14 липня 2026 р. – KB5099539 (збірки ОС 19045.7548 і 19044.7548)

Застосовується до
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021
Термін дії сертифіката безпечного завантаження Windows
Важливо Термін дії сертифікатів безпечного завантаження, що використовуються більшістю пристроїв Windows, завершується, починаючи з червня 2026 р. Корпорація Майкрософт оновлювала ці сертифікати на ПК та некерованих бізнес-пристроях протягом останніх місяців. Пристрої, які не отримали нові сертифікати, продовжуватимуть запускатися, а стандартні оновлення Windows продовжуватимуть інсталюватися. У найближчі місяці ми продовжимо інсталяцію нових сертифікатів за допомогою оновлень Windows.

Зведення

У цій статті наведено проблеми безпеки та покращення, включені в цей сукупний пакет оновлень системи безпеки.


Застосовується до: Windows 10Windows 10 ESU

Важливо

Використовуйте EKB KB5015684 для оновлення до Windows 10 версії 22H2.

Це оновлення системи безпеки містить виправлення та покращення, які входять до складу наведених нижче оновлень.

Нижче наведено стислі відомості про проблеми, які усуваються в цьому оновленні під час інсталяції цього оновлення. Якщо є нові функції, на ній також їх перелічено. Жирний шрифт у дужках указує на елемент або область зміни, які документуються.

  • [Автоматизація OLE (відома проблема)] Виправлено: вирішено проблему сумісності в автоматизації OLE (oleaut32.dll), яка з'явилася в оновленні системи безпеки за червень 2026 р. Деякі програми, які використовують метод IDispatch::Invoke для виклику методів COM із параметрами BYREF, що використовують однакове базове сховище, можуть завершитися помилкою. До таких помилок відносяться помилки маршування параметрів або помилки викликів автоматизації. У цьому оновленні виправлено спосіб керування власником параметра й відновлено очікувану поведінку програм.

  • [Файловий провідник (відома проблема)] Виправлено: проблема, через яку ярлик OneDrive у Файловий провідник перестає працювати, якщо Файловий провідник запущено в режимі адміністрування.

  • [Кошик (відома проблема)] Виправлено: Це оновлення вирішує проблему, через яку під час остаточного видалення файлу в діалоговому вікні підтвердження замість оригінального імені файлу може відображатися внутрішнє ім'я файлу кошика.

  • [Вхідні дані] Це оновлення змінює поведінку гарячих клавіш скасовування реєстрації та очищення. У рідкісних випадках деякі вбудовані компоненти Windows, які залежать від попередньої поведінки життєвого циклу сполучень клавіш, можуть тимчасово припинити реагувати на певні сполучення клавіш. Зазвичай цю проблему можна вирішити, перезапустивши програму, на яку впливає проблема. Якщо проблему не вирішено, повідомте про це через Центр відгуків.

  • [Безпечне завантаження]

    • Це оновлення вмикає динамічне звітування про стан безпечного завантаження в Windows SecurityБезпека у Windows App.
    • Це оновлення містить додаткові дані націлювання пристрою високої достовірності, збільшуючи охоплення пристроїв, які мають право автоматично отримувати нові сертифікати безпечного завантаження. Розгортання сертифікатів за допомогою оновлень Windows продовжиться на підтримуваних ПК та некерованих бізнес-пристроях у найближчі місяці.
  • [Мережа] У цьому оновленні вводиться зміна посилення безпеки, яка забезпечує виконання вимог реєстрації транспорту TDI. У результаті програми, що використовують сокети через незареєстровані транспорти TDI сторонніх постачальників, можуть припинити роботу після інсталяції цього оновлення. Зареєстровані транспорти TDI не зазнають змін. Додаткові відомості див. в статті Транспорти TDI сторонніх постачальників можуть припинити роботу після інсталяції оновлень системи безпеки Windows, випущених 14 липня 2026 р. або пізніше.

