Bản cập nhật tích lũy cho Windows 11 này, phiên bản 23H2 (KB5087420), bao gồm các bản sửa lỗi và cải tiến bảo mật mới nhất, cùng với các bản cập nhật không liên quan đến bảo mật từ bản phát hành xem trước tùy chọn của tháng trước. Để tìm hiểu thêm về sự khác biệt giữa các bản cập nhật bảo mật, bản cập nhật xem trước không liên quan đến bảo mật tùy chọn, bản cập nhật ngoài băng tần (OOB) và đổi mới liên tục, hãy xem giải thích về các bản cập nhật hàng tháng của Windows. Để biết thông tin về thuật ngữ cập nhật Windows, hãy xem các loại bản cập nhật phần mềm Windows khác nhau.
Để xem các bản cập nhật mới nhất về bản phát hành này, hãy truy nhập bảng điều khiển tình trạng bản phát hành Windows hoặc trang lịch sử cập nhật cho Windows 11, phiên bản 23H2.
Mẹo về bóng : Video của tháng này có sẵn trong bài viết về Windows 11, phiên bản 25H2 và 24H2. |
|---|
Thông báo và tin nhắn
Phần này cung cấp các thông báo chính liên quan đến bản phát hành này, bao gồm các thông báo, nhật ký thay đổi và thông báo kết thúc hỗ trợ.
Hết hạn chứng chỉ Khởi động an toàn Windows
Hết hạn chứng chỉ Khởi động an toàn Windows
Quan trọng: Chứng chỉ Khởi động an toàn được hầu hết các thiết bị Windows sử dụng sẽ hết hạn vào tháng 6 năm 2026. Trong những tháng qua, Microsoft đã cập nhật các chứng chỉ này trên các thiết bị doanh nghiệp không được quản lý và thiết bị dành cho người tiêu dùng. Các thiết bị chưa nhận được chứng chỉ mới hơn sẽ tiếp tục khởi động và hoạt động bình thường, đồng thời các bản cập nhật Windows tiêu chuẩn sẽ tiếp tục cài đặt. Chúng tôi sẽ tiếp tục cài đặt các chứng chỉ mới thông qua các bản cập nhật Windows trong các tháng tới.
Bạn có thể kiểm tra trạng thái PC của mình trên ứng dụng Bảo mật Windows. Nếu bạn là người quản trị CNTT, hãy làm theo hướng dẫn trong Cẩm nang Khởi động an toàn dành cho máy khách Windows và Windows Server.
Nhật ký thay đổi
| Thay đổi ngày | Thay đổi mô tả |
|---|---|
| Ngày 09 tháng 6 năm 2026 | Bản sửa đổi sự cố đã biết: Giải pháp thay thế đã cập nhật cho "Các thiết bị có cấu hình chính sách nhóm BitLocker không được đề xuất có thể được yêu cầu nhập khóa khôi phục BitLocker" |
| Ngày 20 tháng 5 năm 2026 | Đã sửa liên kết Danh mục Microsoft Update để trỏ tới bản cập nhật ngày 12 tháng 5 năm 2026 thay vì bản cập nhật ngày 14 tháng 4 năm 2026. |
| Ngày 13 tháng 5 năm 2026 | Đã thêm ghi chú phát hành Khởi động an toàn: Bản cập nhật này thêm một thư mục mới SecureBoottrong các C:\Windows thiết bị đủ điều kiện. |
Các cải tiến
Bản cập nhật này giải quyết các sự cố bảo mật cho hệ điều hành Windows của bạn.
Quan trọng
Sử dụng EKB KB5027397 để cập nhật lên Windows 11, phiên bản 23H2.
Bản cập nhật bảo mật này chứa các bản sửa lỗi và cải thiện chất lượng từ KB5082052 (phát hành ngày 14 tháng 4 năm 2026). Bản tóm tắt sau đây trình bày các sự cố chính được giải quyết trong bản cập nhật này. Ngoài ra, còn có các tính năng mới sẵn dùng. Văn bản in đậm bên trong dấu ngoặc vuông cho biết mục hoặc khu vực của thay đổi.
