Ngày 12 tháng 5 năm 2026 – KB5087539(Bản dựng HĐH 26100.32860)
Áp dụng cho
Ngày phát hành:
12/05/2026
Phiên bản:
Bản dựng HĐH 26100.32860
Bản cập nhật tích lũy này cho Windows Server 2025 (KB5087539), bao gồm các bản sửa lỗi và cải tiến bảo mật mới nhất, cùng với các bản cập nhật không liên quan đến bảo mật từ bản phát hành xem trước tùy chọn của tháng trước. Để tìm hiểu thêm về sự khác biệt giữa các bản cập nhật bảo mật, các bản cập nhật xem trước không liên quan đến bảo mật, các bản cập nhật ngoài dải (OOB) và cải tiến liên tục, hãy xem Giải thích về các bản cập nhật Windows hàng tháng. Để biết thông tin về thuật ngữ cập nhật Windows, hãy xem các loại bản cập nhật phần mềm Windows khác nhau.
Để xem các bản cập nhật mới nhất về bản phát hành này, hãy truy cập bảng điều khiển tình trạng phát hành Windows hoặc trang lịch sử cập nhật Windows Server 2025.
Thông báo và tin nhắn
Phần này cung cấp các thông báo chính liên quan đến bản phát hành này, bao gồm các thông báo, nhật ký thay đổi và thông báo kết thúc hỗ trợ.
Hết hạn chứng chỉ Khởi động an toàn Windows
Tôiquan trọng: Chứng chỉ Khởi động An toàn mà hầu hết các thiết bị Windows sử dụng được đặt là hết hạn kể từ tháng 6 năm 2026. Điều này có thể ảnh hưởng đến khả năng khởi động an toàn của một số thiết bị cá nhân và doanh nghiệp nếu không được cập nhật đúng hạn. Để tránh gián đoạn, bạn nên xem lại hướng dẫn và thực hiện hành động để cập nhật chứng chỉ trước. Để biết chi tiết và các bước chuẩn bị, hãy xem Hết hạn chứng chỉ Khởi động An toàn của Windows và các bản cập nhật CA Windows Server blog Sách giải trí an toàn.
|
Thay đổi ngày |
Thay đổi mô tả |
|
Ngày 15 tháng 5 năm 2026 |
Đã thêm bản cập nhật Dịch vụ Chứng chỉ Active Directory. |
|
Ngày 13 tháng 5 năm 2026 |
Đã thêm ghi chú phát hành Khởi động An toàn: Bản cập nhật này thêm một thư mục SecureBoot mới trong C:\Windowsthiết bị đủ điều kiện. |
Cải tiến
Bản cập nhật bảo mật này chứa các bản sửa lỗi và cải tiến chất lượngtừ KB5082063 (phát hành ngày 14 tháng 4 năm 2026) và KB5091157 (phát hành ngày 19 tháng 4 năm 2026). Tóm tắt sau đây phác thảo các vấn đề chính được giải quyết bằng bản cập nhật này. Ngoài ra, bao gồm cả các tính năng mới khả dụng. Văn bản in đậm bên trong dấu ngoặc đơn cho biết mục hoặc vùng thay đổi.
-
[Khởi động An toàn]
-
Với bản cập nhật này, các bản cập nhật chất lượng Windows bao gồm dữ liệu nhắm mục tiêu thiết bị có độ tin cậy cao bổ sung, làm tăng phạm vi bảo hành của các thiết bị đủ điều kiện để tự động nhận được chứng chỉ Khởi động An toàn mới. Thiết bị nhận chứng chỉ mới chỉ sau khi thể hiện đủ tín hiệu cập nhật thành công, duy trì triển khai có kiểm soát và theo giai đoạn.
-
Bản cập nhật này thêm một thư mục SecureBootmới trong danh sách C:\Windowsthiết bị đủ điều kiện. Thư mục này chứa các tập lệnh mẫu dành cho các tổ chức có các chuyên gia CNTT tích cực quản lý các bản cập nhật trên toàn bộ đội tàu thiết bị của họ. Các tập lệnh này có thể được sử dụng để phát hiện trạng thái cập nhật chứng chỉ Khởi động An toàn và tự động triển khai thông qua cơ chế triển khai an toàn trong môi trường Active Directory. Để biết thêm thông tin, hãy xem Mẫu Hướng dẫn Tự động hóa Khởi động E2E An toàn.
