Hết hạn chứng chỉ Khởi động an toàn Windows
Quan trọng: Chứng chỉ Khởi động an toàn được hầu hết các thiết bị Windows sử dụng đã bắt đầu hết hạn vào tháng 6 năm 2026. Điều này có thể ảnh hưởng đến khả năng khởi động an toàn của một số thiết bị cá nhân và doanh nghiệp nếu không được cập nhật đúng hạn. Để tránh gián đoạn, bạn nên xem lại hướng dẫn và thực hiện hành động để cập nhật chứng chỉ trước. Để biết chi tiết và các bước chuẩn bị, hãy xem hết hạn chứng chỉ Khởi động an toàn Windows và các bản cập nhật CA.
Tóm tắt
Bài viết này liệt kê các sự cố bảo mật và cải tiến chất lượng có trong bản vá bảo mật này.
Áp dụng cho: Windows 10 ESU
Quan trọng
Sử dụng EKB KB5015684 để cập nhật lên Windows 10, phiên bản 22H2.
Bản cập nhật bảo mật này bao gồm các bản sửa lỗi và cải thiện chất lượng nằm trong các bản cập nhật sau:
Sau đây là tóm tắt các sự cố mà bản cập nhật này giải quyết khi bạn cài đặt bản cập nhật này. Nếu có các tính năng mới, Excel sẽ liệt kê cả các tính năng đó. Văn bản in đậm trong dấu ngoặc cho biết mục hoặc khu vực của thay đổi mà chúng tôi đang ghi lại.
[Đăng nhập] Đã khắc phục: Sau khi bạn cài đặt bản cập nhật Windows được phát hành vào hoặc sau ngày 10 tháng 3 năm 2026, một số người dùng có thể gặp sự cố khi đăng nhập vào ứng dụng bằng tài khoản Microsoft. Ngay cả khi thiết bị có kết nối Internet vẫn hoạt động, lỗi "không có Internet" vẫn sẽ xuất hiện trong quá trình đăng nhập và ngăn quyền truy cập vào các dịch vụ và ứng dụng của Microsoft, chẳng hạn như Microsoft Teams.
[Máy tính Từ xa] Bản cập nhật này cải thiện khả năng bảo vệ khỏi các cuộc tấn công lừa đảo qua mạng sử dụng tệp Máy tính Từ xa (.rdp). Khi bạn mở tệp .rdp, Máy tính Từ xa sẽ hiển thị tất cả cài đặt kết nối được yêu cầu trước khi kết nối, với mỗi cài đặt đều tắt theo mặc định. Cảnh báo bảo mật một lần cũng sẽ xuất hiện vào lần đầu bạn mở tệp .rdp trên thiết bị. Để biết thêm thông tin, hãy xem Hiểu rõ cảnh báo bảo mật khi mở tệp Máy tính Từ xa (RDP).
[Khởi động an toàn]
- Bản cập nhật này cho phép báo cáo trạng thái động đối với các trạng thái Khởi động an toàn trong Ứng dụng Bảo mật Windows (Cài đặt>, Cập nhật & Bảo mật>Bảo mật Windows). Tìm hiểu thêm về các cảnh báo trạng thái thông qua huy hiệu và thông báo. Lưu ý rằng những cải tiến này bị vô hiệu hóa theo mặc định trên các thiết bị và máy chủ thương mại.
- Bản cập nhật này khắc phục sự cố có thể khiến thiết bị chuyển sang chế độ Khôi phục BitLocker sau khi cập nhật Khởi động an toàn.
- Với bản cập nhật này, các bản cập nhật chất lượng Windows bao gồm thêm dữ liệu nhắm mục tiêu thiết bị với độ tin cậy cao, tăng phạm vi phủ sóng của các thiết bị đủ điều kiện tự động nhận chứng chỉ Khởi động an toàn mới. Các thiết bị chỉ nhận được các chứng chỉ mới sau khi chứng minh đủ tín hiệu cập nhật thành công, duy trì việc triển khai có kiểm soát và theo giai đoạn.
[Danh sách chặn trình điều khiển dễ bị tổn thương] Bản cập nhật này giới thiệu một thay đổi tăng cường bảo mật bổ sung các trình điều khiển hạt nhân dễ bị tổn thương vào danh sách chặn trình điều khiển dễ bị tổn thương của Microsoft. Các ứng dụng sao lưu dựa vào trình điều khiển bị chặn có thể gặp lỗi khi cố gắng gắn hoặc quản lý hình đĩa.
