Ngày 8 tháng 4 năm 2025—KB5055523 (Bản dựng HĐH 26100.3775)

Áp dụng cho
Windows Server 2025, all editions

Để biết thông tin về thuật ngữ cập nhật Windows, hãy xem các loại bản cập nhật Windowscác loại bản cập nhật chất lượng hàng tháng. Để tìm tổng quan về Windows Server 2025, hãy xem trang lịch sử cập nhật của nó.

Hãy nhớ làm theo @WindowsUpdate để tìm hiểu khi nào nội dung mới được xuất bản lên bảng điều khiển tình trạng bản phát hành Windows.

Nhật ký thay đổi
Thay đổi ngày Thay đổi mô tả
Ngày 1 tháng 6 năm 2026 Đã sửa chuỗi cập nhật x64 .msu trên tab Danh mục cho KB5055523 (bản cập nhật này)
Ngày 30 tháng 9 năm 2025 Cập nhật: Bản sửa lỗi được bao gồm trong bản cập nhật bảo mật tháng 4 năm 2025 (KB5055523).

[Hiệu suất] Đã khắc phục: Sau khi cài đặt bản cập nhật bảo mật Windows (KB5051987), phát hành ngày 11 tháng 02 năm 2025 và các bản cập nhật mới hơn, trên các thiết bị Windows Server 2025, dịch vụ SQL Server Launchpad có thể không khởi động nếu SQL Server cài đặt Dịch vụ Machine Learning.
Ngày 9 tháng 5 năm 2025 Cập nhật: Bản sửa lỗi được bao gồm trong bản cập nhật bảo mật tháng 4 năm 2025 (KB5055523).

[Xác thực Kerberos] Thay đổi hành vi: Thêm các biện pháp bảo vệ lỗ hổng xảy ra khi cơ quan cấp chứng chỉ là một phần của kho lưu trữ gốc Windows chứ không phải là kho lưu trữ NTAuth. Thay đổi này được bật theo mặc định có thể khiến ID Sự kiện: 45 sự kiện được ghi nhật ký trên bộ điều khiển miền. Để biết thêm thông tin, hãy xem KB5057784CVE-2025-26647.

Các cải tiến

Bản cập nhật bảo mật này bao gồm những cải tiến về chất lượng. Bản tóm tắt sau đây phác thảo các vấn đề chính được giải quyết bằng bản cập nhật KB sau khi bạn cài đặt. Ngoài ra, còn có các tính năng mới sẵn dùng. Văn bản in đậm bên trong dấu ngoặc vuông cho biết mục hoặc khu vực của thay đổi.

  • [IFilters] Mới! Windows Search chạy IFilters trong Bộ chứa ứng dụng ít đặc quyền hơn (LPAC). LPAC giống như bộ chứa ứng dụng nhưng chúng thu nhỏ thiểu quyền theo mặc định. Các quy trình chạy trong LPAC chỉ truy cập các tài nguyên cần thiết và không có quyền truy cập vào các thành phần và dữ liệu nhạy cảm của hệ thống. Điều này giúp giảm thiểu thiệt hại từ một quy trình bị xâm phạm.

  • [Trình soạn phương pháp nhập liệu (IME)] Mới! Sau khi bạn cài đặt bản cập nhật này, thanh công cụ IME sẽ ẩn khi các ứng dụng ở chế độ toàn màn hình. Điều này chỉ xảy ra khi thanh công cụ IME hiện hoạt và bạn nhập các ký tự tiếng Trung hoặc tiếng Nhật,

  • [Trình tường thuật]Mới! Chế độ quét của Trình tường thuật giờ đây bao gồm các chức năng mới. Bỏ qua các liên kết trước đây (N) cho phép bạn dẫn hướng trực tiếp đến văn bản sau một liên kết, hữu ích cho email, bài viết hoặc trang wiki dài. Chuyển đến danh sách (L) nhanh chóng truy nhập các danh sách trong trang web hoặc tài liệu. Để sử dụng các tính năng này, hãy bật Trình tường thuật (phím + logo Windows, Ctrl Enter + ), sau đó kích hoạt chế độ quét bằngPhím cáchCaps lock + . Chế độ quét thường được bật theo mặc định trên hầu hết các trang web.

