Den här kumulativa uppdateringen för Windows Server 2022 (KB5099540) innehåller de senaste säkerhetskorrigeringarna och förbättringarna, tillsammans med icke-säkerhetsrelaterade uppdateringar från förra månadens valfria förhandsversion. Gå till hälsoinstrumentpanelen för Windows-versioner om du vill ha den senaste statusen för den här versionen.
Meddelanden och meddelanden
Det här avsnittet innehåller viktig information om den här versionen, inklusive meddelanden, ändringsloggar och meddelanden om att supporten upphör.
Förfallodatum för Windows Secure Boot-certifikat
Certifikat för säker start som används av de flesta Windows-enheter upphör att gälla från och med juni 2026. Microsoft har uppdaterat dessa certifikat på konsumentenheter och icke-hanterade företagsenheter under de senaste månaderna. Enheter som inte har fått de nya certifikaten fortsätter att starta och fungera normalt, och vanliga Windows-uppdateringar fortsätter att installeras. Uppdaterade certifikat fortsätter att levereras via Windows Update under de kommande månaderna. Mer information finns i Förfallodatum för Windows Secure Boot-certifikat och CA-uppdateringar.
Meddelande om att supporten upphör för Windows Server 2022
Windows Server 2022 upphör mainstream-support den 13 oktober 2026.
Den 13 oktober 2026 upphör mainstream-supporten för Windows Server 2022. Säkerhetsuppdateringen i oktober 2026 blir den sista mainstream-supportuppdateringen som är tillgänglig för den här versionen. Efter detta datum övergår Windows Server 2022 till utökad support, som omfattar säkerhetsuppdateringar utan extra kostnad, och fortsätter att få månatliga säkerhetsuppdateringar till och med 14 oktober 2031. Mer information finns i den fasta livscykelpolicyn.
Ändringslogg
| Ändra datum | Beskrivning av ändring |
|---|---|
| 13 augusti 2026 | Meddelande om att supporten upphör för Windows Server 2022 har lagts till. |
Förbättringar
Den här säkerhetsuppdateringen innehåller korrigeringar och kvalitetsförbättringar från KB5094128 (släpptes 9 juni 2026). I följande sammanfattning beskrivs viktiga problem som åtgärdas i den här uppdateringen. Dessutom ingår nya funktioner. Texten i fetstil inom hakparenteserna anger objektet eller området för ändringen.
- [Säker start] Den här uppdateringen innehåller ytterligare måldata för enheter med hög konfidens, vilket ökar täckningen av enheter som är berättigade att automatiskt ta emot nya certifikat för säker start. Certifikatdistribution via Windows-uppdateringar fortsätter på datorer som stöds och icke-hanterade företagsenheter under de kommande månaderna.
- [Appar (känt problem)] Åtgärdat: Den här uppdateringen åtgärdar ett problem som påverkar vissa appar från tredje part som använder OLE Automation för att interagera med Microsoft Office. När du har installerat säkerhetsuppdateringen för juni 2026 (KB5094128) kan dessa appar misslyckas med att starta Office eller öppna dokument.
- [Autentisering] Den här uppdateringen förbättrar Microsoft Defender for Identity (MDI) enhetlig sensorgranskning för NTLM-autentisering (NTLM). Den registrerar fler NTLM-baserade autentiseringshändelser, vilket hjälper dig att bättre identifiera identitetsrelaterade hot.
- [Distributed Key Manager (DKM)] Den här uppdateringen introducerar automatisk identifiering av osäkra ACL-konfigurationer för DKM-behållare i AD FS och tillhandahåller en mekanism för att välja att inaktivera åtgärder som hjälper administratörer att stärka behörigheterna för DKM-behållare. Mer information om hur du hanterar den här ändringen finns i CVE-2026-56155: ACL-härdning för AD FS Distributed Key Manager-behållare.
- [Utforskaren (känt problem)] Åtgärdat: Ett problem där OneDrive-genvägen i Utforskaren slutar fungera när Utforskaren körs i administrativt läge. Det här problemet kan uppstå när du har installerat säkerhetsuppdateringen för juni 2026 (KB5094128).
