Ngày 12 tháng 5 năm 2026 – KB5087544 (Bản dựng HĐH 19045.7291 và 19044.7291)

Áp dụng cho
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021

Hết hạn chứng chỉ Khởi động an toàn Windows

Quan trọng: Chứng chỉ Khởi động an toàn được hầu hết các thiết bị Windows sử dụng sẽ hết hạn vào tháng 6 năm 2026. Điều này có thể ảnh hưởng đến khả năng khởi động an toàn của một số thiết bị cá nhân và doanh nghiệp nếu không được cập nhật đúng hạn. Để tránh gián đoạn, bạn nên xem lại hướng dẫn và thực hiện hành động để cập nhật chứng chỉ trước. Để biết chi tiết và các bước chuẩn bị, hãy xem hết hạn chứng chỉ Khởi động an toàn Windows và các bản cập nhật CA.

Tóm tắt

Bài viết này liệt kê các sự cố bảo mật và cải thiện chất lượng có trong bản cập nhật bảo mật tích lũy này.


Áp dụng cho: Windows 10 ESU

Quan trọng

Sử dụng EKB KB5015684 để cập nhật lên Windows 10, phiên bản 22H2.

Bản cập nhật bảo mật này bao gồm các bản sửa lỗi và cải thiện chất lượng nằm trong các bản cập nhật sau:

Sau đây là tóm tắt các sự cố mà bản cập nhật này giải quyết khi bạn cài đặt bản cập nhật này. Nếu có các tính năng mới, Excel sẽ liệt kê cả các tính năng đó. Văn bản in đậm trong dấu ngoặc cho biết mục hoặc khu vực của thay đổi mà chúng tôi đang ghi lại.

  • [Cảnh báo bảo mật Máy tính Từ xa (sự cố đã biết)] Đã khắc phục: Hộp thoại cảnh báo bảo mật Kết nối máy tính từ xa có thể hiển thị không chính xác trong cấu hình đa màn hình với các cài đặt chia tỷ lệ hiển thị khác nhau. Sự cố này có thể xảy ra sau khi cài đặt bản cập nhật bảo mật Windows được phát hành vào ngày 14 tháng 4 năm 2026 (KB5082200).

  • [Khởi động an toàn]

    • Bản cập nhật này cho phép báo cáo trạng thái động cho trạng thái Khởi động an toàn trong Ứng dụng Bảo mật Windows.
    • Với bản cập nhật này, các bản cập nhật chất lượng Windows bao gồm thêm dữ liệu nhắm mục tiêu thiết bị với độ tin cậy cao, tăng phạm vi phủ sóng của các thiết bị đủ điều kiện tự động nhận chứng chỉ Khởi động an toàn mới. Các thiết bị chỉ nhận được các chứng chỉ mới sau khi chứng minh đủ tín hiệu cập nhật thành công, duy trì việc triển khai có kiểm soát và theo giai đoạn.
    • Bản cập nhật này thêm một thư mục mới SecureBoot trong mục C:\Windows trên các thiết bị đủ điều kiện. Thư mục này chứa các tập lệnh ví dụ dành cho các tổ chức có chuyên gia CNTT tích cực quản lý các bản cập nhật trên nhóm thiết bị của họ. Các tập lệnh này có thể được sử dụng để phát hiện trạng thái cập nhật chứng chỉ Khởi động an toàn và tự động triển khai thông qua cơ chế triển khai an toàn trong môi trường Active Directory. Để biết thêm thông tin, hãy xem Mẫu Hướng dẫn Tự động hóa Khởi động An toàn E2E.
  • [Thời gian tiết kiệm ánh sáng ban ngày] Bản cập nhật cho Cộng hòa Ả Rập Ai Cập để hỗ trợ lệnh thay đổi DST của chính phủ vào năm 2023.

Nếu bạn đã cài đặt các bản cập nhật cũ hơn, bạn chỉ có thể tải xuống và cài đặt các bản cập nhật mới có trong gói này trên thiết bị của mình.