  • [Trình quản lý Tác vụ]

    • Tin mới! Hộp thoại Ngắt kết nối và Đăng xuất hiện hỗ trợ chế độ tối và chia tỷ lệ văn bản.
    • Tin mới! Mục Hiệu suất hiện hiển thị loại cho từng đĩa.
    • Đã khắc phục: Khi bạn chọn Tự động ẩn thanh tác vụ, hộp tìm kiếm sẽ xuất hiện dưới dạng biểu tượng chứ không phải hộp tìm kiếm.
    • Đã khắc phục: Trang Người dùng có thể khiến Trình quản lý Tác vụ ngừng phản hồi khi bạn sử dụng bàn phím.
  • [Xác thực] Bản cập nhật này khắc phục sự cố ảnh hưởng đến việc xoay mật khẩu máy trong đường dẫn Chứng chỉ Trình quản lý Cập nhật Định danh/Mã hóa Khóa Công khai cho Xác thực Ban đầu (PKNIT). Sự cố này xảy ra đặc biệt khi Kerberos được sử dụng và Credential Guard được bật, có khả năng gây ra sự cố xác thực người dùng. Tính năng Tài khoản máy trong Bảo vệ thông tin xác thực, phụ thuộc vào việc xoay vòng mật khẩu thông qua Kerberos, cũng đã bị vô hiệu hóa cho đến khi bản sửa lỗi vĩnh viễn được cung cấp.

  • [Giờ tiết kiệm Ánh sáng Ban ngày (DST)] Bản cập nhật cho khu vực Aysen ở Chile để hỗ trợ lệnh thay đổi DST của chính phủ vào năm 2025. Để biết thêm thông tin về các thay đổi DST, hãy xem Blog Giờ & Múi giờ Tiết kiệm Ánh sáng Ban ngày.

  • [Deployment Image Servicing and Management (DISM)] Đã khắc phục: Tác vụ StartComponentCleanup không hoạt động bình thường. Nó dừng lại ở 71% và hiển thị lỗi 6842.

  • [Tệp JPG] Đã khắc phục: Bạn không thể sử dụng API để tìm thông tin luân phiên.

  • [Hiệu suất] Đã khắc phục: Sau khi cài đặt bản cập nhật bảo mật Windows (KB5051987), phát hành ngày 11 tháng 02 năm 2025 và các bản cập nhật mới hơn, trên các thiết bị Windows Server 2025, dịch vụ SQL Server Launchpad có thể không khởi động nếu SQL Server cài đặt Dịch vụ Machine Learning.

  • [PowerShell] Đã khắc phục: Lệnh Get-WindowsCapability đôi khi ngừng phản hồi. Sau đó, bạn phải khởi động lại PC.

  • [Máy tính Từ xa] Đã khắc phục: Bản cập nhật này khắc phục sự cố trong đó các phiên Máy tính Từ xa bị đóng băng ngay sau khi kết nối. Với sự cố này, dữ liệu nhập bằng chuột và bàn phím trở nên không phản hồi trong phiên, yêu cầu bạn ngắt kết nối và kết nối lại.

  • [Hệ thống phụ Windows cho Linux (WSL)] Đã khắc phục: Nó ngừng hoạt động và sẽ không khởi động.

  • [Windows Update] Đã khắc phục: Khi cài đặt bản cập nhật, bạn có thể gặp phải lỗi 0x800f0905.

  • [Bản sao Windows] Đã khắc phục: Bản cập nhật này giải quyết lỗi rò bộ nhớ có thể xảy ra trong quá trình sao chép Windows.

  • [Bảo mật hệ điều hành] Sau khi cài đặt bản cập nhật này hoặc bản cập nhật Windows mới hơn, một thư mục %systemdrive%\inetpub mới sẽ được tạo trên thiết bị của bạn. Bạn không nên xóa thư mục này dù có bật Dịch vụ thông tin Internet (IIS) trên thiết bị đích hay không. Hành vi này là một phần của thay đổi giúp tăng cường khả năng bảo vệ và không yêu cầu người quản trị CNTT cũng như người dùng cuối thực hiện bất kỳ hành động nào. Để biết thêm thông tin, hãy xem CVE-2025-21204.

  • [Xác thực Kerberos] Thay đổi hành vi: Thêm các biện pháp bảo vệ lỗ hổng xảy ra khi cơ quan cấp chứng chỉ là một phần của kho lưu trữ gốc Windows chứ không phải là kho lưu trữ NTAuth. Thay đổi này được bật theo mặc định có thể khiến ID Sự kiện: 45 sự kiện được ghi nhật ký trên bộ điều khiển miền. Để biết thêm thông tin, hãy xem KB5057784CVE-2025-26647.

  • [Windows Hello] Sau khi cài đặt bản cập nhật này hoặc bản cập nhật Windows mới hơn, để tăng cường bảo mật, tính năng nhận dạng khuôn mặt của Windows Hello yêu cầu camera màu để nhìn thấy khuôn mặt khi đăng nhập. Để biết thêm thông tin, hãy xem CVE-2025-26644.

