การอัปเดตแบบสะสมสําหรับ Windows Server 2025 (KB5087539) นี้มีการแก้ไขและปรับปรุงความปลอดภัยล่าสุด พร้อมกับการอัปเดตที่ไม่ใช่ด้านความปลอดภัยจากการเผยแพร่ตัวอย่างเพิ่มเติมของเดือนที่แล้ว หากต้องการเรียนรู้เพิ่มเติมเกี่ยวกับความแตกต่างระหว่างการอัปเดตความปลอดภัย การอัปเดตตัวอย่างที่ไม่ใช่ด้านความปลอดภัยเพิ่มเติม การอัปเดตที่ไม่อยู่ในแถบงาน (OOB) และนวัตกรรมอย่างต่อเนื่อง โปรดดู คําอธิบายเกี่ยวกับการอัปเดตรายเดือนของ Windows สําหรับข้อมูลเกี่ยวกับคําศัพท์เฉพาะของ Windows Update ให้ดู การอัปเดตซอฟต์แวร์ Windows ประเภทต่างๆ
หากต้องการดูการอัปเดตล่าสุดเกี่ยวกับการเผยแพร่นี้ โปรดไปที่ แดชบอร์ดสถานภาพการเผยแพร่ Windows หรือหน้าประวัติการอัปเดตสําหรับ Windows Server 2025
ข้อความประกาศและข้อความ
ส่วนนี้จะมีการแจ้งเตือนที่สําคัญที่เกี่ยวข้องกับรุ่นนี้ รวมถึงข้อความประกาศ บันทึกการเปลี่ยนแปลง และการแจ้งการสิ้นสุดการสนับสนุน
การหมดอายุของใบรับรองการบูตแบบปลอดภัยของ Windows
การหมดอายุของใบรับรองการบูตแบบปลอดภัยของ Windows
ฉันหลงใหล: ใบรับรองการบูตแบบปลอดภัยที่ใช้โดยอุปกรณ์ Windows ส่วนใหญ่ถูกตั้งค่าให้หมดอายุตั้งแต่เดือนมิถุนายน 2026 ซึ่งอาจส่งผลกระทบต่อความสามารถของอุปกรณ์ส่วนตัวและธุรกิจบางอย่างในการเริ่มต้นระบบอย่างปลอดภัย หากไม่ได้อัปเดตในเวลาที่กำหนด เราขอแนะนำให้ตรวจสอบคำแนะนำและใช้การดำเนินการเพื่ออัปเดตใบรับรองล่วงหน้า สําหรับรายละเอียดและขั้นตอนการเตรียมการ โปรดดู การหมดอายุของใบรับรองการบูตแบบปลอดภัยของ Windows และการอัปเดต CA และบล็อก Windows Server Secure playbook
เปลี่ยนล็อก
| เปลี่ยนวันที่ | เปลี่ยนคําอธิบาย |
|---|---|
| วันที่ 9 มิถุนายน 2026 | ทราบปัญหาที่อัปเดต: อาจต้องเพิ่มความละเอียดสําหรับ "อุปกรณ์ที่มีการกําหนดค่านโยบายกลุ่ม BitLocker ที่ไม่ได้รับการสนับสนุนเพื่อป้อนคีย์การกู้คืน BitLocker ของพวกเขา" |
| วันที่ 27 พฤษภาคม 2569 | อัปเดตคําสั่ง (สตริง MSU) ภายใต้ แค็ตตาล็อก |
| วันที่ 15 พฤษภาคม 2026 | เพิ่มการอัปเดต Active Directory Certificate Services แล้ว |
| วันที่ 13 พฤษภาคม 2026 | เพิ่มบันทึกย่อการบูตแบบปลอดภัย: การอัปเดตนี้จะเพิ่มโฟลเดอร์ใหม่ SecureBootภายใต้ C:\Windows อุปกรณ์ที่มีสิทธิ์ |
การปรับปรุง
การอัปเดตความปลอดภัยนี้ประกอบด้วยการแก้ไขและการปรับปรุงคุณภาพจากKB5082063 (เผยแพร่เมื่อ 14 เมษายน 2026) และ KB5091157 (เผยแพร่เมื่อ 19 เมษายน 2026) สรุปต่อไปนี้สรุปปัญหาที่สําคัญที่แก้ไขโดยการอัปเดตนี้ นอกจากนี้ยังมีฟีเจอร์ใหม่ที่พร้อมใช้งาน ข้อความตัวหนาภายในวงเล็บเหลี่ยมจะระบุรายการหรือพื้นที่ของการเปลี่ยนแปลง