  • [Безпека віддаленого робочого стола (RDP)] Додано підтримку відбитків сертифікатів SHA-2 для довірених видавців протоколів RDP. Підтримку SHA-1 збережено лише для забезпечення зворотної сумісності. Її планується видалити в майбутньому. Доступні нові рекомендації з керування безпекою файлів RDP за допомогою Групова політика, щоб допомогти організаціям знизити ризики фішингу, контролюючи, які файли .rdp можуть відкривати користувачі. Ми радимо ІТ-адміністраторам якнайшвидше перейти на мініатюри SHA-256 або надійніший алгоритм, щоб уникнути збоїв.

Якщо ви інсталювали попередні оновлення, на пристрій буде завантажено та інстальовано лише нові оновлення, що містяться в цьому пакеті.

Докладні відомості про вразливості системи безпеки див. на веб-сайті "Посібник з оновлень системи безпеки" та Оновлення безпеки за липень 2026 р.

Відомості про термінологію служби Windows див. у статті про типи оновлень Windows і типи щомісячних покращень. Огляд Windows 10 версії 22H2 можна знайти на сторінці історії оновлень.

Відомі проблеми в цьому оновленні

Пристрої з нерекомендованим BitLocker Group PolicyДля введення ключа відновлення BitLocker може знадобитися конфігурація Групова політика

Ознаки захворювання

На деяких пристроях із некомендованою конфігурацією групової політики BitLocker, можливо, потрібно буде ввести ключ відновлення BitLocker під час першого перезавантаження після інсталяції цього оновлення.

Ця проблема виникає лише в обмеженій кількості систем, у яких виконуються всі наведені нижче умови. Ці умови малоймовірні на особистих пристроях, якими не керує ІТ-відділ.

  1. BitLocker увімкнуто на диску ОС.
  2. Настроюється профіль перевірки платформи Групова політика TPM для вбудованих конфігурацій мікропрограми інтерфейсу UEFI, і PCR7 включається в профіль перевірки (або еквівалентний розділ реєстру встановлюється вручну).
  3. Системні відомості (msinfo32.exe) повідомляють, що зв'язування PCR7 у стані безпечного завантаження неможливе.
  4. Сертифікат Windows UEFI CA 2023 наявний у базі даних підписів безпечного завантаження пристрою, завдяки чому Диспетчер завантаження Windows із підписом 2023 року можна зробити стандартним на пристрої.
  5. На пристрої ще не використовується Диспетчер завантаження Windows із підписом 2023 року.

У цьому сценарії ключ відновлення BitLocker потрібно вводити лише один раз – подальші перезавантаження не запускатимуть екран відновлення BitLocker, доки конфігурація групової політики не зміниться. Відомості про пошук ключа відновлення BitLocker див. у статті [Пошук ключа відновлення BitLocker](https://support.microsoft.com/Windows/Security/Encryption/find-your-bitlocker-recovery-key).

Підприємствам рекомендується перевірити, чи PCR7 явно включено до групової політики BitLocker, а також переконатися в наявності стану зв’язування PCR7 в msinfo32.exe, перш ніж інсталювати це оновлення.

Спосіб усунення проблеми

Цю проблему вирішено в оновленні KB5122878. Після інсталяції оновлення KB5122878 на пристроях із несумісною конфігурацією групової політики не можна інсталювати диспетчер завантаження Windows із підписом 2023 року. Якщо це стосується вашого пристрою, під час інсталяції оновлень Windows у журналі подій системи відображатиметься подія з ідентифікатором 1032 : "Диспетчер завантаження оновлення безпечного завантаження (2023) не застосовано через відому несумісність із поточною конфігурацією BitLocker".

Якщо ви отримали ідентифікатор події 1032, корпорація Майкрософт наполегливо рекомендує видалити конфігурацію Group PolicyГрупова політика перед інсталяцією оновлень, щоб ви могли інсталювати диспетчер завантаження Windows із підписом 2023 року та продовжувати отримувати найновіший захист від безпечного завантаження.