Những ứng dụng này dựa trên trình điều khiển bị chặn có thể hiển thị thông báo lỗi, bao gồm "Sao lưu không thành công vì Microsoft VSS đã hết thời gian chờ trong quá trình tạo ảnh chụp nhanh" hoặc VSS_E_BAD_STATE. Người dùng bị ảnh hưởng nên cập nhật lên phiên bản mới hơn của ứng dụng sử dụng trình điều khiển mới hơn, có bao gồm các biện pháp bảo vệ cần thiết. Để biết thêm thông tin, hãy xem Bản cập nhật bảo mật Windows tháng 4 năm 2026 giới thiệu các biện pháp bảo vệ cho trình điều khiển hạt nhân dễ bị tấn công đã biết.
Nếu bạn đã cài đặt các bản cập nhật cũ hơn, bạn chỉ có thể tải xuống và cài đặt các bản cập nhật mới có trong gói này trên thiết bị của mình.
Để biết thêm thông tin về các lỗ hổng bảo mật, vui lòng tham khảo trang web Hướng dẫn cập nhật bảo mật mới và các bản Cập nhật bảo mật tháng 4 năm 2026.
Để biết thông tin về thuật ngữ cập nhật Windows, hãy xem bài viết về các loại bản cập nhật Windows và các loại bản cập nhật chất lượng hàng tháng. Để biết tổng quan về Windows 10, phiên bản 22H2, hãy xem trang lịch sử cập nhật của ứng dụng này.
Lưu ý Theo dõi @WindowsUpdate để tìm hiểu thời điểm nội dung mới được xuất bản lên bảng điều khiển tình trạng bản phát hành Windows.
Những sự cố đã biết trong bản cập nhật này
Các thiết bị có cấu hình chính sách nhóm BitLocker không được đề xuất có thể được yêu cầu nhập khóa khôi phục BitLocker
Triệu chứngMột số thiết bị có cấu hình Chính sách Nhóm BitLocker không được khuyến nghị có thể yêu cầu nhập khóa khôi phục BitLocker trong lần khởi động lại đầu tiên sau khi cài đặt bản cập nhật này.
Sự cố này chỉ ảnh hưởng đến một số lượng hạn chế các hệ thống đáp ứng ĐẦY ĐỦ các điều kiện sau đây. Những điều kiện này khó có thể tìm thấy trên các thiết bị cá nhân không do bộ phận CNTT quản lý.
- BitLocker đã được bật trên ổ đĩa hệ điều hành.
- Chính sách nhóm "Cấu hình hồ sơ xác thực nền tảng TPM cho cấu hình phần mềm UEFI gốc" đã được thiết lập và PCR7 được bao gồm trong hồ sơ xác thực (hoặc khóa đăng ký tương đương được thiết lập thủ công).
- Thông tin hệ thống (msinfo32.exe) báo cáo Trạng thái Khởi động An toàn PCR7 Binding là "Không thể".
- Chứng chỉ Windows UEFI CA 2023 có trong Cơ sở dữ liệu chữ ký khởi động an toàn (DB) của thiết bị, cho phép thiết bị sử dụng Trình quản lý khởi động Windows được ký năm 2023 làm mặc định.
- Thiết bị này hiện chưa chạy Trình quản lý khởi động Windows được ký số năm 2023.
Trong trường hợp này, chỉ cần nhập khóa khôi phục BitLocker một lần duy nhất -- các lần khởi động lại sau đó sẽ không kích hoạt màn hình khôi phục BitLocker, miễn là cấu hình chính sách nhóm không thay đổi. Để được trợ giúp tìm khóa khôi phục BitLocker của bạn, hãy xem bài viết Tìm khóa khôi phục BitLocker của bạn.
Các doanh nghiệp nên kiểm tra lại chính sách nhóm BitLocker của mình để đảm bảo bao gồm PCR7 một cách rõ ràng và kiểm tra trạng thái liên kết PCR7 của msinfo32.exe trước khi cài đặt bản cập nhật này.
Giải pháp
Giải pháp cho vấn đề này đã được lên kế hoạch trong bản cập nhật Windows trong tương lai.
Để khắc phục sự cố này, hãy xóa cấu hình chính sách nhóm trước khi cài đặt bản cập nhật. Để thực hiện điều này, hãy làm theo các bước sau:- Mở Trình chỉnh sửa Chính sách Nhóm (gpedit.msc) hoặc Bảng điều khiển Quản lý Chính sách Nhóm của bạn.