-
-
[Khả năng kết nối] Bản cập nhật này cải thiện độ tin cậy của thông báo Giao thức Khám phá Dịch vụ Đơn giản (SSDP) để giúp ngăn dịch vụ không phản hồi.
-
[Giờ mùa hè (DST)] Bản cập nhật này hỗ trợ thay đổi DST năm 2023 cho Cộng hòa Ả Rập Ai Cập.
-
[Bộ kiểm soát miền] Bản cập nhật này cải thiện hiệu suất của Local Security Authority Subsystem Service (LSASS) trên bộ kiểm soát miền Microsoft Defender bật. Điều này làm giảm mức sử dụng CPU và bộ nhớ trong quá trình Theo dõi Sự kiện cho bộ sưu tập sự IDL_DRSGetNCChanges của Windows.
-
[Máy tính Từ xa (sự cố đã biết)] Đã khắc phục: Bản cập nhật này khắc phục sự cố ảnh hưởng đến hộp thoại cảnh báo bảo mật Kết nối Máy tính Từ xa. Hộp thoại có thể hiển thị không chính xác trong trường hợp nhiều màn hình khi các màn hình đã đặt tỷ lệ khác nhau. Điều này có thể xảy ra sau khi cài đặt bản cập nhật bảo mật tháng 4 năm 2026 (KB5082063). Để biết thêm thông tin, hãy xem Hiểu các cảnh báo bảo mật khi mở tệp Máy tính Từ xa (RDP).
-
[Đăng nhập] Sau khi bạn cài đặt bản cập nhật Windows được phát hành vào hoặc sau ngày 10 tháng 3 năm 2026, một số người dùng có thể gặp sự cố khi đăng nhập vào các ứng dụng bằng tài khoản Microsoft. Ngay cả khi thiết bị có kết nối Internet đang hoạt động, lỗi "không có Internet" xuất hiện trong khi đăng nhập và ngăn quyền truy cập vào các dịch vụ và ứng dụng của Microsoft như Microsoft Teams.
-
[Active Directory Certificate Services] Bản cập nhật này bổ sung hỗ trợ cho Thuật toán Chữ ký Số Dựa trên Mô-đun (ML-DSA) sau lượng tử chữ ký trong Active Directory Certificate Services (AD CS). Người quản trị có thể cấu hình các cơ quan có thẩm quyền cấp chứng chỉ mới với ML-DSA-44, ML-DSA-65 hoặc ML-DSA-87 và cấp chứng chỉ lượng tử chống ký mã, Transport Layer Security (TLS) và ký phản hồi Giao thức Trạng thái Chứng chỉ Trực tuyến (OCSP).
Nếu bạn đã cài đặt các bản cập nhật trước đó, thiết bị của bạn sẽ chỉ tải xuống và cài đặt các bản cập nhật mới có trong gói này.
Để biết thêm thông tin về các lỗ hổng bảo mật, hãy xem Hướng dẫn Cập nhật Bảo mật và Bản cập nhật Bảo mật tháng 5 năm 2026 Cập nhật.
Windows Server nhật sắp xếp cung cấp dịch vụ 2025 (KB5089717) - 26100.32837
Bản cập nhật này cải tiến chất lượng cho ngăn xếp cung cấp dịch vụ, là cấu phần cài đặt các bản cập nhật Windows. Bản cập nhật xếp chồng dịch vụ (SSU) đảm bảo rằng bạn có ngăn xếp cung cấp dịch vụ mạnh mẽ và đáng tin cậy để thiết bị của bạn có thể nhận và cài đặt các bản cập nhật Microsoft. Để tìm hiểu thêm về SSU, hãy xem mục Đơn giản hóa việc triển khai tại chỗ các bản cập nhật sắp xếp cung cấp dịch vụ.
Những sự cố đã biết trong bản cập nhật này
Dấu hiệu
Một số thiết bị có cấu hình Chính sách Nhóm BitLocker không được khuyến nghị có thể yêu cầu nhập khóa khôi phục BitLocker trong lần khởi động lại đầu tiên sau khi cài đặt bản cập nhật này.
Sự cố này chỉ ảnh hưởng đến một số hệ thống giới hạn trong đó TẤT CẢ các điều kiện sau đều đúng. Những điều kiện này khó có thể tìm thấy trên các thiết bị cá nhân không do bộ phận CNTT quản lý.