[Khởi động an toàn]
- Với bản cập nhật này, các bản cập nhật chất lượng Windows bao gồm thêm dữ liệu nhắm mục tiêu thiết bị với độ tin cậy cao, tăng phạm vi phủ sóng của các thiết bị đủ điều kiện tự động nhận chứng chỉ Khởi động an toàn mới. Các thiết bị chỉ nhận được các chứng chỉ mới sau khi chứng minh đủ tín hiệu cập nhật thành công, duy trì việc triển khai có kiểm soát và theo giai đoạn.
- Bản cập nhật này thêm một thư mục mới
SecureBoottrong mụcC:\Windowstrên các thiết bị đủ điều kiện. Thư mục này chứa các tập lệnh ví dụ dành cho các tổ chức có chuyên gia CNTT tích cực quản lý các bản cập nhật trên nhóm thiết bị của họ. Các tập lệnh này có thể được sử dụng để phát hiện trạng thái cập nhật chứng chỉ Khởi động an toàn và tự động triển khai thông qua cơ chế triển khai an toàn trong môi trường Active Directory. Để biết thêm thông tin, hãy xem Mẫu Hướng dẫn Tự động hóa Khởi động An toàn E2E.
[Tài nguyên thiết đặt quốc gia và nhà khai thác (COSA)] Bản cập nhật này giúp một số nhà cung cấp dịch vụ di động nhất định có thể cập nhật hồ sơ.
[Thời gian tiết kiệm ánh sáng ban ngày (DST)] Bản cập nhật này hỗ trợ thay đổi DST 2023 cho Cộng hòa Ả Rập Ai Cập.
[Chuyển vùng Trạng thái Doanh nghiệp (ESR)] ESR hiện có thể được quản lý thông qua các chính sách của Windows Backup for Organizations. Điều này giúp người quản trị CNTT dễ dàng thiết lập hơn. Để tìm hiểu thêm, hãy xem Chuyển vùng Trạng thái Doanh nghiệp.
[Microsoft Defender SmartScreen] Bản cập nhật này cho phép Microsoft Defender SmartScreen trong Windows shell gửi hàm băm tệp cho các tệp chưa được ký. Hỗ trợ này cho phép SmartScreen sử dụng các mô hình danh tiếng mới hơn và cải thiện chất lượng kiểm tra uy tín ứng dụng.
Máy tính Từ xa (sự cố đã biết)] Đã khắc phục: Bản cập nhật này khắc phục sự cố ảnh hưởng đến hộp thoại cảnh báo bảo mật Kết nối Máy tính Từ xa. Hộp thoại có thể kết xuất không chính xác trong trường hợp đa màn hình khi các màn hình có bộ chỉnh tỷ lệ khác nhau. Sự cố này có thể xảy ra sau khi cài đặt bản cập nhật bảo mật tháng 4 năm 2026 (KB5082052). Để biết thêm thông tin, hãy xem Hiểu rõ cảnh báo bảo mật khi mở tệp Máy tính Từ xa (RDP).
Nếu bạn đã cài đặt các bản cập nhật trước đó, thiết bị của bạn sẽ chỉ tải xuống và cài đặt các bản cập nhật mới có trong gói này.
Để biết thêm thông tin về các lỗ hổng bảo mật, hãy xem Hướng dẫn cập nhật bảo mật và bản cập nhật bảo mật tháng 5 năm 2026.
Bản cập nhật ngăn xếp dịch vụ Windows 11 (KB5086307) - 22621.6937
Bản cập nhật này cải tiến chất lượng cho ngăn xếp cung cấp dịch vụ, là cấu phần cài đặt các bản cập nhật Windows. Bản cập nhật xếp chồng dịch vụ (SSU) đảm bảo rằng bạn có một ngăn xếp dịch vụ mạnh mẽ và đáng tin cậy để thiết bị của bạn có thể nhận và cài đặt các bản cập nhật Microsoft. Để tìm hiểu thêm về SSU, hãy xem mục Đơn giản hóa triển khai tại chỗ của các bản cập nhật ngăn xếp dịch vụ.
