Застосовується до
Windows Server 2022

Дата випуску:

19.04.2026

Версія:

Збірка ОС 20348.5024

Оголошення та повідомлення

У цьому розділі наведено основні сповіщення, пов'язані з цим випуском, зокрема оголошення, журнали змін і повідомлення про кінець підтримки.

Термін дії сертифіката безпечного завантаження Windows 

Увага! Термін дії сертифікатів безпечного завантаження, які використовуються на більшості пристроїв Windows, завершується з червня 2026 року. Це може вплинути на здатність певних особистих і корпоративних пристроїв безпечно завантажуватися, якщо їх вчасно не оновити. Щоб уникнути збоїв у роботі, радимо заздалегідь переглянути рекомендації та вжити заходів для оновлення сертифікатів.  

Додаткову інформацію та інструкції з підготовки для пристроїв Windows можна переглянути в статті Завершення терміну дії сертифіката безпечного завантаження Windows і оновлення центру сертифікації.

Щоб ознайомитися з додатковою інформацією та інструкціями з підготовки для серверів Windows, перегляньте зазначені далі ресурси.

Змінити дату

Змінити опис

21 квітня 2026 р.

Додається відома проблема: "Для введення ключа відновлення BitLocker можуть знадобитися пристрої з некомітованою конфігурацією BitLocker Групова політика"

Зведення

Це застаріле оновлення для Windows Server 2022 року (KB5091575) сукупне. Воно містить виправлення та покращення, які входять до такого оновлення:

Нижче наведено стислі відомості про проблеми, які виникають під час інсталяції цього оновлення. Жирний текст у квадратних дужках позначає елемент або область зміни, які документуємо.

  • [Контролери домену (відома проблема)] Виправлено: після інсталяції оновлення системи безпеки Windows від 14 квітня 2026 р. (KB5082142) до контролерів домену з багатодоменних лісів, у яких використовується керування привілейованим доступом (PAM), можуть виникати проблеми із запуском. У деяких випадках служба підсистеми локального центру безпеки (LSASS) може припинити реагувати, що призводить до повторних перезавантажень, а також запобігти автентифікації та службам каталогів, що може зробити домен недоступним.

Якщо ви інсталювали попередні оновлення, пристрій завантажує та інсталює лише нові оновлення, що містяться в цьому пакеті.

Щоб переглянути останні оновлення про цей випуск, відвідайте приладну дошку справності випусків Windows або сторінку журналу оновлень для Windows Server 2022. 

оновлення стека обслуговування Windows Server 2022 (KB5082137) - 20348.5021

Корпорація Майкрософт тепер об'єднує останнє оновлення стека обслуговування (SSU) для вашої операційної системи з останнім сукупним пакетом оновлень (LCU). Оновлення стека обслуговування (SSU) підвищують надійність процесу оновлення та включають виправлення стека обслуговування – компонента, який інсталює оновлення Windows. Докладні відомості про оновлення стека обслуговування див. в статті Оновлення стека обслуговування.

Відомі проблеми в цьому оновленні

Ознака

На деяких пристроях із некоментованою конфігурацією Групова політика BitLocker може знадобитися ввести ключ відновлення BitLocker під час першого перезавантаження після інсталяції цього оновлення.

Ця проблема виникає лише в обмеженій кількості систем, у яких виконуються всі наведені нижче умови. Навряд чи ці умови будуть знайдені на особистих пристроях, якими не керують ІТ-відділи.

  1. BitLocker увімкнуто на диску ОС.

  2. Настроєно Групова політика "Настроїти профіль перевірки платформи TPM для власних конфігурацій мікропрограми UEFI" і ПЛР7 включено до профілю перевірки (або еквівалентний розділ реєстру встановлюється вручну).

