Den här kumulativa uppdateringen för Windows Server 2025 (KB5087539) innehåller de senaste säkerhetskorrigeringarna och förbättringarna, tillsammans med icke-säkerhetsrelaterade uppdateringar från förra månadens valfria förhandsversion. Mer information om skillnader mellan säkerhetsuppdateringar, valfria icke-säkerhetsrelaterade förhandsversionsuppdateringar, OOB-uppdateringar (out-of-band) och kontinuerlig innovation finns i Förklaring av Windows månatliga uppdateringar. Information om Windows uppdateringsterminologi finns i de olika typerna av Windows-programuppdateringar.
Om du vill visa de senaste uppdateringarna om den här versionen går du till hälsoinstrumentpanelen för Windows-versioner eller uppdateringshistoriksidan för Windows Server 2025.
Meddelanden och meddelanden
Det här avsnittet innehåller viktig information om den här versionen, inklusive meddelanden, ändringsloggar och meddelanden om att supporten upphör.
Förfallodatum för Windows Secure Boot-certifikat
Förfallodatum för Windows Secure Boot-certifikat
Viktigt: Secure Boot-certifikat som används av de flesta Windows-enheter upphör att gälla från och med juni 2026. Det kan påverka möjligheten för vissa personliga enheter och företagsenheter att starta på ett säkert sätt om de inte uppdateras i tid. För att undvika störningar rekommenderar vi att du läser vägledningen och vidtar åtgärder för att uppdatera certifikaten i förväg. Mer information och förberedelser finns i förfallodatum för Windows Secure Boot-certifikat och CA-uppdateringar och bloggen Windows Server Secure Playbook.
Ändringslogg
| Ändra datum | Beskrivning av ändring |
|---|---|
| Juni 9, 2026 | Kända problem har uppdaterats: Lösning tillagd för "Enheter med en icke rekommenderad BitLocker grupprincip konfiguration kan behöva ange sin BitLocker-återställningsnyckel". |
| Den 27 maj 2026 | Uppdaterade kommandon (MSU-strängar) under Katalog. |
| Den 15 maj 2026 | Uppdatering av služba Active Directory Certificate Services har lagts till. |
| Den 13 maj 2026 | Versionsmeddelande om säker start har lagts till: Den här uppdateringen lägger till en ny SecureBootmapp under C:\Windows på berättigade enheter. |
Förbättringar
Den här säkerhetsuppdateringen innehåller korrigeringar och kvalitetsförbättringar frånKB5082063 (släpptes 14 april 2026) och KB5091157 (släpptes 19 april 2026). I följande sammanfattning beskrivs viktiga problem som åtgärdas i den här uppdateringen. Dessutom ingår nya funktioner. Texten i fetstil inom hakparenteserna anger objektet eller området för ändringen.
[Säker start]
- Med den här uppdateringen omfattar Windows-kvalitetsuppdateringarna ytterligare måldata för enheter med hög konfidens, vilket ökar täckningen för enheter som är berättigade att automatiskt ta emot nya certifikat för säker start. Enheter får de nya certifikaten först när de har visat tillräckliga uppdateringssignaler, vilket upprätthåller en kontrollerad och fasad distribution.
- Den här uppdateringen lägger till en ny
SecureBootmapp underC:\Windowspå berättigade enheter. Mappen innehåller exempelskript avsedda för organisationer med IT-personal som aktivt hanterar uppdateringar i hela enhetsparken. Dessa skript kan användas för att identifiera uppdateringsstatus för certifikat för säker start och automatisera distributionen via en säker distributionsmekanism i en služba Active Directory-miljö. Mer information finns i Exempel på guide för säker start E2E-automatisering.
[Anslutningar] Den här uppdateringen förbättrar tillförlitligheten för SSDP-meddelanden (Simple Service Discovery Protocol) för att förhindra att tjänsten slutar svara.
[Sommartid] Den här uppdateringen stöder ändringen av sommartid 2023 för Arabrepubliken Egypten.
[Domänkontrollanter] Den här uppdateringen förbättrar prestanda för Local Security Authority Subsystem Service (LSASS) på domänkontrollanter när Microsoft Defender är aktiverat. Det minskar processor- och minnesanvändningen under händelsespårning för Windows-samling av IDL_DRSGetNCChanges händelser.