Những sự cố đã biết trong bản cập nhật này
Các thiết bị có cấu hình chính sách nhóm BitLocker không được đề xuất có thể được yêu cầu nhập khóa khôi phục BitLocker
Dấu hiệu
Một số thiết bị có cấu hình Chính sách Nhóm BitLocker không được khuyến nghị có thể yêu cầu nhập khóa khôi phục BitLocker trong lần khởi động lại đầu tiên sau khi cài đặt bản cập nhật này.
Sự cố này chỉ ảnh hưởng đến một số hệ thống mà TẤT CẢ các điều kiện sau là đúng. Những điều kiện này khó có thể tìm thấy trên các thiết bị cá nhân không do bộ phận CNTT quản lý.
- BitLocker đã được bật trên ổ đĩa hệ điều hành.
- Chính sách nhóm "Cấu hình hồ sơ xác thực nền tảng TPM cho cấu hình phần mềm UEFI gốc" đã được thiết lập và PCR7 được bao gồm trong hồ sơ xác thực (hoặc khóa đăng ký tương đương được thiết lập thủ công).
- Thông tin hệ thống (msinfo32.exe) báo cáo Trạng thái Khởi động An toàn PCR7 Binding là "Không thể".
- Chứng chỉ Windows UEFI CA 2023 có trong Cơ sở dữ liệu chữ ký khởi động an toàn (DB) của thiết bị, cho phép thiết bị sử dụng Trình quản lý khởi động Windows được ký năm 2023 làm mặc định.
- Thiết bị này hiện chưa chạy Trình quản lý khởi động Windows được ký số năm 2023.
Trong trường hợp này, chỉ cần nhập khóa khôi phục BitLocker một lần duy nhất -- các lần khởi động lại sau đó sẽ không kích hoạt màn hình khôi phục BitLocker, miễn là cấu hình chính sách nhóm không thay đổi. Để được trợ giúp tìm khóa khôi phục BitLocker, hãy xem bài viết Tìm khóa khôi phục BitLocker của bạn.
Các doanh nghiệp nên kiểm tra lại chính sách nhóm BitLocker của mình để đảm bảo bao gồm PCR7 một cách rõ ràng và kiểm tra trạng thái liên kết PCR7 của msinfo32.exe trước khi cài đặt bản cập nhật này. (Hãy xem Giải pháp thay thế bên dưới.)
Giải pháp
Sự cố này được giải quyết trong KB5093998. Sau khi cài đặt KB5093998, các thiết bị có cấu hình chính sách nhóm không tương thích này sẽ bị ngăn cài đặt Windows Boot Manager được ký năm 2023. Nếu thiết bị của bạn bị ảnh hưởng, ID sự kiện 1032 sẽ xuất hiện trong Nhật ký sự kiện hệ thống khi cài đặt các bản cập nhật Windows: "Bản cập nhật Khởi động an toàn Trình quản lý khởi động (2023) không được áp dụng do không tương thích với cấu hình BitLocker hiện tại".
Nếu bạn nhận được ID sự kiện 1032, Microsoft khuyên bạn nên loại bỏ cấu hình chính sách nhóm trước khi cài đặt bản cập nhật để bạn có thể cài đặt Trình quản lý khởi động Windows được ký năm 2023 và tiếp tục nhận được các biện pháp bảo vệ Khởi động an toàn mới nhất.
Xóa cấu hình chính sách nhóm trước khi cài đặt bản cập nhật (Được đề xuất)
- Mở Trình chỉnh sửa Chính sách Nhóm (gpedit.msc) hoặc Bảng điều khiển Quản lý Chính sách Nhóm của bạn.