Để biết thêm thông tin về các lỗ hổng bảo mật, vui lòng tham khảo trang web Hướng dẫn cập nhật bảo mật mới và các bản Cập nhật bảo mật tháng 5 năm 2026.

Để biết thông tin về thuật ngữ cập nhật Windows, hãy xem bài viết về các loại bản cập nhật Windowscác loại bản cập nhật chất lượng hàng tháng. Để biết tổng quan về Windows 10, phiên bản 22H2, hãy xem trang lịch sử cập nhật của ứng dụng này.

Những sự cố đã biết trong bản cập nhật này

  • Các thiết bị có cấu hình chính sách nhóm BitLocker không được đề xuất có thể được yêu cầu nhập khóa khôi phục BitLocker

    Triệu chứng

    Một số thiết bị có cấu hình Chính sách Nhóm BitLocker không được khuyến nghị có thể yêu cầu nhập khóa khôi phục BitLocker trong lần khởi động lại đầu tiên sau khi cài đặt bản cập nhật này.

    Sự cố này chỉ ảnh hưởng đến một số lượng hạn chế các hệ thống đáp ứng ĐẦY ĐỦ các điều kiện sau đây. Những điều kiện này khó có thể tìm thấy trên các thiết bị cá nhân không do bộ phận CNTT quản lý.

    1. BitLocker đã được bật trên ổ đĩa hệ điều hành.
    2. Chính sách nhóm "Cấu hình hồ sơ xác thực nền tảng TPM cho cấu hình phần mềm UEFI gốc" đã được thiết lập và PCR7 được bao gồm trong hồ sơ xác thực (hoặc khóa đăng ký tương đương được thiết lập thủ công).
    3. Thông tin hệ thống (msinfo32.exe) báo cáo Trạng thái Khởi động An toàn PCR7 Binding là "Không thể".
    4. Chứng chỉ Windows UEFI CA 2023 có trong Cơ sở dữ liệu chữ ký khởi động an toàn (DB) của thiết bị, cho phép thiết bị sử dụng Trình quản lý khởi động Windows được ký năm 2023 làm mặc định.
    5. Thiết bị này hiện chưa chạy Trình quản lý khởi động Windows được ký số năm 2023.

    Trong trường hợp này, chỉ cần nhập khóa khôi phục BitLocker một lần duy nhất -- các lần khởi động lại sau đó sẽ không kích hoạt màn hình khôi phục BitLocker, miễn là cấu hình chính sách nhóm không thay đổi. Để được trợ giúp tìm khóa khôi phục BitLocker của bạn, hãy xem bài viết Tìm khóa khôi phục BitLocker của bạn.

    Các doanh nghiệp nên kiểm tra lại chính sách nhóm BitLocker của mình để đảm bảo bao gồm PCR7 một cách rõ ràng và kiểm tra trạng thái liên kết PCR7 của msinfo32.exe trước khi cài đặt bản cập nhật này.

    Giải pháp

    Sự cố này được giải quyết trong KB5094127. Sau khi cài đặt bản cập nhật, các thiết bị có cấu hình chính sách nhóm không tương thích này sẽ bị ngăn cài đặt Windows Boot Manager được ký năm 2023. Nếu thiết bị của bạn bị ảnh hưởng, ID sự kiện 1032 sẽ xuất hiện trong Nhật ký sự kiện hệ thống khi cài đặt các bản cập nhật Windows: "Bản cập nhật Khởi động an toàn Trình quản lý khởi động (2023) không được áp dụng do không tương thích với cấu hình BitLocker hiện tại". Nếu bạn nhận được ID sự kiện 1032, Microsoft khuyên bạn nên loại bỏ cấu hình chính sách nhóm trước khi cài đặt bản cập nhật để bạn có thể cài đặt Trình quản lý khởi động Windows được ký năm 2023 và tiếp tục nhận được các biện pháp bảo vệ Khởi động an toàn mới nhất.