- [Indata] Den här uppdateringen ändrar beteendet för att avregistrera och rensa snabbtangenter. I sällsynta fall kan vissa inbyggda Windows-upplevelser som förlitar sig på tidigare livscykelbeteende för snabbtangenter tillfälligt sluta svara på vissa kortkommandon. Det här problemet kan vanligtvis lösas genom att starta om appen som påverkas. Om problemet kvarstår rapporterar du det via Feedbackhubben.
-
[Nätverk]
- Den här uppdateringen förbättrar tillförlitligheten i miljöer med Windows-redundanskluster som använder virtuella IP-adresser i kluster. Det säkerställer att SkipAsSource-inställningen för kluster-IP-adresser är korrekt konfigurerad, vilket förbättrar DNS-postens noggrannhet och anslutningen till nätverkskommunikation.
- Genom den här uppdateringen införs en ändring av säkerhetshärdningen som framtvingar krav på registrering av TDI-transporter. Det gör att program som använder sockets över oregistrerade TDI-transporter från tredje part kan sluta fungera när du har installerat den här uppdateringen. Registrerade TDI-transporter påverkas inte. Mer information finns i TDI-transporter från tredje part kan sluta fungera när du har installerat Windows-säkerhetsuppdateringar som släpptes den 14 juli 2026 eller senare.
- [Papperskorgen (känt problem)] Åtgärdat: Den här uppdateringen åtgärdar ett problem där bekräftelsedialogrutan kan visa ett internt filnamn för papperskorgen i stället för det ursprungliga filnamnet när en fil tas bort permanent. Det här problemet kan uppstå när du har installerat säkerhetsuppdateringen för juni 2026 (KB5094128).
- [RDP-säkerhet (Fjärrskrivbord)] Stöd för tumavtryck för SHA-2-certifikat har lagts till för betrodda RDP-utgivare, med SHA-1-stöd som endast behållits för bakåtkompatibilitet och planeras för framtida borttagning. Det finns ny vägledning för hantering av RDP-filsäkerhet via Grupprincip för att hjälpa organisationer att minska riskerna för nätfiske genom att kontrollera vilka RDP-filer användare kan öppna. Vi rekommenderar att IT-administratörer migrerar till SHA-256-tumavtryck eller en starkare algoritm så snart som möjligt för att undvika störningar.
Om du redan har installerat tidigare uppdateringar laddar din enhet bara ned och installerar de nya uppdateringarna som ingår i det här paketet.
Mer information om säkerhetsrisker finns i Security Update Guide och Security Uppdateringar för juli 2026.
Windows Server 2022 Servicing Stack-uppdatering (KB5120210) – 20348.5384
Den här uppdateringen innebär kvalitetsförbättringar av tjänststacken, som är den komponent som installerar Windows-uppdateringar. Servicing Stack-uppdateringar (SSU) säkerställer att du har en robust och tillförlitlig tjänststack så att dina enheter kan ta emot och installera Microsoft-uppdateringar. Mer information om SSU:er finns i Förenkla lokal distribution av Servicing Stack-uppdateringar.
Kända fel i den här uppdateringen
Enheter med en icke rekommenderad BitLocker grupprincip konfiguration kan behöva ange sin BitLocker-återställningsnyckel
Symptom
Vissa enheter med en icke rekommenderad BitLocker-gruppprincipkonfiguration kan krävas för att ange bitLocker-återställningsnyckeln vid den första omstarten efter att uppdateringen har installerats.
Det här problemet påverkar endast ett begränsat antal system där ALLA följande villkor är uppfyllda. Dessa villkor kommer sannolikt inte att hittas på personliga enheter som inte hanteras av IT-avdelningar.
- BitLocker är aktiverat på OS-enheten.
- Grupprincip "Konfigurera TPM-plattformsverifieringsprofil för inbyggda konfigurationer av inbyggd UEFI-programvara" har konfigurerats och PCR7 ingår i verifieringsprofilen (eller så anges motsvarande registernyckel manuellt).
- Systeminformation (msinfo32.exe) rapporterar PCR7-bindning för säker startstatus som "Inte möjligt".
- Windows UEFI CA 2023-certifikatet finns i enhetens databas för säker startsignatur (DB), vilket gör enheten berättigad till den 2023-signerade Windows Boot Manager som standard.
- Enheten kör inte redan den 2023-signerade Windows Boot Manager.