  3. System Information (msinfo32.exe) reports Secure Boot State PCR7 Binding as "Not Possible".

  4. Сертифікат Windows UEFI CA 2023 присутній у базі даних сигнатур безпечного завантаження (DB) пристрою, що робить пристрій придатним для використання диспетчера завантаження Windows із підписом 2023 року за замовчуванням.

  5. На пристрої ще не запущено диспетчер завантаження Windows із підписом 2023.

У цьому сценарії ключ відновлення BitLocker потрібно вводити лише один раз – подальші перезавантаження не запускатимуть екран відновлення BitLocker, доки конфігурація групової політики не зміниться. Довідку з пошуку ключа відновлення BitLocker див. в статті Пошук ключа відновлення BitLocker.

Підприємствам рекомендується перевірити свої групові політики BitLocker для явного включення PCR7 і перевірити msinfo32.exe на наявність стану зв'язування PCR7 перед інсталяцією цього оновлення. (Див. спосіб вирішення нижче).)

Спосіб вирішення 

Видаліть конфігурацію Групова політика перед інсталяцією оновлення (рекомендовано) 

  1. Відкрийте редактор Групова політика (gpedit.msc) або консоль керування Групова політика.

  2. Перейдіть до: Конфігурація комп'ютера > адміністративні шаблони > компонентів Windows > BitLocker Drive Encryption > дисків операційної системи.

  3. Установіть для параметра "Configure TPM platform validation profile for native UEFI firmware configurations" (Настроїти профіль перевірки платформи TPM для власних конфігурацій мікропрограм UEFI) значення "Не настроєно".

  4. Виконайте таку команду на відповідних пристроях, щоб поширити зміну політики: gpupdate /force

  5. Виконайте таку команду, щоб призупинити BitLocker (де BitLocker увімкнуто на диску C:): manage-bde -protectors -disable C:

  6. Виконайте таку команду, щоб відновити BitLocker (де BitLocker увімкнуто на диску C:): manage-bde -protectors -enable C:

  7. Це оновлення прив'язування BitLocker для використання вибраного за замовчуванням профілю ПЛР у Windows.

Подальші дії

Остаточне вирішення цієї проблеми планується в майбутньому оновленні Windows. Додаткові відомості будуть надані, коли вони будуть доступні.

Після інсталяції KB5070884 або пізніших оновлень служби Windows Server Update Services (WSUS) не відображають відомості про помилку синхронізації у звітах про помилки. Цю функцію тимчасово вилучено для усунення вразливості віддаленого виконання коду, CVE-2025-59287

Отримання оновлення

Інсталювати це оновлення

Щоб інсталювати це оновлення, скористайтеся одним із наведених нижче каналів випуску Windows і Microsoft.

Доступний

Наступний етап.

Не передбачено

Це оновлення доступне лише з каталогу Microsoft Update.

Якщо потрібно видалити LCU 

ОБЕРЕЖНІСТЬ Перш ніж видалити це оновлення, див. статтю Загальні відомості про ризики. Чому не слід видаляти оновлення системи безпеки.

Щоб видалити LCU після інсталяції об'єднаного пакета SSU та LCU, скористайтеся параметром командного рядка DISM/Remove-Package з іменем пакета LCU як аргументом. Ім'я пакета можна знайти за допомогою цієї команди: DISM /online /get-packages.

Запуск автономного інсталятора Windows Update (wusa.exe) з перемикачем /uninstall в об'єднаному пакеті не працюватиме, оскільки об'єднаний пакет містить SSU. Після інсталяції не можна видалити SSU із системи.

Відомості про файл

Щоб отримати список файлів, які містить це оновлення, завантажте відомості про файл для отримання застарілих оновлень 55091575.

Щоб отримати список файлів, що надаються в оновленні стека обслуговування, завантажте відомості про файл для SSU (KB5082137) версії 20348.5021

Потрібна додаткова довідка?

Потрібні додаткові параметри?

Ознайомтеся з перевагами передплати, перегляньте навчальні курси, дізнайтесь, як захистити свій пристрій тощо.