12 травня 2026 р. – KB5087420 (збірка ОС 22631.7079)

Застосовується до
Windows 11 version 23H2, all editions

Це сукупне оновлення для Windows 11 версії 23H2 (KB5087420) містить останні виправлення системи безпеки та вдосконалення, а також оновлення, не пов'язані з безпекою, з необов'язкового підготовчого випуску минулого місяця. Щоб дізнатися більше про відмінності між оновленнями системи безпеки, необов'язковими попередніми оновленнями, що не стосуються системи безпеки, нестандартними оновленнями (OOB) та постійними інноваціями, див. статтю "Пояснення щомісячних оновлень Windows". Відомості про термінологію служби Windows Update див. в статтях з різними типами оновлень програмного забезпечення Windows.

Щоб переглянути останні оновлення про цей випуск, відвідайте приладну дошку стану випусків Windows або сторінку журналу оновлень для Windows 11Windows 11 версії 23H2.

Порада щодо лампочки : відео цього місяця доступне у статті Windows 11, версії 25H2 та 24H2.

Оголошення та повідомлення

У цьому розділі наведено основні сповіщення, пов'язані з цим випуском, зокрема оголошення, журнали змін і повідомлення про кінець підтримки.

Термін дії сертифіката безпечного завантаження Windows

Примітка.

  • Термін дії сертифіката безпечного завантаження Windows
  • Важливо: Термін дії сертифікатів безпечного завантаження, що використовуються більшістю пристроїв Windows, завершується, починаючи з червня 2026 р. Корпорація Майкрософт протягом останніх місяців оновлює ці сертифікати на пристроях споживачів і некерованих корпоративних пристроях. Пристрої, які не отримали нові сертифікати, і надалі запускатимуться та працюватимуть нормально, а стандартні оновлення Windows інсталюватимуться. У найближчі місяці ми продовжимо інсталяцію нових сертифікатів за допомогою оновлень Windows.
  • Ви можете перевірити стан свого ПК в програмі Безпека у Windows. Якщо ви ІТ-адміністратор, дотримуйтеся вказівок щодо правил безпечного завантаження для клієнтів Windows і Windows Server.
Журнал змін
Змінення дати Змінити опис
9 червня 2026 р. Виправлення відомої проблеми: оновлено обхідне рішення для "Пристрої з нерекомендованим BitLocker Group PolicyГрупова політика може знадобитися для введення ключа відновлення BitLocker"
20 травня 2026 р. Виправлено посилання на каталог Microsoft Update, яке вказувало на оновлення від 12 травня 2026 р. замість оновлення від 14 квітня 2026 р.
13 травня 2026 р. Додано нотатку про випуск безпечного завантаження: Це оновлення додає нову SecureBootпапку до C:\Windows розділу на пристроях, які відповідають критеріям.

Покращення

Це оновлення усуває проблеми з безпекою операційної системи Windows.

Важливо

Використайте EKB KB5027397 для оновлення до Windows 11 версії 23H2.

Це оновлення системи безпеки містить виправлення та покращення з KB5082052 (випущене 14 квітня 2026 р.). У наведеному нижче зведенні викладено основні проблеми, які вирішуються в цьому оновленні. Також включені доступні нові функції. Жирний шрифт у прямокутних дужках указує на елемент або область, у яких потрібно внести зміни.

  • [Безпечне завантаження]

    • Завдяки цьому оновленню покращення Windows містить додаткові дані націлювання пристрою з високою достовірністю, що збільшує охоплення пристроїв, які мають право автоматично отримувати нові сертифікати безпечного завантаження. Пристрої отримують нові сертифікати лише після того, як продемонструють достатню кількість сигналів успішного оновлення, підтримуючи контрольоване та поетапне розгортання.
    • Це оновлення додасть нову SecureBoot папку в розділі C:\Windows "Пристрої, які відповідають вимогам". Папка містить приклади сценаріїв, призначених для організацій із ІТ-фахівцями, які активно керують оновленнями свого парку пристроїв. Ці сценарії можна використовувати для визначення стану оновлення сертифіката безпечного завантаження та автоматизації розгортання за допомогою механізму безпечного розгортання в середовищі Active Directory. Докладні відомості див. в прикладі посібника з автоматизації безпечного завантаження E2E.
  • [Ресурс параметрів країни й оператора (COSA)] Це оновлення оновлює профілі для певних операторів мобільного зв'язку.