[การบูตแบบปลอดภัย]
- ด้วยการอัปเดตนี้ การอัปเดตคุณภาพ Windows จะรวมข้อมูลการกําหนดเป้าหมายอุปกรณ์ที่มีความเชื่อมั่นสูงเพิ่มเติม เพิ่มความครอบคลุมของอุปกรณ์ที่มีสิทธิ์รับใบรับรอง Secure Boot ใหม่โดยอัตโนมัติ อุปกรณ์ได้รับใบรับรองใหม่หลังจากสาธิตสัญญาณการอัปเดตที่สําเร็จอย่างเพียงพอเท่านั้น ซึ่งยังคงมีการเปิดตัวที่ควบคุมและเป็นระยะ
- การอัปเดตนี้จะเพิ่มโฟลเดอร์ใหม่
SecureBootภายใต้C:\Windowsอุปกรณ์ที่มีสิทธิ์ โฟลเดอร์นี้ประกอบด้วยสคริปต์ตัวอย่างที่มีไว้สําหรับองค์กรที่มีผู้เชี่ยวชาญด้าน IT ที่จัดการการอัปเดตตลอดกลุ่มอุปกรณ์ของตน สคริปต์เหล่านี้สามารถใช้เพื่อตรวจหาสถานะการอัปเดตใบรับรองการบูตแบบปลอดภัย และปรับใช้โดยอัตโนมัติผ่านกลไกการเผยแพร่ที่ปลอดภัยในสภาพแวดล้อม Active Directory สําหรับข้อมูลเพิ่มเติม โปรดดู ตัวอย่างการบูตแบบปลอดภัย E2E Automation Guide
[การเชื่อมต่อ] การอัปเดตนี้ปรับปรุงความน่าเชื่อถือของการแจ้งเตือน Simple Service Discovery Protocol (SSDP) เพื่อช่วยป้องกันไม่ให้บริการไม่ตอบสนอง
[การปรับเวลาตามฤดูกาล (DST)] การอัปเดตนี้สนับสนุนการเปลี่ยนแปลง DST ปี 2023 สําหรับสาธารณรัฐอาหรับอียิปต์
[ตัวควบคุมโดเมน] การอัปเดตนี้ปรับปรุงประสิทธิภาพของ Local Security Authority Subsystem Service (LSASS) บนตัวควบคุมโดเมนเมื่อเปิดใช้งาน Microsoft Defender ซึ่งช่วยลด CPU และการใช้หน่วยความจําในระหว่างการติดตามเหตุการณ์สําหรับคอลเลกชัน Windows ของเหตุการณ์ IDL_DRSGetNCChanges
[เดสก์ท็อประยะไกล (ปัญหาที่ทราบแล้ว)] แก้ไขแล้ว: การอัปเดตนี้แก้ไขปัญหาที่ส่งผลกระทบต่อกล่องโต้ตอบคําเตือนด้านความปลอดภัยสําหรับการเชื่อมต่อเดสก์ท็อประยะไกล กล่องโต้ตอบอาจแสดงอย่างไม่ถูกต้องในสถานการณ์แบบหลายหน้าจอเมื่อจอภาพมีชุดมาตราส่วนต่างกัน ปัญหานี้อาจเกิดขึ้นหลังจากติดตั้งการอัปเดตความปลอดภัยเดือนเมษายน 2026 (KB5082063) สําหรับข้อมูลเพิ่มเติม โปรดดู ทําความเข้าใจเกี่ยวกับคําเตือนด้านความปลอดภัยเมื่อเปิดไฟล์เดสก์ท็อประยะไกล (RDP)
[ลงชื่อเข้าใช้] หลังจากที่คุณติดตั้งการอัปเดต Windows ที่เผยแพร่ในวันที่ 10 มีนาคม 2026 หรือหลังจากนั้น ผู้ใช้บางรายอาจพบปัญหาในการลงชื่อเข้าใช้แอปด้วยบัญชี Microsoft แม้ว่าอุปกรณ์จะมีการเชื่อมต่ออินเทอร์เน็ตที่ใช้งานได้ แต่ข้อผิดพลาด "ไม่มีอินเทอร์เน็ต" จะปรากฏขึ้นในระหว่างการลงชื่อเข้าใช้และป้องกันการเข้าถึงบริการและแอปของ Microsoft เช่น Microsoft Teams
