| Термін дії сертифіката безпечного завантаження Windows |
|---|
| Важливо Термін дії сертифікатів безпечного завантаження, що використовуються більшістю пристроїв Windows, завершується, починаючи з червня 2026 р. Корпорація Майкрософт оновлювала ці сертифікати на ПК та некерованих бізнес-пристроях протягом останніх місяців. Пристрої, які не отримали нові сертифікати, продовжуватимуть запускатися, а стандартні оновлення Windows продовжуватимуть інсталюватися. У найближчі місяці ми продовжимо інсталяцію нових сертифікатів за допомогою оновлень Windows. |
Зведення
У цій статті наведено проблеми безпеки та покращення, включені в цей сукупний пакет оновлень системи безпеки.
Застосовується до: Windows ServerWindows Server 2019
Це оновлення системи безпеки містить виправлення та покращення, які входять до складу наведеного нижче оновлення.
Нижче наведено стислі відомості про проблеми, які усуваються в цьому оновленні під час інсталяції цього оновлення. Жирний шрифт у дужках указує на елемент або область зміни, які документуються.
[Вхідні дані] Це оновлення змінює поведінку гарячих клавіш скасовування реєстрації та очищення. У рідкісних випадках деякі вбудовані компоненти Windows, які залежать від попередньої поведінки життєвого циклу сполучень клавіш, можуть тимчасово припинити реагувати на певні сполучення клавіш. Зазвичай цю проблему можна вирішити, перезапустивши програму, на яку впливає проблема. Якщо проблему не вирішено, повідомте про це через Центр відгуків.
[Безпечне завантаження]
- Це оновлення вмикає динамічне звітування про стан безпечного завантаження в Windows SecurityБезпека у Windows App.
- Це оновлення містить додаткові дані націлювання пристрою високої достовірності, збільшуючи охоплення пристроїв, які мають право автоматично отримувати нові сертифікати безпечного завантаження. Розгортання сертифікатів за допомогою оновлень Windows продовжиться на підтримуваних ПК та некерованих бізнес-пристроях у найближчі місяці.
[Файловий провідник (відома проблема)] Виправлено: проблема, через яку ярлик OneDrive у Файловий провідник перестає працювати, якщо Файловий провідник запущено в режимі адміністрування.
[Мережа] У цьому оновленні вводиться зміна посилення безпеки, яка забезпечує виконання вимог реєстрації транспорту TDI. У результаті програми, що використовують сокети через незареєстровані транспорти TDI сторонніх постачальників, можуть припинити роботу після інсталяції цього оновлення. Зареєстровані транспорти TDI не зазнають змін. Додаткові відомості див. в статті Транспорти TDI сторонніх постачальників можуть припинити роботу після інсталяції оновлень системи безпеки Windows, випущених 14 липня 2026 р. або пізніше.
[Автоматизація OLE (відома проблема)] Виправлено: вирішено проблему сумісності в автоматизації OLE (oleaut32.dll), яка з'явилася в оновленні системи безпеки за червень 2026 р. Деякі програми, які використовують метод IDispatch::Invoke для виклику методів COM із параметрами BYREF, що використовують однакове базове сховище, можуть завершитися помилкою. До таких помилок відносяться помилки маршування параметрів або помилки викликів автоматизації. У цьому оновленні виправлено спосіб обробки прав власності на параметр і відновлено очікувану поведінку програм.
[Кошик (відома проблема)] Виправлено: Це оновлення вирішує проблему, через яку під час остаточного видалення файлу в діалоговому вікні підтвердження замість оригінального імені файлу може відображатися внутрішнє ім'я файлу кошика.
[Автентифікація] Це оновлення покращує аудит для автентифікації за протоколом NTLM за рахунок покращення журналювання для надання більш докладної інформації для моніторингу та аналізу безпеки.
[Диспетчер розподілених ключів (DKM)] У цьому оновленні запроваджується автоматичне виявлення незахищених конфігурацій ACL контейнерів DKM в AD FS і надається добровільний механізм виправлення, який допоможе адміністраторам посилити дозволи для контейнерів DKM. Докладні відомості про те, як керувати цією зміною, див. в статті CVE-2026-56155: посилення ACL контейнера розподіленого диспетчера ключів AD FS.
[Безпека віддаленого робочого стола (RDP)] Додано підтримку відбитків сертифікатів SHA-2 для довірених видавців протоколів RDP. Підтримку SHA-1 збережено лише для забезпечення зворотної сумісності. Її планується видалити в майбутньому. Доступні нові рекомендації з керування безпекою файлів RDP за допомогою Групова політика, щоб допомогти організаціям знизити ризики фішингу, контролюючи, які файли .rdp можуть відкривати користувачі. Ми радимо ІТ-адміністраторам якнайшвидше перейти на мініатюри SHA-256 або надійніший алгоритм, щоб уникнути збоїв.
Якщо ви інсталювали попередні оновлення, на пристрій буде завантажено та інстальовано лише нові оновлення, що містяться в цьому пакеті.
Докладні відомості про вразливості системи безпеки див. на веб-сайті "Посібник з оновлень системи безпеки" та Оновлення безпеки за липень 2026 р.