[Fjärrskrivbord (känt problem)] Åtgärdat: Den här uppdateringen åtgärdar ett problem som påverkar dialogrutan Säkerhetsvarning för Anslutning till fjärrskrivbord. Dialogrutan kan återges felaktigt i ett scenario med flera bildskärmar när bildskärmarna har olika skalningsinställningar. Detta kan inträffa när du har installerat säkerhetsuppdateringen i april 2026 (KB5082063). Mer information finns i Förstå säkerhetsvarningar när du öppnar RDP-filer (fjärrskrivbord).
[Logga in] När du har installerat Windows-uppdateringen som släpptes 10 mars 2026 eller senare kan vissa användare få problem med att logga in på appar med en Microsoft-konto. Även om enheten har en fungerande Internetanslutning visas felet "inget Internet" under inloggningen och förhindrar åtkomst till Microsoft-tjänster och -appar, till exempel Microsoft Teams.
[služba Active Directory Certificate Services] Den här uppdateringen lägger till stöd för ML-DSA-signaturer (Module-Lattice-Based Digital Signature Algorithm) efter kvantsignaturer i služba Active Directory Certificate Services (AD CS). Administratörer kan konfigurera nya certifikatutfärdare med ML-DSA-44, ML-DSA-65 eller ML-DSA-87 och utfärda kvantresistenta certifikat för kodsignering, TLS (Transport Layer Security) och OCSP-svarssignering (Online Certificate Status Protocol).
Om du redan har installerat tidigare uppdateringar laddar din enhet bara ned och installerar de nya uppdateringarna som ingår i det här paketet.
Mer information om säkerhetsrisker finns i Security Update Guide och Security Uppdateringar från maj 2026.
Windows Server 2025 Servicing Stack-uppdatering (KB5089717) – 26100.32837
Den här uppdateringen innebär kvalitetsförbättringar av tjänststacken, som är den komponent som installerar Windows-uppdateringar. Servicing Stack-uppdateringar (SSU) säkerställer att du har en robust och tillförlitlig tjänststack så att dina enheter kan ta emot och installera Microsoft-uppdateringar. Mer information om SSU:er finns i Förenkla lokal distribution av Servicing Stack-uppdateringar.
Kända fel i den här uppdateringen
Enheter med en icke rekommenderad BitLocker grupprincip konfiguration kan behöva ange sin BitLocker-återställningsnyckel
Symptom
Vissa enheter med en icke rekommenderad BitLocker-gruppprincipkonfiguration kan krävas för att ange bitLocker-återställningsnyckeln vid den första omstarten efter att uppdateringen har installerats.
Det här problemet påverkar endast ett begränsat antal system där ALLA följande villkor är uppfyllda. Dessa villkor kommer sannolikt inte att hittas på personliga enheter som inte hanteras av IT-avdelningar.
- BitLocker är aktiverat på OS-enheten.
- Grupprincip "Konfigurera TPM-plattformsverifieringsprofil för inbyggda konfigurationer av inbyggd UEFI-programvara" har konfigurerats och PCR7 ingår i verifieringsprofilen (eller så anges motsvarande registernyckel manuellt).
- Systeminformation (msinfo32.exe) rapporterar PCR7-bindning för säker startstatus som "Inte möjligt".
- Windows UEFI CA 2023-certifikatet finns i enhetens databas för säker startsignatur (DB), vilket gör enheten berättigad till den 2023-signerade Windows Boot Manager som standard.
- Enheten kör inte redan den 2023-signerade Windows Boot Manager.
I det här scenariot behöver BitLocker-återställningsnyckeln bara anges en gång – efterföljande omstarter utlöser inte en BitLocker-återställningsskärm, så länge grupprincipkonfigurationen förblir oförändrad. Mer information om hur du hittar BitLocker-återställningsnyckeln finns i artikeln Hitta BitLocker-återställningsnyckeln.
Företag rekommenderas att granska sina BitLocker-grupprinciper för explicit PCR7-inkludering och kontrollera msinfo32.exe för deras PCR7-bindningsstatus innan du installerar den här uppdateringen. (Se lösningen nedan.)