-
BitLocker đã được bật trên ổ đĩa hệ điều hành.
-
Chính sách nhóm "Cấu hình hồ sơ xác thực nền tảng TPM cho cấu hình phần mềm UEFI gốc" đã được thiết lập và PCR7 được bao gồm trong hồ sơ xác thực (hoặc khóa đăng ký tương đương được thiết lập thủ công).
-
Thông tin hệ thống (msinfo32.exe) báo cáo Trạng thái Khởi động An toàn PCR7 Binding là "Không thể".
-
Chứng chỉ Windows UEFI CA 2023 có trong Cơ sở dữ liệu chữ ký khởi động an toàn (DB) của thiết bị, cho phép thiết bị sử dụng Trình quản lý khởi động Windows được ký năm 2023 làm mặc định.
-
Thiết bị này hiện chưa chạy Trình quản lý khởi động Windows được ký số năm 2023.
Trong trường hợp này, chỉ cần nhập khóa khôi phục BitLocker một lần duy nhất -- các lần khởi động lại sau đó sẽ không kích hoạt màn hình khôi phục BitLocker, miễn là cấu hình chính sách nhóm không thay đổi. Để được trợ giúp tìm khóa khôi phục BitLocker, hãy xem bài viết Tìm khóa khôi phục BitLocker của bạn.
Các doanh nghiệp nên kiểm tra lại chính sách nhóm BitLocker của mình để đảm bảo bao gồm PCR7 một cách rõ ràng và kiểm tra trạng thái liên kết PCR7 của msinfo32.exe trước khi cài đặt bản cập nhật này. (Xem Giải pháp thay thế bên dưới.)
Giải pháp thay thế
Xóa cấu hình chính sách nhóm trước khi cài đặt bản cập nhật (Được đề xuất)
-
Mở Trình chỉnh sửa Chính sách Nhóm (gpedit.msc) hoặc Bảng điều khiển Quản lý Chính sách Nhóm của bạn.
-
Dẫn hướng đến: Cấu hình máy tính > Mẫu quản trị > Thành phần Windows > Mã hóa ổ đĩa BitLocker > Ổ đĩa hệ điều hành.
-
Đặt "Cấu hình hồ sơ xác thực nền tảng TPM cho cấu hình phần mềm UEFI gốc" thành "Chưa được cấu hình".
-
Chạy lệnh sau trên các thiết bị bị ảnh hưởng để phát tán thay đổi chính sách: gpupdate /force
-
Chạy lệnh sau để tạm dừng BitLocker (nếu BitLocker được bật trên ổ C:): manage-bde -protectors -disable C:
-
Chạy lệnh sau để khôi phục BitLocker (nếu BitLocker đã được bật trên ổ C:): manage-bde -protectors -enable C:
-
Thao tác này cập nhật các liên kết BitLocker để sử dụng cấu hình PCR mặc định do Windows lựa chọn.
Chúng tôi sẽ lên kế hoạch khắc phục vĩnh viễn sự cố này trong bản cập nhật Windows trong tương lai. Thông tin thêm sẽ được cung cấp khi có sẵn.
Sau khi cài đặt KB5070881 hoặc các bản cập nhật mới hơn, Windows Server Update Services (WSUS) không hiển thị chi tiết lỗi đồng bộ trong báo cáo lỗi. Chức năng này tạm thời bị loại bỏ để khắc phục Lỗ hổng thực thi mã từ xa, CVE-2025-59287.
Cách tải bản cập nhật này
Trước khi bạn cài đặt bản cập nhật này
Microsoft kết hợp bản cập nhật sắp xếp cung cấp dịch vụ (SSU) mới nhất cho hệ điều hành của bạn với bản cập nhật tích lũy mới nhất (LCU). Để biết thông tin chung về SSU, hãy xem Bản cập nhật sắp xếp cung cấp dịch vụ.