[บริการออกใบรับรองของ Active Directory] การอัปเดตนี้เพิ่มการสนับสนุนสําหรับลายเซ็นดิจิทัลอัลกอริทึม (ML-DSA) ที่ใช้มอดูลในบริการใบรับรอง Active Directory (AD CS) ผู้ดูแลระบบสามารถกําหนดค่าผู้ออกใบรับรองใหม่ด้วย ML-DSA-44, ML-DSA-65 หรือ ML-DSA-87 และออกใบรับรองที่ป้องกันควอนตัมสําหรับการเซ็นโค้ด Transport Layer Security (TLS) และการรับรองสถานะใบรับรองออนไลน์ (OCSP)
หากคุณได้ติดตั้งการอัปเดตก่อนหน้านี้แล้ว อุปกรณ์ของคุณจะดาวน์โหลดและติดตั้งเฉพาะการอัปเดตใหม่ที่รวมอยู่ในแพคเกจนี้เท่านั้น
สําหรับข้อมูลเพิ่มเติมเกี่ยวกับช่องโหว่ด้านความปลอดภัย ดูคู่มือการอัปเดตความปลอดภัยและ Updates ความปลอดภัยเดือนพฤษภาคม 2026
การอัปเดตสแตกบริการ (KB5089717) Windows Server 2025 - 26100.32837
การอัปเดตนี้จะมีการปรับปรุงคุณภาพให้กับสแตกการบริการ ซึ่งเป็นองค์ประกอบที่ติดตั้งการอัปเดตของ Windows การอัปเดตสแตกการบริการ (SSU) ทําให้แน่ใจว่าคุณมีสแตกการบริการที่มีเสถียรภาพและเชื่อถือได้ เพื่อให้อุปกรณ์ของคุณสามารถรับและติดตั้งการอัปเดตของ Microsoft เมื่อต้องการเรียนรู้เพิ่มเติมเกี่ยวกับ SSU ให้ดู การปรับใช้ภายในองค์กรของการอัปเดตสแตกการบริการให้ง่ายขึ้น
ปัญหาที่ทราบแล้วในการอัปเดตนี้
อาจจําเป็นต้องใช้อุปกรณ์ที่มีการกําหนดค่านโยบายกลุ่ม BitLocker ที่ไม่ได้รับการสนับสนุนเพื่อป้อนคีย์การกู้คืน BitLocker
อาการ
อุปกรณ์บางเครื่องที่มีการกําหนดค่านโยบายกลุ่ม BitLocker ที่ไม่เป็นที่แนะนําอาจจําเป็นต้องใส่คีย์การกู้คืน BitLocker ในการเริ่มระบบของคอมพิวเตอร์ใหม่ครั้งแรกหลังจากติดตั้งการอัปเดตนี้
ปัญหานี้มีผลต่อระบบจํานวนจํากัดที่เงื่อนไขต่อไปนี้ทั้งหมดเป็นจริง เงื่อนไขเหล่านี้ไม่น่าจะพบบนอุปกรณ์ส่วนบุคคลที่ไม่ได้จัดการโดยแผนก IT
- BitLocker ถูกเปิดใช้งานบนไดรฟ์ระบบปฏิบัติการ
- นโยบายกลุ่ม "กําหนดค่าโปรไฟล์การตรวจสอบความถูกต้องของแพลตฟอร์ม TPM สําหรับการกําหนดค่าเฟิร์มแวร์ UEFI ดั้งเดิม" และ PCR7 รวมอยู่ในโปรไฟล์การตรวจสอบความถูกต้อง (หรือมีการตั้งค่ารีจิสทรีคีย์ที่เทียบเท่าด้วยตนเอง)
- ข้อมูลระบบ (msinfo32.exe) รายงานการผูกข้อมูล SECURE Boot State PCR7 เป็น "ไม่สามารถทําได้"
- ใบรับรอง Windows UEFI CA 2023 แสดงอยู่ในฐานข้อมูลลายเซ็นการบูตแบบปลอดภัย (DB) ของอุปกรณ์’ทําให้อุปกรณ์มีสิทธิ์สําหรับ Windows Boot Manager ที่ลงนาม 2023 เป็นค่าเริ่มต้น