  • [Перехід на літній час] Це оновлення підтримує перехід на літній час Арабської Республіки Єгипет у 2023 році.

  • [Enterprise State Roaming (ESR)] Тепер ESR можна керувати за допомогою Windows Backupслужба Windows для резервного копіювання for Organizations policies. Це полегшує налаштування для ІТ-адміністраторів. Додаткові відомості див. у розділі "Переміщення станів у рамках підприємства".

  • [Microsoft DefenderФільтр SmartScreen для Microsoft Defender] Це оновлення дає змогу Microsoft DefenderSmartScreen для Microsoft Defender в оболонці Windows надсилати геші файлів для непідписаних файлів. Ця підтримка дає змогу використовувати новіші моделі репутації в фільтрі SmartScreen і покращує якість перевірок репутації програм.

  • Віддалений робочий стіл (відома проблема)] ВИПРАВЛЕНО: Це оновлення усуває проблему, яка впливає на діалогове вікно попередження системи безпеки підключення до віддаленого робочого стола. Діалогове вікно може відтворюватися неправильно в сценарії з кількома моніторами, коли монітори мали різні налаштування масштабування. Це може статися після інсталяції оновлення системи безпеки за квітень 2026 р. (KB5082052). Докладні відомості див. в статті "Докладні відомості про попередження системи безпеки під час відкриття файлів віддаленого робочого стола".

Якщо ви вже інсталювали попередні оновлення, пристрій завантажить та інсталює лише нові оновлення, що входять до цього пакета.

Докладні відомості про вразливості системи безпеки див. в Посібнику з оновлень системи безпеки та в оновленні системи безпеки за травень 2026 р.

Оновлення стека обслуговування Windows 11 (KB5086307) – 22621.6937

Це оновлення підвищує якість стека обслуговування – компонента, який інсталює оновлення Windows. Оновлення стека обслуговування (SSU) забезпечує надійність і надійність вашого стека обслуговування, щоб ваші пристрої могли отримувати й інсталювати оновлення Microsoft. Докладні відомості про оновлення SSU див. в розділі "Спрощення локального розгортання оновлень стека обслуговування".

Відомі проблеми в цьому оновленні

Пристрої з нерекомендованим BitLocker Group PolicyДля введення ключа відновлення BitLocker може знадобитися конфігурація Групова політика

Ознака

На деяких пристроях із некомендованою конфігурацією групової політики BitLocker, можливо, потрібно буде ввести ключ відновлення BitLocker під час першого перезавантаження після інсталяції цього оновлення.

Ця проблема виникає лише в обмеженій кількості систем, у яких виконуються ВСІ наведені нижче умови. Ці умови малоймовірні на особистих пристроях, якими не керує ІТ-відділ.

  1. BitLocker увімкнуто на диску ОС.
  2. Групову політику "Налаштувати профіль перевірки платформи модуля TPM для вбудованих конфігурацій мікропрограми UEFI" налаштовано і PCR7 включено до профілю перевірки (або еквівалентний розділ реєстру встановлено вручну).
  3. В інформації про систему (msinfo32.exe) зв’язування PCR7 для безпечного завантаження вказано як "Неможливе".
  4. Сертифікат Windows UEFI CA 2023 наявний у базі даних підписів безпечного завантаження пристрою, завдяки чому Диспетчер завантаження Windows із підписом 2023 року можна зробити стандартним на пристрої.
  5. На пристрої ще не використовується Диспетчер завантаження Windows із підписом 2023 року.

