alla importerade värden i sin helhet, inklusive det sista tecknet.
[Fjärrskrivbord] Den här uppdateringen förbättrar skyddet mot nätfiskeattacker som använder fjärrskrivbordsfiler (.rdp). När du öppnar en RDP-fil visar Fjärrskrivbord alla begärda anslutningsinställningar innan det ansluter, med varje inställning inaktiverad som standard. En engångssäkerhetsvarning visas också första gången du öppnar en RDP-fil på en enhet. Mer information finns i Förstå säkerhetsvarningar när du öppnar RDP-filer (fjärrskrivbord).
[Texter och teckensnitt] Den här uppdateringen förbättrar teckensnitten i Windows genom att lägga till den nya valutasymbolen Saudi Riyal. Den här ändringen hjälper till att hålla texten tydlig, korrekt och visuellt konsekvent i alla dina Windows-appar och -upplevelser.
[Blockeringslista för sårbara drivrutiner] Den här uppdateringen innehåller en säkerhetshärdningsändring som lägger till kända sårbara kerneldrivrutiner i blockeringslistan för Microsofts sårbara drivrutiner. Säkerhetskopieringsprogram som förlitar sig på blockerade drivrutiner kan få felmeddelanden när du försöker montera eller hantera diskavbildningar.
Dessa appar som förlitar sig på blockerade drivrutiner kan visa felmeddelanden, till exempel "Säkerhetskopieringen misslyckades eftersom Microsoft VSS har överskridit tidsgränsen när ögonblicksbilden skapades" eller VSS_E_BAD_STATE. Berörda användare bör uppdatera till en nyare version av programmet som använder nyare drivrutiner som innehåller det skydd som krävs. Mer information finns i april 2026 Windows-säkerhetsuppdateringar introducerar skydd mot kända sårbara kerneldrivrutiner.[Windows Deployment Services (WDS)] Den här uppdateringen inaktiverar funktionen "Hands-Free Deployment" i WDS som standard och är inte längre en funktion som stöds. Mer information om den här ändringen finns i Windows Deployment Services (WDS) Hands-Free Vägledning för distributionshärdning relaterad till CVE-2026-0386.
Om du redan har installerat tidigare uppdateringar laddar din enhet bara ned och installerar de nya uppdateringarna som ingår i det här paketet.
Mer information om säkerhetsrisker finns i Security Update Guide och Security Uppdateringar för april 2026.
Windows Server 2025 Servicing Stack-uppdatering (KB5082062) – 26100.32692
Den här uppdateringen innebär kvalitetsförbättringar av tjänststacken, som är den komponent som installerar Windows-uppdateringar. Servicing Stack-uppdateringar (SSU) säkerställer att du har en robust och tillförlitlig tjänststack så att dina enheter kan ta emot och installera Microsoft-uppdateringar. Mer information om SSU:er finns i Förenkla lokal distribution av Servicing Stack-uppdateringar.
Kända fel i den här uppdateringen
Installationen av den här uppdateringen kan misslyckas med fel 0x800F0983 eller 0x80073712
Symptom
Ett litet antal enheter kan misslyckas med att installera den här uppdateringen och något av följande felmeddelanden visas:
- "Installationsfel – 0x800F0983"
- "Vissa uppdateringsfiler saknas eller har problem. Vi försöker ladda ned uppdateringen igen senare. Felkod: (0x80073712)"
Lösning
Det här problemet åtgärdas i out-of-band-uppdateringen KB5091157.
Obs
Hotpatch-registrerade Windows Server 2025-enheter som påverkas av det här problemet kan installera out-of-band-uppdatering KB5091157 för att få samma skydd som säkerhetsuppdateringen i april (KB5082063). Installationen av KB5091157 kräver dock en omstart och pausar hotpatching. Hotpatch-uppdateringar återupptas efter baslinjeuppdateringen i juli 2026.
Domänkontrollanter kan startas om upprepade gånger efter att den här uppdateringen har installerats
Symptom
När du har installerat den här uppdateringen och startat om kan domänkontrollanter (DC) i miljöer med flera domäner i skogen som använder Privileged Access Management (PAM) uppleva LSASS-krascher under starten. Därför kan berörda domänkontrollanter startas om upprepade gånger, vilket förhindrar att autentiserings- och katalogtjänster fungerar och eventuellt gör domänen otillgänglig.
Lösning
Det här problemet åtgärdas i out-of-band-uppdateringen KB5091157.
Obs
Om din Windows Server 2025-enhet är registrerad i hotpatching bör du i stället installera OOB hotpatch-uppdateringen KB5091470. Denna hotpatch OOB-uppdatering släpps via Windows Update och kräver inte att enheten startas om.
Enheter med en icke rekommenderad BitLocker grupprincip konfiguration kan behöva ange sin BitLocker-återställningsnyckel
Symptom
Vissa enheter med en icke rekommenderad BitLocker-gruppprincipkonfiguration kan krävas för att ange bitLocker-återställningsnyckeln vid den första omstarten efter att uppdateringen har installerats.
Det här problemet påverkar endast ett begränsat antal system där ALLA följande villkor är uppfyllda. Dessa villkor kommer sannolikt inte att hittas på personliga enheter som inte hanteras av IT-avdelningar.
- BitLocker är aktiverat på OS-enheten.
- Grupprincip "Konfigurera TPM-plattformsverifieringsprofil för inbyggda konfigurationer av inbyggd UEFI-programvara" har konfigurerats och PCR7 ingår i verifieringsprofilen (eller så anges motsvarande registernyckel manuellt).
- Systeminformation (msinfo32.exe) rapporterar PCR7-bindning för säker startstatus som "Inte möjligt".