Nếu bạn đã cài đặt các bản cập nhật cũ hơn, thì thiết bị của bạn chỉ tải xuống và cài đặt các bản cập nhật mới có trong gói này.

Để biết thêm thông tin về các lỗ hổng bảo mật, hãy xem Hướng dẫn cập nhật bảo mật và các bản Cập nhật bảo mật tháng 4 năm 2025.

Bản cập nhật ngăn xếp dịch vụ Windows Server 2025 (KB5058538) - 26100.3764

Bản cập nhật này cải tiến chất lượng cho ngăn xếp cung cấp dịch vụ, là cấu phần cài đặt các bản cập nhật Windows. Bản cập nhật xếp chồng dịch vụ (SSU) đảm bảo rằng bạn có một ngăn xếp dịch vụ mạnh mẽ và đáng tin cậy để thiết bị của bạn có thể nhận và cài đặt các bản cập nhật Microsoft. Để tìm hiểu thêm về SSU, hãy xem mục Đơn giản hóa triển khai tại chỗ của các bản cập nhật ngăn xếp dịch vụ.

Những sự cố đã biết trong bản cập nhật này

Citrix

Triệu chứng

Các thiết bị đã cài đặt một số thành phần Citrix nhất định có thể không hoàn tất được quá trình cài đặt bản cập nhật bảo mật Windows tháng 1 năm 2025. Sự cố này đã được quan sát trên các thiết bị có Tác nhân Ghi Phiên Citrix (SRA) phiên bản 2411. Phiên bản 2411 của ứng dụng này đã được phát hành vào tháng Mười Hai năm 2024.
 
Các thiết bị bị ảnh hưởng ban đầu có thể tải xuống và áp dụng chính xác bản cập nhật Bảo mật Windows tháng 1 năm 2025, chẳng hạn như thông qua trang Windows Update trong Cài đặt. Tuy nhiên, khi khởi động lại thiết bị để hoàn tất cài đặt bản cập nhật, một thông báo lỗi với nội dung tương tự như “Có điều gì đó không diễn ra theo kế hoạch. Không cần phải lo lắng – “Hoàn tác thay đổi” sẽ xuất hiện. Sau đó, thiết bị sẽ trở về bản cập nhật Windows đã có trước đó trên thiết bị. 
 
Sự cố này có thể ảnh hưởng đến một số tổ chức nhất định vì phiên bản 2411 của ứng dụng SRA là phiên bản mới. Người dùng gia đình dự kiến ​​sẽ không bị ảnh hưởng bởi vấn đề này. 

Giải pháp

Sự cố đã được giải quyết trong Tác nhân Ghi Phiên Citrix phiên bản 2503, phát hành ngày 28 tháng 4 năm 2025 và các phiên bản mới hơn.

Để biết chi tiết, hãy xem tài liệu do Citrix cung cấp tại "Bản cập nhật bảo mật tháng 1 của Microsoft không thành công/hoàn nguyên trên máy có Tác nhân Ghi Phiên Citrix phiên bản 2411".

Máy tính từ xa

Triệu chứng

Sau khi cài đặt bản cập nhật Bảo mật tháng 02 năm 2025 (KB5051987), phát hành ngày 11 tháng 02 năm 2025 và các bản cập nhật mới hơn, trên các thiết bị Windows Server 2025, bạn có thể gặp phải tình trạng các phiên Máy tính Từ xa bị đóng băng ngay sau khi kết nối. Khi sự cố này xảy ra, dữ liệu nhập bằng chuột và bàn phím sẽ không phản hồi trong phiên, yêu cầu người dùng ngắt kết nối và kết nối lại

Giải pháp

Giải pháp cho sự cố này sẽ có trong bản cập nhật Windows trong tương lai dành cho Windows Server 2025.

Windows Hello

Triệu chứng

Lưu ý

Nếu bạn không thể đăng nhập bằng nhận diện khuôn mặt của Windows Hello trong điều kiện ánh sáng yếu hoặc bằng ống kính camera được che sau khi cài đặt bản cập nhật này, đây là một thay đổi thiết kế nhằm tăng cường bảo mật và không liên quan đến sự cố đã biết được liệt kê bên dưới. Hãy xem mục Các cải tiến để biết chi tiết.

Sự cố sau đây chỉ ảnh hưởng đến các thiết bị bật chức năng System Guard Secure Launch hoặc Dynamic Root of Trust for Measurement (DRTM) sau khi cài đặt bản cập nhật này. Các thiết bị đã bật Khởi chạy An toàn hoặc DRTM trước bản cập nhật này hoặc những thiết bị bị tắt các tính năng này sẽ không bị ảnh hưởng bởi sự cố này.