Видаліть Group PolicyГрупова політика конфігурації перед інсталяцією оновлення (рекомендовано)

  1. Відкрийте редактор групових політик (gpedit.msc) або консоль керування груповими політиками.
  2. Перейдіть до: Конфігурація > комп'ютераАдміністративні шаблони Компоненти > > WindowsBitLocker Drive Encryption > Диски операційної системи.
  3. Установіть для параметра "Настроювання профілю перевірки платформи TPM" для вбудованих конфігурацій мікропрограми інтерфейсу UEFI значення "Не налаштовано".
  4. Виконайте наведену нижче команду на відповідних пристроях, щоб розповсюдити зміну політики: gpupdate /force
  5. Виконайте таку команду, щоб призупинити BitLocker (якщо BitLocker увімкнуто на диску C:): manage-bde -protectors -disable C:
  6. Щоб відновити роботу BitLocker, виконайте таку команду (якщо BitLocker увімкнуто на диску C:): manage-bde -protectors -enable C:
  7. Це оновлює прив'язки BitLocker для використання вибраного Windows стандартного профілю PCR.

Якщо ви не хочете вилучати цю конфігурацію Групова політика, ви можете інсталювати новий диспетчер завантаження Windows, тимчасово призупинивши BitLocker та інсталювавши оновлення безпечного завантаження. Ось як це зробити:
  1. Виконайте таку команду, щоб призупинити BitLocker (якщо BitLocker увімкнуто на диску C:): manage-bde -protectors -disable C:
  2. Виконайте таку команду: Start-ScheduledTask -TaskName \\Microsoft\\Windows\\PI\\Secure-Boot-Update
  3. Перезавантажте пристрій.
  4. Після успішної інсталяції нового диспетчера завантаження Windows увімкніть BitLocker, виконавши таку команду: manage-bde -protectors -enable C:

Windows 10 оновлення стека обслуговування (KB5104021) – версія 19041.7546

Тепер корпорація Майкрософт поєднує останнє оновлення стека обслуговування (SSU) для вашої операційної системи з останнім сукупним пакетом оновлень (LCU). Оновлення стека обслуговування (SSU) підвищують надійність процесу оновлення й містять виправлення для стека обслуговування – компонента, який інсталює оновлення Windows.

Примітка Це оновлення стека обслуговування (SSU) включає вдосконалену логіку для перевірки того, чи пристрій розміщено на Azure, використовуючи оновлений ланцюжок сертифікатів для перевірки. Щоб дізнатися, чи пристрій може отримати доступ до потрібних доменів оновлення сертифікатів і успішно завантажити та інсталювати оновлення сертифікатів, див. статтю Списки завантажень і відкликаних сертифікатів і Azure відомості про центр сертифікації. Докладні відомості про оновлення SSU див. в статті "Оновлення стека обслуговування".

Отримання оновлення

Перш ніж інсталювати це оновлення

Важливо Має бути інстальовано останнє оновлення стека обслуговування (SSU). Якщо не інсталювати останнє оновлення SSU перед застосуванням оновлень Windows, оновлення Windows може не пропонуватися, доки не буде інстальовано останнє оновлення SSU.

Розгортання

Якщо ви розгортаєте це оновлення, виберіть один із наведених нижче варіантів залежно від сценарію інсталяції.

  • Для автономного обслуговування образу ОС:

    Якщо на вашому образі немає LCU від 25 липня 2023 року (KB5028244) або пізнішої версії, необхідно інсталювати спеціальне автономне оновлення стека обслуговування (KB5031539) від 13 жовтня 2023 р. () перед інсталяцією цього оновлення.

  • У разі розгортання служби Windows Server Update Services (WSUS) або під час інсталяції автономного пакета з каталогу Microsoft Update:

    Якщо на ваших пристроях не встановлено LCU від 11 травня 2021 р. (KB5003173) або пізнішої версії , необхідно інсталювати спеціальний автономний пакет SSU (KB5005260) перед інсталяцією цього оновлення.

