13 серпня 2024 р. – KB5041851 (щомісячне зведення)

Застосовується до
Windows Server 2012 ESU
Важливо Інсталяція цього подовженого оновлення системи безпеки (ESU) може завершитися помилкою під час спроби інсталювати його на пристрої з підтримкою Azure Arc, що працює Windows Server 2012. Для успішної інсталяції переконайтеся, що виконуються всі підмножини кінцевих точок лише для подовженого оновлення системи безпеки , як описано у вимогах до мережі агента підключеного комп'ютера.
Відомості про кінець підтримки

Примітка.

Журнал змін
Змінення дати Змінити опис
20 вересня 2024 р. Оновлено відому проблему із запуском Windows/LinuxLinux.

Зведення

Дізнайтеся більше про цей сукупний пакет оновлень системи безпеки, зокрема про покращення, відомі проблеми та способи отримання оновлення.

Примітка.

Покращення

Це сукупне оновлення системи безпеки містить покращення, які входять до оновлення KB5040485 (випущене 9 липня 2024 року). Нижче наведено стислий огляд основних проблем, які усуваються в цьому оновленні. Жирний шрифт у дужках указує на елемент або область зміни, які документуються.

  • [NetJoinLegacyAccountReuse] Видаляє цей розділ реєстру. Додаткові відомості див. в KB5020276.
  • [BitLocker (відома проблема)] Під час запуску пристрою відображається екран відновлення BitLocker . Це відбувається після інсталяції оновлення від 9 липня 2024 р. Ця проблема частіше виникає, якщо ввімкнуто шифрування пристрою . Перейдіть до розділу "Параметри" "Конфіденційність>" &> "Шифрування пристрою". Щоб розблокувати диск, Windows може попросити вас ввести ключ відновлення з вашого облікового запису Microsoft.
  • [Secure Boot Advanced Targeting (SBAT) and LinuxLinux Extensible Firmware Interface (EFI)] Це оновлення застосовує SBAT до систем під керуванням Windows. Це зупиняє запуск вразливих Linux EFI (Shim bootloaders). Це оновлення SBAT не застосовуватиметься до систем із подвійним завантаженням Windows і LinuxLinux. Після застосування оновлення SBAT старіші образи ISO Linux можуть не завантажуватися. У такому випадку зверніться до постачальника Linux, щоб отримати оновлений образ ISO.
  • [Domain Name System (DNS)] Це оновлення посилює безпеку DNS-сервера для вирішення проблеми CVE-2024-37968. Якщо конфігурації доменів не оновлено, може з'явитися помилка SERVFAIL або вичерпання часу очікування.

Докладні відомості про усунуті вразливості системи безпеки див. в розділі "Розгортання" | Посібник з оновлень системи безпеки та Оновлення системи безпеки за серпень 2024 р.