    Xóa cấu hình chính sách nhóm trước khi cài đặt bản cập nhật (Được đề xuất)

    1. Mở Trình chỉnh sửa Chính sách Nhóm (gpedit.msc) hoặc Bảng điều khiển Quản lý Chính sách Nhóm của bạn.
    2. Chuyển hướng đến: Cấu hình> Máy tính,Mẫu Quản> trị,Cấu phần> Windows,Mật mã hóa> Ổ đĩa BitLocker,Ổ đĩa Hệ Điều hành.
    3. Đặt cấu hình xác thực nền tảng TPM cho cấu hình phần mềm cơ sở UEFI gốc thành Không được định cấu hình.
    4. Chạy lệnh sau trên các thiết bị bị ảnh hưởng để phổ biến thay đổi chính sách: gpupdate /force
    5. Chạy lệnh sau để tạm ngừng BitLocker (nếu BitLocker được bật trên ổ đĩa C:): manage-bde -protectors -disable C:
    6. Chạy lệnh sau đây để tiếp tục sử dụng BitLocker (nếu BitLocker được bật trên ổ đĩa C:): manage-bde -protectors -enable C:
    7. Thao tác này sẽ cập nhật các liên kết BitLocker để sử dụng cấu hình PCR mặc định được chọn trong Windows.

    Nếu bạn không muốn loại bỏ cấu hình Chính sách nhóm này, bạn có thể cài đặt Trình quản lý khởi động Windows mới bằng cách tạm dừng BitLocker và cài đặt bản cập nhật Khởi động an toàn. Cách thực hiện:

    1. Chạy lệnh sau để tạm ngừng BitLocker (nếu BitLocker được bật trên ổ đĩa C:): manage-bde -protectors -disable C
    2. Chạy lệnh sau: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
    3. Khởi động lại thiết bị.
    4. Sau khi cài đặt thành công Trình quản lý khởi động Windows mới, hãy kích hoạt BitLocker bằng cách chạy lệnh: manage-bde -protectors -enable C:

Bản cập nhật ngăn xếp dịch vụ Windows 10 (KB5084130) - Phiên bản 19041.7183

Microsoft hiện kết hợp bản cập nhật sắp xếp cung cấp dịch vụ (SSU) mới nhất cho hệ điều hành của bạn với bản cập nhật tích lũy mới nhất (LCU). SSU cải thiện độ tin cậy của quá trình cập nhật và bao gồm các bản sửa lỗi cho ngăn xếp dịch vụ, thành phần cài đặt các bản cập nhật Windows.

Lưu ý: Bản cập nhật ngăn xếp dịch vụ (SSU) này bao gồm logic nâng cao để xác minh xem thiết bị có được lưu trữ trên Azure hay không, tận dụng chuỗi chứng chỉ được cập nhật để xác thực. Để đảm bảo rằng thiết bị có thể truy cập các miền cập nhật chứng chỉ bắt buộc để tải xuống và cài đặt thành công các bản cập nhật chứng chỉ, hãy xem Danh sách tải xuống và thu hồi chứng chỉ và chi tiết về Cơ quan cấp Chứng chỉ Azure. Để tìm hiểu thêm về SSU, hãy xem Bản cập nhật sắp xếp cung cấp dịch vụ.

Cách tải bản cập nhật này

Trước khi bạn cài đặt bản cập nhật này

Quan trọng Bạn phải cài đặt bản cập nhật sắp xếp cung cấp dịch vụ (SSU) mới nhất. Việc không cài đặt SSU mới nhất trước khi áp dụng các bản cập nhật Windows có thể dẫn đến việc bản cập nhật Windows không được cung cấp cho đến khi SSU mới nhất được cài đặt.