Відомості про термінологію служби Windows див. у статті про типи оновлень Windows і типи щомісячних покращень. Огляд Windows 10 версії 1809 див. на сторінці журналу оновлень.
Відомі проблеми в цьому оновленні
Зараз нам не відомо про проблеми з цим оновленням.
Оновлення стека обслуговування (KB5104020) – 17763.9015
Тепер корпорація Майкрософт поєднує останнє оновлення стека обслуговування (SSU) для вашої операційної системи з останнім сукупним пакетом оновлень (LCU). Оновлення стека обслуговування (SSU) підвищують надійність процесу оновлення й містять виправлення для стека обслуговування – компонента, який інсталює оновлення Windows.
Примітка Це оновлення стека обслуговування (SSU) включає вдосконалену логіку для перевірки того, чи пристрій розміщено на Azure, використовуючи оновлений ланцюжок сертифікатів для перевірки. Щоб дізнатися, чи пристрій може отримати доступ до потрібних доменів оновлення сертифікатів і успішно завантажити та інсталювати оновлення сертифікатів, див. статтю Списки завантажень і відкликаних сертифікатів і Azure відомості про центр сертифікації. Докладні відомості про оновлення SSU див. в статті "Оновлення стека обслуговування".
Отримання оновлення
Перш ніж інсталювати це оновлення
Перш ніж інсталювати цей сукупний пакет оновлень, необхідно інсталювати SSU (KB5005112) від 10 серпня 2021 р.
Розгортання
Якщо ви розгортаєте динамічні оновлення, наприклад це оновлення для наявного образу Windows, переконайтеся, що файл boot.stl включено до інсталяційного носія. Якщо не додати файл, цей файл може завадити успішному запуску пристроїв з інсталяційного носія й призвести до 0xc0430001 коду помилки.
Примітка Файл boot.stl використовується під час перевірки безпечного завантаження та має збігатися з версією та архітектурою Windows образу, який оновлюється.
Щоб переконатися, що файл boot.stl включено до інсталяційного носія, виконайте одну з наведених нижче дій.
- Використовуйте сценарій Update WinPE, щоб оновити наявний образ Windows. (Рекомендовано)
- Вручну скопіюйте файл boot.stl з папки пристроїв Windows\Boot\EFI до відповідної папки на інсталяційному носії перед розгортанням оновлення.
Відомості про те, як застосувати пакети динамічного оновлення до наявних образів Windows, див. в статті "Оновлення інсталяційного носія Windows за допомогою динамічного оновлення".
Отримайте та інсталюйте це оновлення
Щоб отримати та інсталювати це оновлення, скористайтеся одним із наведених нижче каналів випуску Windows або Microsoft.
| Доступно | Наступний крок |
|---|---|
|
Це оновлення автоматично завантажиться й інсталюється з Windows Update. |
Відомості про файли
Список файлів, які включено до цього оновлення, наведено у файлі CSV (CSV, розділеного комами) (*.csv). Файл можна відкрити в текстовому редакторі, наприклад Блокноті, або в Microsoft Excel.
Примітка Версія цього оновлення програмного забезпечення англійською мовою (Сполучені Штати) може містити файли для додаткових мов.
Завантажте відомості про файл для сукупного оновлення KB5099538.
Завантажте відомості про файл для оновлення SSU (KB5104020) – версія 17763.9015 .
Пов’язані статті
Оновлення програм Microsoft Store
Оновлення Windows не інсталюють оновлення програм із Microsoft Store. Якщо ви корпоративний користувач, див. статтю Програми з Microsoft Store - Configuration ManagerConfiguration Manager. Якщо ви – споживач, див. статтю "Отримання оновлень для програм та ігор у Microsoft Store".
Примітка.
- Термін дії сертифіката безпечного завантаження Windows
- Важливо: Термін дії сертифікатів безпечного завантаження, що використовуються більшістю пристроїв Windows, завершується, починаючи з червня 2026 р. Корпорація Майкрософт протягом останніх місяців оновлює ці сертифікати на пристроях споживачів і некерованих корпоративних пристроях. Пристрої, які не отримали нові сертифікати, і надалі запускатимуться та працюватимуть нормально, а стандартні оновлення Windows інсталюватимуться. У найближчі місяці ми продовжимо інсталяцію нових сертифікатів за допомогою оновлень Windows.
- Ви можете перевірити стан свого ПК в програмі Безпека у Windows. Якщо ви ІТ-адміністратор, дотримуйтеся вказівок щодо правил безпечного завантаження для клієнтів Windows і Windows Server.
Примітка.
- Кінець підтримки Windows Server 2019 і Windows 10 Enterprise LTSC 2019
- Корпорація Майкрософт більше не надаватиме безкоштовні оновлення програмного забезпечення через Windows Update, технічну допомогу та виправлення системи безпеки після зазначених далі дат завершення підтримки.
- ♦Windows 10 EnterpriseWindows 10 Enterprise LTSC 2019: 9 січня 2029 р.
- ♦Windows ServerWindows Server 2019: 9 січня 2029 р.
- Рекомендуємо оновити систему до пізнішої версії Windows ServerWindows Server.