Tillfällig lösning
Det här problemet åtgärdas i KB5094125. När du har installerat KB5094125 hindras enheter med den här inkompatibla grupprincipkonfigurationen från att installera den 2023-signerade Windows Boot Manager. Om enheten påverkades visas händelse-ID 1032 i systemhändelseloggen när du installerar Windows-uppdateringar: "Uppdateringshanteraren för säker start (2023) tillämpades inte på grund av en känd inkompatibilitet med den aktuella BitLocker-konfigurationen."
Om du får händelse-ID 1032 rekommenderar Microsoft starkt att du tar bort grupprincip konfigurationen innan du installerar uppdateringar så att du kan installera 2023-signerade Windows Boot Manager och fortsätta att få de senaste skydden för säker start.
Ta bort konfigurationen Grupprincip innan du installerar uppdateringen (rekommenderas)
- Öppna grupprincip Editor (gpedit.msc) eller din konsolen Grupprinciphantering.
- Navigera till: Datorkonfiguration > , Administrativa mallar > , Windows-komponenter > , BitLocker-diskkryptering > , operativsystemenheter.
- Ställ in "Konfigurera valideringsprofil för TPM-plattform för inbyggda UEFI-firmwarekonfigurationer" till "Inte konfigurerad".
- Kör följande kommando på berörda enheter för att sprida principändringen: gpupdate /force
- Kör följande kommando för att pausa BitLocker (om BitLocker är aktiverat på C:-enheten): manage-bde -protectors -disable C:
- Kör följande kommando för att återuppta BitLocker (om BitLocker är aktiverat på enheten C:): manage-bde -protectors -enable C:
- Detta uppdaterar BitLocker-bindningarna för att använda den Windows valda standard-PCR-profilen.
Om du inte vill ta bort den här grupprincip konfigurationen kan du installera den nya Windows Boot Manager genom att tillfälligt pausa BitLocker och installera uppdateringen för säker start. Gör så här:
- Kör följande kommando för att pausa BitLocker (om BitLocker är aktiverat på C:-enheten): manage-bde -protectors -disable C:
- Kör följande kommando: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Starta om enheten.
- När den nya Windows Boot Manager har installerats aktiverar du BitLocker genom att köra kommandot: manage-bde -protectors -enable C:
Windows Server Update Services (WSUS) visar inte felinformation
När du har installerat KB5070881 eller senare uppdateringar visar Windows Server Update Services (WSUS) inte information om synkroniseringsfel i felrapportering. Den här funktionen tas tillfälligt bort för att åtgärda sårbarheten för körning av fjärrkod, CVE-2025-59287.
Så här hämtar du uppdateringen
Innan du installerar den här uppdateringen
Microsoft kombinerar den senaste Servicing Stack-uppdateringen (SSU) för ditt operativsystem med den senaste kumulativa uppdateringen (LCU). Allmän information om SSU:er finns i Servicing Stack-uppdateringar.
Installera den här uppdateringen
Om du vill installera den här uppdateringen använder du någon av följande Windows och Microsofts utgivningskanaler.
| Tillgänglig | Nästa steg | |
|---|---|---|
|
Den här uppdateringen laddas ned och installeras automatiskt från Windows Update och Microsoft Update. |
Obs
- Om du vill ta bort den här uppdateringen
- Innan du bestämmer dig för att ta bort den här uppdateringen läser du Förstå riskerna: Varför du inte bör avinstallera säkerhetsuppdateringar.
- Om du vill ta bort LCU när du har installerat det kombinerade SSU- och LCU-paketet använder du kommandoradsalternativet DISM/Remove-Package med LCU-paketnamnet som argument. Du hittar paketnamnet med hjälp av det här kommandot: DISM /online /get-packages.
- Att köra Windows Update fristående installationsprogram (wusa.exe) med växeln /uninstall på det kombinerade paketet fungerar inte eftersom det kombinerade paketet innehåller SSU. Du kan inte ta bort SSU från systemet efter installationen.
Filinformation
Om du vill ha en lista med de filer som ingår i den här uppdateringen kan du ladda ned filinformation för kumulativ uppdatering 5087539.
Om du vill ha en lista med de filer som ingår i Servicing Stack-uppdateringen kan du ladda ned filinformation för SSU (KB5089717) – version 26100.32837.