Cài đặt bản cập nhật này
Để cài đặt bản cập nhật này, hãy sử dụng một trong các kênh phát hành sau của Windows và Microsoft.
|
Sẵn dùng |
Bước Tiếp theo |
|
|
|
Bản cập nhật này sẽ tự động tải xuống và cài đặt Windows Update và Microsoft Update. |
|
Sẵn dùng |
Bước Tiếp theo |
|
|
Bản cập nhật này tự động tải xuống và cài đặt Windows Update cho Doanh nghiệp theo các chính sách được đặt cấu hình. |
|
Sẵn dùng |
Bước Tiếp theo |
|||||
|
|
Để cài đặt bản phát hành này từ Danh mục Microsoft Update, hãy làm theo các hướng dẫn sau:Trước khi bạn cài đặt bản cập nhật này, (các) gói độc lập cho bản cập nhật này có sẵn từ trang web Danh mục Microsoft Update. KB này chứa một hoặc nhiều tệp MSU yêu cầu cài đặt theo một thứ tự cụ thể. Bạn có thể cài đặt bản cập nhật này bằng phương pháp 1 (cài đặt tất cả các tệp MSU cùng nhau) hoặc Phương pháp 2 (cài đặt từng tệp MSU riêng lẻ, theo thứ tự). Phương pháp 1: Cài đặt tất cả các tệp MSU cùng nhau Tải xuống tất cả các tệp MSU KB5087539 từ Danh mục Microsoft Update và đặt chúng trong cùng một thư mục (ví dụ: C:/Packages). Sử dụng Deployment Image Servicing and Management (DISM.exe) để cài đặt bản cập nhật đích. DISM sẽ sử dụng thư mục được chỉ định trong PackagePath để khám phá và cài đặt một hoặc nhiều tệp MSU tiên quyết khi cần. Cập nhật PC chạy Windows Để áp dụng bản cập nhật này cho PC chạy Windows, hãy chạy lệnh sau từ Dấu nhắc Lệnh mức cao:
Hoặc chạy lệnh sau đây từ lời nhắc mức Windows PowerShell cao:
Hoặc sử dụng Windows Update Cài đặt Độc lập để cài đặt bản cập nhật đích. Cập nhật phương tiện Cài đặt Windows Để áp dụng bản cập nhật này cho phương tiện Cài đặt Windows, hãy xem Cập nhật phương tiện cài đặt Windows bằng Cập nhật Động. Lưu ý: Khi tải xuống các gói Cập nhật Động khác, hãy đảm bảo các gói đó khớp với tháng với KB này. Nếu Bản cập nhật Động SafeOS hoặc Bản cập nhật Động Thiết lập không khả dụng trong cùng tháng với KB này, hãy sử dụng phiên bản phát hành gần đây nhất của từng bản. Để thêm bản cập nhật này vào hình ảnh được gắn kết, hãy chạy lệnh sau từ Dấu nhắc Lệnh mức cao:
Hoặc chạy lệnh sau đây từ lời nhắc mức Windows PowerShell cao:
Phương pháp 2: Cài đặt từng tệp MSU riêng lẻ, theo thứ tự Tải xuống và cài đặt từng tệp MSU riêng lẻ bằng DISM Windows Update Trình cài đặt Độc lập theo thứ tự sau:
|
|
Sẵn dùng |
Bước Tiếp theo |
|
|
Bản cập nhật này sẽ tự động đồng bộ Windows Server Dịch vụ Cập nhật Sản phẩm (WSUS) nếu bạn đặt cấu hình Các Sản phẩm và Phân loại như sau: Sản phẩm: Hệ điều hành Máy chủ Microsoft-24H2 Phân loại: Bản cập nhật Bảo mật |
Nếu bạn muốn xóa bản cập nhật này
Trước khi bạn quyết định xóa bản cập nhật này, hãy xem Hiểu các rủi ro: Tại sao bạn không nên gỡ cài đặt bản cập nhật bảo mật.
Để loại bỏ LCU sau khi cài đặt gói SSU và LCU kết hợp, hãy sử dụng tùy chọn dòng lệnh DISM/Remove-Package với tên gói LCU làm đối số. Bạn có thể tìm thấy tên gói bằng cách sử dụng lệnh sau: DISM /online /get-packages.
Chạy Windows Update Cài đặt Độc lập (wusa.exe) bằng công tắc /uninstall trên gói kết hợp sẽ không hoạt động vì gói kết hợp có chứa SSU. Bạn không thể xóa SSU khỏi hệ thống sau khi cài đặt.
Thông tin tệp
Để biết danh sách các tệp được cung cấp trong bản cập nhật này, hãy tải xuống thông tin tệp cho bản cập nhật tích 5087539.
Để biết danh sách các tệp được cung cấp trong bản cập nhật sắp xếp cung cấp dịch vụ, hãy tải xuống thông tin tệp cho SSU (KB5089717) - phiên bản 26100.32837.