У цьому сценарії ключ відновлення BitLocker потрібно вводити лише один раз – подальші перезавантаження не запускатимуть екран відновлення BitLocker, доки конфігурація групової політики не зміниться. Відомості про пошук ключа відновлення BitLocker див. в статті " Пошук ключа відновлення BitLocker".

Підприємствам рекомендується перевірити, чи PCR7 явно включено до групової політики BitLocker, а також переконатися в наявності стану зв’язування PCR7 в msinfo32.exe, перш ніж інсталювати це оновлення. (Див. наведений нижче спосіб вирішення).

Тимчасове вирішення

Цю проблему вирішено в KB5093998. Після інсталяції KB5093998 на пристроях із несумісною конфігурацією групової політики неможливо інсталювати диспетчер завантаження Windows із підписом 2023. Якщо це стосується вашого пристрою, під час інсталяції оновлень Windows у журналі подій системи відображатиметься подія з ідентифікатором 1032 : "Диспетчер завантаження оновлення безпечного завантаження (2023) не застосовано через відому несумісність із поточною конфігурацією BitLocker".

Якщо ви отримали ідентифікатор події 1032, корпорація Майкрософт наполегливо рекомендує видалити конфігурацію Групова політика перед інсталяцією оновлень, щоб ви могли інсталювати диспетчер завантаження Windows із підписом 2023 року та продовжувати отримувати найновіші захисти безпечного завантаження.

Видаліть Group PolicyГрупова політика конфігурації перед інсталяцією оновлення (рекомендовано)

  1. Відкрийте редактор групових політик (gpedit.msc) або консоль керування груповими політиками.
  2. Перейдіть до: Конфігурація > комп'ютера Адміністративні шаблони Компоненти >> Windows BitLocker Drive Encryption > Диски операційної системи.
  3. Установіть для параметра "Налаштувати профіль перевірки платформи TPM для вбудованих конфігурацій мікропрограми UEFI" значення "Не налаштовано".
  4. Щоб поширити зміну політики, виконайте таку команду на відповідних пристроях: gpupdate /force
  5. Виконайте таку команду, щоб призупинити BitLocker (якщо BitLocker увімкнуто на диску C:): manage-bde -protectors -disable C:
  6. Виконайте таку команду, щоб відновити роботу BitLocker (якщо BitLocker увімкнуто на диску C:): manage-bde -protectors -enable C:
  7. Це оновлює прив'язки BitLocker для використання вибраного Windows стандартного профілю PCR.

Якщо ви не хочете вилучати цю конфігурацію Групова політика, ви можете інсталювати новий диспетчер завантаження Windows, тимчасово призупинивши BitLocker та інсталювавши оновлення безпечного завантаження. Ось як це зробити:

  1. Виконайте таку команду, щоб призупинити BitLocker (якщо BitLocker увімкнуто на диску C:): manage-bde -protectors -disable C:
  2. Виконайте таку команду: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  3. Перезавантажте пристрій.
  4. Після успішного встановлення нового диспетчера завантаження Windows увімкніть BitLocker, виконавши команду: manage-bde -protectors -enable C:

Отримання оновлення

Перш ніж інсталювати це оновлення

Корпорація Майкрософт поєднує останнє оновлення стека обслуговування (SSU) для вашої операційної системи з останнім сукупним пакетом оновлень (LCU). Загальні відомості див. в статті " Оновлення стека обслуговування".

Інсталювати це оновлення

Щоб інсталювати це оновлення, скористайтеся одним із наведених нижче каналів випуску Windows і Microsoft.


Доступно Наступний крок
Передбачено Це оновлення автоматично завантажується й інсталюється з Windows Update та Microsoft Update.

Примітка.

Відомості про файли

Щоб отримати список файлів, які містяться в цьому оновленні, завантажте відомості про файл для сукупного пакета оновлень 5087420.

Щоб отримати список файлів, які містить оновлення стека обслуговування, завантажте відомості про файл для SSU (KB5086307) версії 22621.6937.

Microsoft Store for BusinessMicrosoft Store для бізнесу та Education with Configuration ManagerConfiguration Manager

Завантаження оновлень програм та ігор у Microsoft Store