Triển khai

Nếu bạn triển khai bản cập nhật này, hãy chọn một trong các mục sau dựa trên kịch bản cài đặt của bạn:

Để bảo trì hình ảnh HĐH ngoại tuyến

  • Nếu hình ảnh của bạn không có LCU ngày 25 tháng 7 năm 2023 (KB5028244) trở lên, bạn phải cài đặt SSU (KB5031539) độc lập đặc biệt vào ngày 13 tháng 10 năm 2023 trước khi cài đặt bản cập nhật này.

Đối với việc triển khai Windows Server Update Services (WSUS) hoặc khi cài đặt gói độc lập từ Danh mục Microsoft Update

  • Nếu thiết bị của bạn không có LCU ngày 11 tháng 5 năm 2021 (KB5003173) trở lên, bạn phải cài đặt SSU (KB5005260) độc lập đặc biệt vào ngày 10 tháng 8 năm 2021 trước khi cài đặt bản cập nhật này.

Tải và cài đặt bản cập nhật này

Để tải và cài đặt bản cập nhật này, hãy sử dụng một trong các kênh phát hành sau của Windows và Microsoft.


Sẵn dùng Bước tiếp theo
Sẵn dùng Bản cập nhật này sẽ được tải xuống và cài đặt tự động từ Windows Update.

Thông tin tệp

Danh sách các tệp có trong bản cập nhật này được cung cấp trong tệp CSV (phân cách bằng dấu phẩy) (*.csv). Có thể mở tệp trong trình soạn thảo văn bản như Notepad hoặc trong Microsoft Excel.

Lưu ý: Phiên bản tiếng Anh (Hoa Kỳ) của bản cập nhật phần mềm này có thể chứa các tệp cho nhiều ngôn ngữ khác nhau.

Biểu tượng Tải xuống Tải xuống thông tin tệp cho KB5087544 cập nhật tích lũy này.

Biểu tượng Tải xuống Tải xuống thông tin tệp cho bản cập nhật SSU (KB5084130) - phiên bản 19041.7183 .

Nếu bạn muốn xóa bản cập nhật này

Lưu ý

Thông báo về các bản cập nhật ứng dụng Microsoft Store

Lưu ý

Bản cập nhật Windows không cài đặt các bản cập nhật ứng dụng của Microsoft Store. Nếu bạn là người dùng doanh nghiệp, hãy xem ứng dụng Microsoft Store - Trình quản lý Configuration Manager. Nếu bạn là người dùng tiêu dùng, hãy xem Nhận bản cập nhật cho ứng dụng và trò chơi trong Microsoft Store.

Thông tin kết thúc hỗ trợ

Microsoft sẽ không còn cung cấp các bản cập nhật phần mềm miễn phí từ Windows Update, hỗ trợ kỹ thuật hoặc bản sửa lỗi bảo mật từ ngày kết thúc sau đây:

Nhật ký thay đổi

Thay đổi ngày Thay đổi mô tả
Ngày 14 tháng 7 năm 2026
  • Giải pháp được cập nhật cho sự cố đã biết: "Các thiết bị có cấu hình chính sách nhóm BitLocker không được đề xuất có thể được yêu cầu nhập khóa khôi phục BitLocker"
Ngày 13 tháng 5 năm 2026
  • Đã thêm ghi chú phát hành sau cho tính năng Khởi động an toàn:

    Bản cập nhật này thêm một thư mục mới SecureBoot trong mục C:\Windows trên các thiết bị đủ điều kiện. Thư mục này chứa các tập lệnh ví dụ dành cho các tổ chức có chuyên gia CNTT tích cực quản lý các bản cập nhật trên nhóm thiết bị của họ. Các tập lệnh này có thể được sử dụng để phát hiện trạng thái cập nhật chứng chỉ Khởi động an toàn và tự động triển khai thông qua cơ chế triển khai an toàn trong môi trường Active Directory. Để biết thêm thông tin, hãy xem Mẫu Hướng dẫn Tự động hóa Khởi động An toàn E2E.