- Dẫn hướng đến Cấu hình > Máy tính,Mẫu Quản > trị,Cấu phần > Windows,Mật mã hóa > Ổ đĩa BitLocker,ổ đĩa Hệ Điều hành.
- Đặt "Định cấu hình cấu hình xác thực nền tảng TPM cho cấu hình phần mềm UEFI gốc" thành Không được định cấu hình.
- Chạy lệnh sau trên các thiết bị bị ảnh hưởng để phổ biến thay đổi chính sách: 'gpupdate /force'
- Chạy lệnh sau để tạm ngừng BitLocker (nếu BitLocker được bật trên ổ đĩa C:): 'manage-bde -protectors -disable C:'
- Chạy lệnh sau để tiếp tục sử dụng BitLocker (nếu BitLocker được bật trên ổ đĩa C:): 'manage-bde -protectors -enable C:'
- Thao tác này sẽ cập nhật các liên kết BitLocker để sử dụng cấu hình PCR mặc định được chọn trong Windows.
Cảnh báo bảo mật Máy tính Từ xa có thể không hiển thị chính xác
Triệu chứng
Sau khi cài đặt bản cập nhật này, cảnh báo bảo mật xuất hiện khi mở tệp Máy tính Từ xa (RDP) có thể không hiển thị chính xác trong một số trường hợp.
Sự cố này có thể xảy ra khi bạn sử dụng nhiều màn hình với các cài đặt chỉnh tỉ lệ hiển thị khác nhau (ví dụ: một màn hình được đặt thành 100% và màn hình khác được đặt thành 125%). Khi điều này xảy ra, cửa sổ cảnh báo có thể hiển thị văn bản chồng lấp hoặc các nút bị ẩn một phần, điều này có thể khiến tin nhắn khó đọc hoặc tương tác.
Giải pháp
Sự cố này được giải quyết trong các bản cập nhật Windows được phát hành vào và sau ngày 12 tháng 5 năm 2026 (chẳng hạn như KB5087544). Bạn nên cài đặt bản cập nhật Windows mới nhất cho thiết bị của mình vì bản cập nhật này chứa các cải tiến và giải pháp xử lý sự cố rất cần thiết, bao gồm cả sự cố này.
Bản cập nhật ngăn xếp dịch vụ Windows 10 (KB5084130) - Phiên bản 19041.7183
Microsoft hiện kết hợp bản cập nhật sắp xếp cung cấp dịch vụ (SSU) mới nhất cho hệ điều hành của bạn với bản cập nhật tích lũy mới nhất (LCU). SSU cải thiện độ tin cậy của quá trình cập nhật và bao gồm các bản sửa lỗi cho ngăn xếp dịch vụ, thành phần cài đặt các bản cập nhật Windows.
Lưu ý: Bản cập nhật ngăn xếp dịch vụ (SSU) này bao gồm logic nâng cao để xác minh xem thiết bị có được lưu trữ trên Azure hay không, tận dụng chuỗi chứng chỉ được cập nhật để xác thực. Để đảm bảo rằng thiết bị có thể truy cập các miền cập nhật chứng chỉ bắt buộc để tải xuống và cài đặt thành công các bản cập nhật chứng chỉ, hãy xem Danh sách tải xuống và thu hồi chứng chỉ và chi tiết về Cơ quan cấp Chứng chỉ Azure. Để tìm hiểu thêm về SSU, hãy xem Bản cập nhật sắp xếp cung cấp dịch vụ.
Cách tải bản cập nhật này
Trước khi bạn cài đặt bản cập nhật này
Quan trọng Bạn phải cài đặt bản cập nhật sắp xếp cung cấp dịch vụ (SSU) mới nhất của Windows 10. Việc không cài đặt SSU mới nhất trước khi áp dụng các bản cập nhật Windows có thể dẫn đến việc bản cập nhật Windows không được cung cấp cho đến khi SSU mới nhất được cài đặt.
Dựa trên kịch bản cài đặt của bạn, hãy chọn một trong các thao tác sau:
- Đối với dịch vụ hình ảnh hệ điều hành ngoại tuyến:
Nếu hình ảnh của bạn không có LCU ngày 25 tháng 7 năm 2023 (KB5028244) trở lên, bạn phải cài đặt SSU (KB5031539) độc lập đặc biệt vào ngày 13 tháng 10 năm 2023 trước khi cài đặt bản cập nhật này. - Đối với việc triển khai Windows Server Update Services (WSUS) hoặc khi cài đặt gói độc lập từ Danh mục Microsoft Update:
Nếu thiết bị của bạn không có LCU ngày 11 tháng 5 năm 2021 (KB5003173) trở lên, bạn phải cài đặt SSU độc lập đặc biệt ngày 10 tháng 8 năm 2021 (KB5005260) trước khi cài đặt bản cập nhật này.