I det här scenariot behöver BitLocker-återställningsnyckeln bara anges en gång – efterföljande omstarter utlöser inte en BitLocker-återställningsskärm, så länge grupprincipkonfigurationen förblir oförändrad. Mer information om hur du hittar BitLocker-återställningsnyckeln finns i artikeln Hitta bitLocker-återställningsnyckeln.
Företag rekommenderas att granska sina BitLocker-grupprinciper för explicit PCR7-inkludering och kontrollera msinfo32.exe för deras PCR7-bindningsstatus innan du installerar den här uppdateringen. (Se lösningen nedan.)
Tillfällig lösning
Ta bort konfigurationen Grupprincip innan du installerar uppdateringen (rekommenderas)
- Öppna grupprincip Editor (gpedit.msc) eller din konsolen Grupprinciphantering.
- Navigera till: Datorkonfiguration > , Administrativa mallar > , Windows-komponenter > , BitLocker-diskkryptering > , operativsystemenheter.
- Ställ in "Konfigurera valideringsprofil för TPM-plattform för inbyggda UEFI-firmwarekonfigurationer" till "Inte konfigurerad".
- Kör följande kommando på berörda enheter för att sprida principändringen: gpupdate /force
- Kör följande kommando för att pausa BitLocker (där BitLocker är aktiverat på C:-enheten): manage-bde -protectors -disable C:
- Kör följande kommando för att återuppta BitLocker (där BitLocker är aktiverat på C:-enheten): manage-bde -protectors -enable C:
- Detta uppdaterar BitLocker-bindningarna för att använda den Windows valda standard-PCR-profilen.
En permanent lösning på det här problemet planeras i en framtida Windows-uppdatering. Mer information kommer när den är tillgänglig.
Windows Server Update Services (WSUS) visar inte felinformation
När KB5070884 eller senare uppdateringar har installerats visar Windows Server Update Services (WSUS) inte information om synkroniseringsfel i sin felrapportering. Den här funktionen tas tillfälligt bort för att åtgärda sårbarheten för körning av fjärrkod, CVE-2025-59287.
Så här hämtar du uppdateringen
Innan du installerar den här uppdateringen
Microsoft kombinerar nu den senaste Servicing Stack-uppdateringen (SSU) för ditt operativsystem med den senaste kumulativa uppdateringen (LCU). Allmän information om SSU:er finns i Servicing Stack-uppdateringar.
Krav för offline-OS-avbildningsservice:
Kontrollera att din bild innehåller KB5030216 (2023-12-09) eller en senare LCU. I annat fall installerar du den på offlinemediet innan du installerar den senaste uppdateringen. Denna LCU uppdaterar SSU-versionen till 20348.1960. Det är den lägsta SSU-versionen du måste ha för att förhindra fel 0x800f0823 (CBS_E_NEW_SERVICING_STACK_REQUIRED).
Distribution
Om du distribuerar dynamiska uppdateringar som den här uppdateringen till en befintlig Windows-avbildning kontrollerar du att filen boot.stl ingår som en del av installationsmediet. Om filen inte inkluderas kan det hindra enheter från att starta från installationsmediet och kan resultera i felkod 0xc0430001.
Obs
Filen boot.stl används under valideringen av säker start och måste matcha Windows-versionen och arkitekturen för avbildningen som du uppdaterar.
Om du vill vara säker på att filen boot.stl ingår som en del av installationsmediet gör du något av följande:
- Använd skriptet Update WinPE för att uppdatera en befintlig Windows-avbildning. (Rekommenderas)
- Kopiera filen boot.stl manuellt från mappen Windows\Boot\EFI på enheten till motsvarande mapp på installationsmediet innan du distribuerar uppdateringen.
Information om hur du tillämpar dynamiska uppdateringspaket på befintliga Windows-avbildningar finns i Uppdatera Windows-installationsmedia med dynamisk uppdatering.
Installera den här uppdateringen
Om du vill installera den här uppdateringen använder du någon av följande Windows och Microsofts utgivningskanaler.
| Tillgänglig | Nästa steg |
|---|---|
|
Den här uppdateringen laddas ned och installeras automatiskt från Windows Update och Microsoft Update. |
Filinformation
Om du vill ha en lista med de filer som ingår i den här uppdateringen kan du ladda ned filinformation för kumulativ uppdatering 5099540.
Om du vill ha en lista över de filer som ingår i Servicing Stack-uppdateringen laddar du ned filinformationen för SSU (KB5120210) – version 20348.5384.