Chúng tôi nhận thấy có sự cố ảnh hưởng đến sự cố Windows Hello trên các thiết bị đã bật các tính năng bảo mật cụ thể. Sau khi cài đặt bản cập nhật này và thực hiện nút nhấn đặt lại hoặc Đặt lại PC này từ Cài đặt Phục>hồihệ thống> và chọn Giữ lại Files của tôiCài đặt cục bộ, một số người dùng có thể không đăng nhập được vào dịch vụ Windows của họ bằng nhận dạng khuôn mặt của Windows Hello hoặc mã PIN. Người dùng có thể thấy Thông báo Windows Hello có nội dung: "Đã xảy ra sự cố và mã PIN của bạn không khả dụng. Bấm để thiết lập lại mã PIN của bạn" hoặc "Rất tiếc, đã xảy ra sự cố với thiết lập khuôn mặt".

Giải pháp

Sự cố này được giải quyết trong KB5058411.

Sao nhân bản Active Directory

Triệu chứng

Bộ kiểm soát miền Active Directory (DC) chạy trên Windows Server 2025 và cũng chạy vai trò Thao tác Chính Đơn Linh hoạt (FSMO) của sơ đồ chính sẽ cho phép các mục nhập trùng lặp trong thuộc tính của đối tượng sơ đồ. Các thuộc tính thường bị ảnh hưởng bao gồm auxiliaryClass,, với mayContain các giá trị như msExchBaseClass, msExchContainervà .msExchVirtualDirectoryFlags possSuperiors

Khi điều này xảy ra, quá trình sao chép Active Directory không thành công do lỗi không khớp sơ đồ, chẳng hạn như lỗi 8418: Hoạt động sao chép không thành công do sơ đồ không khớp giữa các máy chủ liên quan.

Có thể quan sát thấy sự cố này khi chạy forestprep thiết lập Exchange Server và vai trò sơ đồ chủ cho Active Directory đang chạy Windows Server 2025. Điều này phá vỡ sao nhân bản trong toàn bộ môi trường doanh nghiệp Active Directory vì sơ đồ trên bộ kiểm soát miền hiện không nhất quán.

Lưu ý

Sự cố này có vẻ đã tồn tại kể từ khi Windows Server 2025 được phát hành lần đầu, nhưng các bản cập nhật tích lũy gần đây của Exchange Server (dành cho Exchange Server SE) đã phát hiện ra sự cố này.

Giải pháp

Sự cố này được giải quyết trong KB5068861.

Cách tải bản cập nhật này

Trước khi bạn cài đặt bản cập nhật này

Microsoft hiện kết hợp bản cập nhật sắp xếp cung cấp dịch vụ (SSU) mới nhất cho hệ điều hành của bạn với bản cập nhật tích lũy mới nhất (LCU). Để biết thông tin chung về SSU, hãy xem Bản cập nhật sắp xếp cung cấp dịch vụ và Bản cập nhật Sắp xếp cung cấp Dịch vụ (SSU): Câu hỏi thường gặp.

Cài đặt bản cập nhật này

Để cài đặt bản cập nhật này, hãy sử dụng một trong các kênh phát hành sau của Windows và Microsoft.


Sẵn dùng Bước tiếp theo
Được tích hợp Bản cập nhật này tự động tải xuống và cài đặt từ Windows Update và Microsoft Update.

Lưu ý

  • Nếu bạn muốn loại bỏ LCU
  • Để xóa LCU sau khi cài đặt gói SSU và LCU kết hợp, hãy sử dụng tùy chọn dòng lệnh DISM/Remove-Package với tên gói LCU làm đối số. Bạn có thể tìm thấy tên gói bằng cách sử dụng lệnh này: DISM /online /get-packages.
  • Việc chạy Windows Update Trình cài đặt Độc lập (wusa.exe) với khóa chuyển đổi /uninstall trên gói kết hợp sẽ không hoạt động vì gói kết hợp có chứa SSU. Bạn không thể gỡ bỏ SSU khỏi hệ thống sau khi cài đặt.

Thông tin tệp

Để tìm hiểu danh sách các tệp được cung cấp trong bản cập nhật này, hãy tải xuống thông tin tệp cho 5055523 cập nhật tích lũy.

Để biết danh sách các tệp được cung cấp trong bản cập nhật ngăn xếp dịch vụ, hãy tải xuống thông tin tệp cho SSU (KB5058538) - phiên bản 26100.3764.