Cài đặt bản cập nhật này
Để cài đặt bản cập nhật này, hãy sử dụng một trong các kênh phát hành sau của Windows và Microsoft.
| Sẵn dùng | Bước tiếp theo |
|---|---|
|
Bản cập nhật này sẽ được tải xuống và cài đặt tự động từ Windows Update. |
Thông tin tệp
Danh sách các tệp có trong bản cập nhật này được cung cấp trong tệp CSV (phân cách bằng dấu phẩy) (*.csv). Có thể mở tệp trong trình soạn thảo văn bản như Notepad hoặc trong Microsoft Excel.
Lưu ý: Phiên bản tiếng Anh (Hoa Kỳ) của bản cập nhật phần mềm này có thể chứa các tệp cho nhiều ngôn ngữ khác nhau.
Tải xuống thông tin tệp cho KB5082200 cập nhật tích lũy.
Tải xuống thông tin tệp cho bản cập nhật ngăn xếp dịch vụ Windows 10 (KB5084130) - phiên bản 19041.7183.
Thông tin liên quan
Nếu bạn muốn xóa bản cập nhật này
Lưu ý
- THẬN TRỌNG Trước khi bạn quyết định xóa bản cập nhật này, vui lòng xem Hiểu rõ rủi ro: Tại sao bạn không nên gỡ cài đặt các bản cập nhật bảo mật.
- Để xóa LCU sau khi cài đặt gói SSU và LCU kết hợp, hãy sử dụng tùy chọn dòng lệnh DISM/Remove-Package với tên gói LCU làm đối số. Bạn có thể tìm thấy tên gói bằng cách sử dụng lệnh này: DISM /online /get-packages.
- Việc chạy Windows Update Trình cài đặt Độc lập (wusa.exe) với khóa chuyển đổi /uninstall trên gói kết hợp sẽ không hoạt động vì gói kết hợp có chứa SSU. Bạn không thể gỡ bỏ SSU khỏi hệ thống sau khi cài đặt.
Thông báo về các bản cập nhật ứng dụng Microsoft Store
Lưu ý
Bản cập nhật Windows không cài đặt các bản cập nhật ứng dụng của Microsoft Store. Nếu bạn là người dùng doanh nghiệp, hãy xem ứng dụng Microsoft Store - Trình quản lý Configuration Manager. Nếu bạn là người dùng tiêu dùng, hãy xem Nhận bản cập nhật cho ứng dụng và trò chơi trong Microsoft Store.
Thông tin kết thúc hỗ trợ
Kết thúc hỗ trợ
Microsoft sẽ không còn cung cấp các bản cập nhật phần mềm miễn phí từ Windows Update, hỗ trợ kỹ thuật hoặc bản sửa lỗi bảo mật từ ngày kết thúc sau đây. Để tiếp tục nhận các bản cập nhật bảo mật quan trọng và quan trọng dành cho Windows 10, hãy xem phần Cập nhật Bảo mật Mở rộng (ESU) của Windows 10. Nếu không, chúng tôi khuyên bạn nên nâng cấp lên phiên bản Windows mới hơn.
- Windows 10, phiên bản 21H2: Hỗ trợ đã kết thúc vào ngày 13 tháng 6 năm 2023
- Windows 10, phiên bản 22H2: Hỗ trợ đã kết thúc vào ngày 14 tháng 10 năm 2025
- Windows 10 Enterprise LTSC 2021: ngày 12 tháng 1 năm 2027. Để biết thêm thông tin về chương trình Cập nhật Bảo mật Mở rộng (ESU), hãy xem gói kết thúc hỗ trợ dành cho Windows 10 Enterprise LTSC 2021.
- Windows 10 IoT Enterprise LTSC 2021: ngày 13 tháng 1 năm 2032
Nhật ký thay đổi
| Thay đổi ngày | Thay đổi mô tả |
|---|---|
| Ngày 17 tháng 8 năm 2026 |
|
| Ngày 14 tháng 7 năm 2026 |
|
| Ngày 12 tháng 5 năm 2026 |
|
| Ngày 1 tháng 5 năm 2026 |
|
| Ngày 23 tháng 4 năm 2026 |
|
| Ngày 21 tháng 4 năm 2026 |
|
| 14 tháng 4 năm 2026 |
|