- Chuyển hướng đến: Cấu hình > Máy tính, Mẫu Quản > trị, Cấu phần > Windows, Mật mã hóa > Ổ đĩa BitLocker, Ổ đĩa Hệ Điều hành.
- Đặt "Cấu hình hồ sơ xác thực nền tảng TPM cho cấu hình phần mềm UEFI gốc" thành "Chưa được cấu hình".
- Chạy lệnh sau trên các thiết bị bị ảnh hưởng để phát tán thay đổi chính sách: gpupdate /force
- Chạy lệnh sau để tạm ngừng BitLocker (nếu BitLocker được bật trên ổ đĩa C:): manage-bde -protectors -disable C:
- Chạy lệnh sau để tiếp tục sử dụng BitLocker (nếu BitLocker được bật trên ổ đĩa C:): manage-bde -protectors -enable C:
- Thao tác này sẽ cập nhật các liên kết BitLocker để sử dụng cấu hình PCR mặc định được chọn trong Windows.
Nếu bạn không muốn loại bỏ cấu hình Chính sách nhóm này, bạn có thể cài đặt Trình quản lý khởi động Windows mới bằng cách tạm dừng BitLocker và cài đặt bản cập nhật Khởi động an toàn. Cách thực hiện:
- Chạy lệnh sau để tạm ngừng BitLocker (nếu BitLocker được bật trên ổ đĩa C:): manage-bde -protectors -disable C:
- Chạy lệnh sau: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Khởi động lại thiết bị.
- Sau khi cài đặt thành công Trình quản lý khởi động Windows mới, hãy kích hoạt BitLocker bằng cách chạy lệnh: manage-bde -protectors -enable C:
Cách tải bản cập nhật này
Trước khi bạn cài đặt bản cập nhật này
Microsoft kết hợp bản cập nhật sắp xếp dịch vụ (SSU) mới nhất cho hệ điều hành của bạn với bản cập nhật tích lũy mới nhất (LCU). Để biết thông tin chung về SSU, hãy xem các bản cập nhật sắp xếp cung cấp dịch vụ.
Cài đặt bản cập nhật này
Để cài đặt bản cập nhật này, hãy sử dụng một trong các kênh phát hành sau của Windows và Microsoft.
| Sẵn dùng | Bước tiếp theo |
|---|---|
|
Bản cập nhật này tự động tải xuống và cài đặt từ Windows Update và Microsoft Update. |
Lưu ý
- Nếu bạn muốn xóa bản cập nhật này
- Trước khi bạn quyết định xóa bản cập nhật này, hãy xem Hiểu rõ rủi ro: Tại sao bạn không nên gỡ cài đặt các bản cập nhật bảo mật.
- Để xóa LCU sau khi cài đặt gói SSU và LCU kết hợp, hãy sử dụng tùy chọn dòng lệnh DISM/Remove-Package với tên gói LCU làm đối số. Bạn có thể tìm thấy tên gói bằng cách sử dụng lệnh này: DISM /online /get-packages.
- Việc chạy Windows Update Trình cài đặt Độc lập (wusa.exe) với khóa chuyển đổi /uninstall trên gói kết hợp sẽ không hoạt động vì gói kết hợp có chứa SSU. Bạn không thể gỡ bỏ SSU khỏi hệ thống sau khi cài đặt.
Thông tin tệp
Để tìm hiểu danh sách các tệp được cung cấp trong bản cập nhật này, hãy tải xuống thông tin tệp cho bản cập nhật tích lũy 5087420.
Để biết danh sách các tệp được cung cấp trong bản cập nhật ngăn xếp dịch vụ, hãy tải xuống thông tin tệp cho SSU (KB5086307) - phiên bản 22621.6937.
Chủ đề liên quan
Microsoft Store cho Doanh nghiệp và Giáo dục với Configuration Manager
Tải bản cập nhật cho ứng dụng và trò chơi trong Microsoft Store