Якщо ви розгортаєте динамічні оновлення, наприклад це оновлення для наявного образу Windows, переконайтеся, що файл boot.stl включено до інсталяційного носія. Якщо не додати файл, цей файл може завадити успішному запуску пристроїв з інсталяційного носія й призвести до 0xc0430001 коду помилки.

Примітка Файл boot.stl використовується під час перевірки безпечного завантаження та має збігатися з версією та архітектурою Windows образу, який оновлюється.

Щоб переконатися, що файл boot.stl включено до інсталяційного носія, виконайте одну з наведених нижче дій.

  • Використовуйте сценарій Update WinPE, щоб оновити наявний образ Windows. (Рекомендовано)
  • Вручну скопіюйте файл boot.stl з папки пристроїв Windows\Boot\EFI до відповідної папки на інсталяційному носії перед розгортанням оновлення.

Відомості про те, як застосувати пакети динамічного оновлення до наявних образів Windows, див. в статті "Оновлення інсталяційного носія Windows за допомогою динамічного оновлення".

Отримайте та інсталюйте це оновлення

Щоб отримати та інсталювати це оновлення, скористайтеся одним із наведених нижче каналів випуску Windows і Microsoft.


Доступно Наступний крок
Є в наявності Це оновлення автоматично завантажиться й інсталюється з Windows Update.

Відомості про файли

Список файлів, які включено до цього оновлення, наведено у файлі CSV (CSV, розділеного комами) (*.csv). Файл можна відкрити в текстовому редакторі, наприклад Блокноті, або в Microsoft Excel.

Примітка Версія цього оновлення програмного забезпечення англійською мовою (Сполучені Штати) може містити файли для додаткових мов.

Піктограма завантаження Завантажте відомості про файл для сукупного пакета оновлень KB5099539.

Піктограма завантаження Завантажте відомості про файл для оновлення SSU (KB5104021) – версія 19041.7546 .

Оновлення програм Microsoft Store

Оновлення Windows не інсталюють оновлення програм із Microsoft Store. Якщо ви корпоративний користувач, див. статтю Програми з Microsoft Store - Configuration ManagerConfiguration Manager. Якщо ви – споживач, див. статтю "Отримання оновлень для програм та ігор у Microsoft Store".

Термін дії сертифіката безпечного завантаження Windows

Важливо: Термін дії сертифікатів безпечного завантаження, що використовуються більшістю пристроїв Windows, завершився в червні 2026 р. Це може вплинути на здатність певних особистих і корпоративних пристроїв безпечно завантажуватися, якщо їх вчасно не оновити. Щоб уникнути збоїв у роботі, радимо заздалегідь переглянути рекомендації та вжити заходів для оновлення сертифікатів. Додаткові відомості та кроки з підготовки див. в розділі Термін дії сертифіката безпечного завантаження Windows і оновлення центру сертифікації.

Кінець підтримки

Корпорація Майкрософт більше не надаватиме безкоштовні оновлення програмного забезпечення від Windows Update, технічну допомогу або виправлення системи безпеки після зазначених далі дат завершення підтримки. Щоб і надалі отримувати критичні та важливі оновлення безпеки для Windows 10Windows 10, див. розділ Windows 10Windows 10 Extended Security UpdatesОновлення (ESU). В іншому разі радимо оновити систему до новішої версії Windows.

Журнал змін

Змінення дати Змінити опис
8 вересня 2026 р.
  • Відома проблема з оновленням: "Для введення ключа відновлення BitLocker можуть знадобитися пристрої з нерекомендованим варіантом BitLocker Group PolicyГрупова політика конфігурації"
17 серпня 2026 р.
  • Додано параметр "Пристрої з нерекомендованою конфігурацією BitLocker Group PolicyГрупова політика може знадобитися ввести ключ відновлення BitLocker" у розділі "Відомі проблеми в цьому оновленні". Цю проблему не вирішено в попередньому оновленні.