- อุปกรณ์ไม่ได้ใช้งาน Windows Boot Manager ที่เวอร์ชันปี 2023
ในสถานการณ์นี้ ต้องป้อนคีย์การกู้คืน BitLocker เพียงครั้งเดียว เท่านั้น การเริ่มระบบใหม่ในภายหลังจะไม่ทริกเกอร์หน้าจอการกู้คืน BitLocker ตราบใดที่การกําหนดค่านโยบายกลุ่มยังคงไม่เปลี่ยนแปลง สําหรับความช่วยเหลือในการค้นหาคีย์การกู้คืน BitLocker ของคุณ โปรดดูบทความ ค้นหาคีย์การกู้คืน BitLocker ของคุณ
องค์กรขอแนะนําให้ตรวจสอบนโยบายกลุ่ม BitLocker สําหรับการรวม PCR7 อย่างชัดเจนและตรวจสอบ msinfo32.exe สําหรับสถานะการผูกข้อมูล PCR7 ก่อนที่จะติดตั้งการอัปเดตนี้ (ดูวิธีแก้ไขปัญหาชั่วคราวด้านล่าง)
วิธีแก้ไขปัญหา
ปัญหานี้ได้รับการแก้ไขแล้วใน KB5094125 หลังจากติดตั้ง KB5094125 อุปกรณ์ที่มีการกําหนดค่านโยบายกลุ่มที่เข้ากันไม่ได้นี้จะถูกป้องกันไม่ให้ติดตั้ง Windows Boot Manager ที่ได้รับการรับรอง 2023 หากอุปกรณ์ของคุณได้รับผลกระทบ รหัสเหตุการณ์ 1032 จะปรากฏในบันทึกเหตุการณ์ของระบบเมื่อติดตั้งการอัปเดต Windows: "Secure Boot Update Boot Manager (2023) ไม่ถูกนําไปใช้เนื่องจากไม่เข้ากันที่ทราบแล้วกับการกําหนดค่า BitLocker ปัจจุบัน"
หากคุณได้รับรหัสเหตุการณ์ 1032 Microsoft ขอแนะนําให้ลบการกําหนดค่านโยบายกลุ่มก่อนติดตั้งการอัปเดต เพื่อให้คุณสามารถติดตั้ง Windows Boot Manager ที่ได้รับการรับรองปี 2023 และรับการป้องกันการบูตแบบปลอดภัยล่าสุดต่อไป
ลบการกําหนดค่านโยบายกลุ่มก่อนที่จะติดตั้งการอัปเดต (แนะนํา)
- เปิดตัวแก้ไขนโยบายกลุ่ม (gpedit.msc) หรือคอนโซลการจัดการนโยบายกลุ่มของคุณ
- นําทางไปยัง: เทมเพลตการดูแลระบบสําหรับการกําหนดค่า>คอมพิวเตอร์ ไดรฟ์>ระบบปฏิบัติการการเข้ารหัสลับ>ไดรฟ์ด้วย BitLocker ของ Windows Components > BitLocker
- ตั้งค่า "กําหนดค่าโปรไฟล์การตรวจสอบความถูกต้องของแพลตฟอร์ม TPM สําหรับการกําหนดค่าเฟิร์มแวร์ UEFI ดั้งเดิม" เป็น "ไม่ได้กําหนดค่า"
- เรียกใช้คําสั่งต่อไปนี้บนอุปกรณ์ที่ได้รับผลกระทบเพื่อเผยแพร่การเปลี่ยนแปลงนโยบาย: gpupdate /force
- เรียกใช้คําสั่งต่อไปนี้เพื่อหยุด BitLocker ชั่วคราว (ถ้าเปิดใช้งาน BitLocker บนไดรฟ์ C:): manage-bde -protectors -disable C:
- เรียกใช้คําสั่งต่อไปนี้เพื่อดําเนินการ BitLocker ต่อ (ถ้าเปิดใช้งาน BitLocker บนไดรฟ์ C: ): manage-bde -protectors -enable C:
- ซึ่งจะอัปเดตการผูก BitLocker เพื่อใช้โปรไฟล์ PCR เริ่มต้นที่เลือกของ Windows