- Windows UEFI CA 2023-certifikatet finns i enhetens databas för säker startsignatur (DB), vilket gör enheten berättigad till den 2023-signerade Windows Boot Manager som standard.
- Enheten kör inte redan den 2023-signerade Windows Boot Manager.
I det här scenariot behöver BitLocker-återställningsnyckeln bara anges en gång – efterföljande omstarter utlöser inte en BitLocker-återställningsskärm, så länge grupprincipkonfigurationen förblir oförändrad. Mer information om hur du hittar BitLocker-återställningsnyckeln finns i artikeln Hitta BitLocker-återställningsnyckeln.
Företag rekommenderas att granska sina BitLocker-grupprinciper för explicit PCR7-inkludering och kontrollera msinfo32.exe för deras PCR7-bindningsstatus innan du installerar den här uppdateringen. (Se lösningen nedan.)
Tillfällig lösning
Det här problemet åtgärdas i KB5094125. När du har installerat KB5094125 hindras enheter med den här inkompatibla grupprincipkonfigurationen från att installera den 2023-signerade Windows Boot Manager. Om enheten påverkades visas händelse-ID 1032 i systemhändelseloggen när du installerar Windows-uppdateringar: "Uppdateringshanteraren för säker start (2023) tillämpades inte på grund av en känd inkompatibilitet med den aktuella BitLocker-konfigurationen."
Om du får händelse-ID 1032 rekommenderar Microsoft starkt att du tar bort grupprincip konfigurationen innan du installerar uppdateringar så att du kan installera 2023-signerade Windows Boot Manager och fortsätta att få de senaste skydden för säker start.
Ta bort konfigurationen Grupprincip innan du installerar uppdateringen (rekommenderas)
- Öppna grupprincip Editor (gpedit.msc) eller din konsolen Grupprinciphantering.
- Navigera till: Datorkonfiguration > , Administrativa mallar > , Windows-komponenter > , BitLocker-diskkryptering > , operativsystemenheter.
- Ställ in "Konfigurera valideringsprofil för TPM-plattform för inbyggda UEFI-firmwarekonfigurationer" till "Inte konfigurerad".
- Kör följande kommando på berörda enheter för att sprida principändringen: gpupdate /force
- Kör följande kommando för att pausa BitLocker (om BitLocker är aktiverat på C:-enheten): manage-bde -protectors -disable C:
- Kör följande kommando för att återuppta BitLocker (om BitLocker är aktiverat på enheten C:): manage-bde -protectors -enable C:
- Detta uppdaterar BitLocker-bindningarna för att använda den Windows valda standard-PCR-profilen.
Om du inte vill ta bort den här grupprincip konfigurationen kan du installera den nya Windows Boot Manager genom att tillfälligt pausa BitLocker och installera uppdateringen för säker start. Gör så här:
- Kör följande kommando för att pausa BitLocker (om BitLocker är aktiverat på C:-enheten): manage-bde -protectors -disable C:
- Kör följande kommando: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Starta om enheten.
- När den nya Windows Boot Manager har installerats aktiverar du BitLocker genom att köra kommandot: manage-bde -protectors -enable C:
Windows Server Update Services (WSUS) visar inte felinformation
När du har installerat KB5070881 eller senare uppdateringar visar Windows Server Update Services (WSUS) inte information om synkroniseringsfel i felrapportering. Den här funktionen tas tillfälligt bort för att åtgärda sårbarheten för körning av fjärrkod, CVE-2025-59287.
Varningar relaterade till Fjärrskrivbord kanske inte visas korrekt
Symtom
När du har installerat den här uppdateringen kanske säkerhetsvarningen som visas när du öppnar RDP-filer (Fjärrskrivbord) inte visas korrekt i vissa fall.
Det här problemet kan uppstå när du använder flera bildskärmar med olika skalningsinställningar (t.ex. om en bildskärm är inställd på 100 % och en annan på 125 %). När det händer kan varningsfönstret visa överlappande text eller delvis dolda knappar, vilket kan göra meddelandet svårt att läsa eller interagera med.
Tillfällig lösning
Det här problemet åtgärdas i KB5087539.
Så här hämtar du uppdateringen
Innan du installerar den här uppdateringen
Microsoft kombinerar den senaste Servicing Stack-uppdateringen (SSU) för ditt operativsystem med den senaste kumulativa uppdateringen (LCU). Allmän information om SSU:er finns i Servicing Stack-uppdateringar.
Installera den här uppdateringen
Om du vill installera den här uppdateringen använder du någon av följande Windows och Microsofts utgivningskanaler.
| Tillgänglig | Nästa steg | |
|---|---|---|
|
Den här uppdateringen laddas ned och installeras automatiskt från Windows Update och Microsoft Update. |
Obs
- Om du vill ta bort den här uppdateringen
- Försiktighet: Innan du bestämmer dig för att ta bort den här uppdateringen läser du Förstå riskerna: Varför du inte bör avinstallera säkerhetsuppdateringar.
- Om du vill ta bort LCU när du har installerat det kombinerade SSU- och LCU-paketet använder du kommandoradsalternativet DISM/Remove-Package med LCU-paketnamnet som argument. Du hittar paketnamnet med hjälp av det här kommandot: DISM /online /get-packages.
- Att köra Windows Update fristående installationsprogram (wusa.exe) med växeln /uninstall på det kombinerade paketet fungerar inte eftersom det kombinerade paketet innehåller SSU. Du kan inte ta bort SSU från systemet efter installationen.
Filinformation
Om du vill ha en lista med de filer som ingår i den här uppdateringen kan du ladda ned filinformation för kumulativ uppdatering 5082063.
Om du vill ha en lista med de filer som ingår i Servicing Stack-uppdateringen laddar du ned filinformationen för SSU (KB5082062) – version 26100.32692.