Відомі проблеми в цьому оновленні

Ознаки захворювання Наступний крок
Після інсталяції оновлення Windows, випущеного 9 липня 2024 р. або пізніше, сервери Windows можуть вплинути на підключення до віддаленого робочого стола в організації. Проблема може виникнути, якщо в шлюзі віддаленого робочого стола використовується застарілий протокол (віддалений виклик процедур через HTTP). Унаслідок цього підключення до віддаленого робочого стола може перериватися.
Ця проблема може виникати час від часу, наприклад повторюватися кожні 30 хвилин. По закінченні цього часу сеанси входу втрачаються, і користувачам потрібно повторно підключатися до сервера. ІТ-адміністратори можуть відстежувати цю проблему як припинення роботи служби TSGateway, яка перестає відповідати й повертає код винятку 0xc0000005.
Щоб обійти цю проблему, скористайтесь одним із наведених нижче варіантів.
Варіант 1. Забороніть підключення через канал і порт \pipe\RpcProxy\3388 через шлюз RD.
Цей процес потребує використання програм для підключення, наприклад програмного забезпечення брандмауера. Ознайомтеся з документацією до програмного забезпечення для підключення та брандмауера, щоб отримати вказівки щодо заборони та перенесення підключень.
Варіант 2. Змініть реєстр клієнтських пристроїв і встановіть значення RDGClientTransport на 0x00000000 (0)
У редакторі реєстру Windows перейдіть до такого розташування реєстру:
HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client
Знайдіть RDGClientTransport і встановіть його значення на 0 (нуль). Це змінить значення RDGClientTransport на 0x00000000 (0).
Ми працюємо над вирішенням цієї проблеми та надамо оновлення в наступному випуску.
Після інсталяції цього оновлення системи безпеки можуть виникнути проблеми із запуском Linux, якщо на пристрої ввімкнуто конфігурацію подвійного завантаження для Windows і Linux.
Через цю проблему пристрій може не запуститися Linux і показати повідомлення про помилку "Verifying shim SBAT data failed: Security Policy Violation. Something has gone seriously wrong: SBAT self-check failed: Security Policy Violation." (Не вдалося перевірити дані shim SBAT: порушення політики безпеки. Сталася серйозна неполадка: помилка самоперевірки SBAT: порушення політики безпеки).
Це оновлення системи безпеки Windows за серпень 2024 р. застосовує параметр розширеного вибору безпечного завантаження (SBAT) для пристроїв під керуванням Windows із метою блокувати старі вразливі диспетчери завантаження. Це оновлення SBAT не застосовуватиметься до пристроїв, на яких виявлено конфігурацію подвійного завантаження. На деяких пристроях функція виявлення подвійного завантаження не виявляє певні нестандартні методи подвійного завантаження та застосовує параметр SBAT, коли його не потрібно застосовувати.
Оновлення Windows (KB5043125), випущене у вересні 2024 р., не містить параметрів, які спричинили цю проблему.
Додаткові вдосконалення для вирішення цієї проблеми включено в оновлення системи безпеки Windows (KB5058451) за травень 2025 р. й пізніші оновлення.
У системах, призначених лише для Windows, після інсталяції оновлення за вересень 2024 р. або пізнішої версії можна налаштувати розділ реєстру, задокументований у CVE-2022-2601 і CVE-2023-40547 , щоб забезпечити застосування оновлення системи безпеки SBAT.
У системах із подвійним завантаженням Linux і Windows не потрібно виконувати додаткові дії після інсталяції оновлення за вересень 2024 р. або пізнішої версії.

Поточний стан будь-якої з відомих проблем у минулому див. на сторінці відомих проблем Windows ServerWindows Server 2012.

Отримання оновлення

Перед інсталяцією цього оновлення

Наполегливо рекомендуємо інсталювати останнє оновлення стека обслуговування (SSU) для операційної системи перед інсталяцією останнього зведеного оновлення. Оновлення стека обслуговування (SSU) підвищують надійність процесу оновлення для зменшення потенційних проблем під час інсталяції останнього зведеного оновлення та застосування виправлень системи безпеки корпорації Майкрософт. Загальні відомості див. в статтях Оновлення стека обслуговування та Оновлення стека обслуговування (SSU): запитання й відповіді.

Якщо ви використовуєте Windows Update, останнє оновлення SSU (KB5041589) буде запропоновано вам автоматично. Щоб отримати автономний пакет для останнього оновлення SSU, виконайте пошук у Каталозі Microsoft Update.

Мовні пакети

Якщо після інсталяції цього оновлення ви встановили мовний пакет, потрібно повторно інсталювати це оновлення. Тому ми рекомендуємо встановити всі необхідні мовні пакети, перш ніж інсталювати це оновлення. Додаткові відомості див. в розділі "Докладніше про додавання мовного пакета у Windows".

Інсталювати це оновлення

Щоб інсталювати це оновлення, скористайтеся одним із наведених нижче каналів випуску.


Доступно Наступний крок
Ні Це оновлення автоматично завантажиться й інсталюється з Windows Update.

Відомості про файли

Щоб отримати список файлів, які містить це оновлення, завантажте відомості про файл для сукупного оновлення KB5041851.