หากคุณไม่ต้องการลบการกําหนดค่านโยบายกลุ่มนี้ ออก คุณสามารถติดตั้ง Windows Boot Manager ใหม่โดยการระงับ BitLocker ชั่วคราวและติดตั้งการอัปเดตการบูตแบบปลอดภัย เมื่อต้องการทำเช่นนี้:
- เรียกใช้คําสั่งต่อไปนี้เพื่อหยุด BitLocker ชั่วคราว (ถ้าเปิดใช้งาน BitLocker บนไดรฟ์ C:): manage-bde -protectors -disable C:
- เรียกใช้คําสั่งต่อไปนี้: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- รีสตาร์ตอุปกรณ์
- เมื่อติดตั้ง Windows Boot Manager ใหม่เรียบร้อยแล้ว ให้เปิดใช้งาน BitLocker โดยการเรียกใช้คําสั่ง: manage-bde -protectors -enable C:
Windows Server Update Services (WSUS) ไม่แสดงรายละเอียดข้อผิดพลาด
หลังจากติดตั้ง KB5070881 หรือการอัปเดตในภายหลัง Windows Server Update Services (WSUS) จะไม่แสดงรายละเอียดข้อผิดพลาดการซิงโครไนซ์ภายในการรายงานข้อผิดพลาด ฟังก์ชันการทํางานนี้ถูกลบออกชั่วคราวเพื่อแก้ไขช่องโหว่การดําเนินการโค้ดจากระยะไกล CVE-2025-59287
วิธีรับการอัปเดตนี้
ก่อนที่คุณจะติดตั้งการอัปเดตนี้
Microsoft รวมการอัปเดตสแตกบริการ (SSU) ล่าสุดสําหรับระบบปฏิบัติการของคุณเข้ากับการอัปเดตแบบสะสมล่าสุด (LCU) สําหรับข้อมูลทั่วไปเกี่ยวกับ SSU โปรดดู การอัปเดตสแตกการให้บริการ
ติดตั้งการอัปเดตนี้
เมื่อต้องการติดตั้งการอัปเดตนี้ ให้ใช้หนึ่งในช่องทางการเผยแพร่ Windows และ Microsoft ต่อไปนี้
| พร้อมใช้งาน | ขั้นตอนถัดไป | |
|---|---|---|
|
การอัปเดตนี้จะดาวน์โหลดและติดตั้งโดยอัตโนมัติจาก Windows Update และ Microsoft Update |
หมายเหตุ
- หากคุณต้องการลบการอัปเดตนี้ออก
- ก่อนที่คุณจะตัดสินใจลบการอัปเดตนี้ ให้ดู ทําความเข้าใจเกี่ยวกับความเสี่ยง: เหตุใดคุณจึงไม่ควรถอนการติดตั้งการอัปเดตความปลอดภัย
- เมื่อต้องการลบ LCU ออกหลังจากติดตั้งแพคเกจ SSU และ LCU ที่รวมเข้าด้วยกัน ให้ใช้ตัวเลือก DISM/Remove-Package command line ที่มีชื่อแพคเกจ LCU เป็นอาร์กิวเมนต์ คุณสามารถค้นหาชื่อแพคเกจโดยใช้คําสั่งนี้: DISM /online /get-packages
- การเรียกใช้ตัวติดตั้ง Windows Update แบบสแตนด์อโลน (wusa.exe) ด้วยสวิตช์ /uninstall บนแพคเกจรวมจะไม่ทํางานเนื่องจากแพคเกจรวมประกอบด้วย SSU คุณไม่สามารถลบ SSU ออกจากระบบหลังจากการติดตั้ง
ข้อมูลไฟล์
สําหรับลิสต์ของไฟล์ที่ระบุในการอัปเดตนี้ ให้ดาวน์โหลด ข้อมูลไฟล์สําหรับการอัปเดตแบบสะสม 5087539
สําหรับรายการไฟล์ที่ระบุในการอัปเดตสแตกบริการ ให้ดาวน์โหลด ข้อมูลไฟล์สําหรับ SSU (KB5089717) - เวอร์ชัน 26100.32837