Ngày 11 tháng 11 năm 2025 – KB5068861 (Bản dựng HĐH 26100.7171)

Áp dụng cho
Windows Server 2025, all editions

Bản cập nhật tích lũy cho Windows Server 2025 (KB5068861) này, bao gồm các bản sửa lỗi và cải tiến bảo mật mới nhất, cùng với các bản cập nhật không liên quan đến bảo mật từ bản phát hành xem trước tùy chọn của tháng trước. Để tìm hiểu thêm về sự khác biệt giữa các bản cập nhật bảo mật, bản cập nhật xem trước không liên quan đến bảo mật tùy chọn, bản cập nhật ngoài băng tần (OOB) và đổi mới liên tục, hãy xem giải thích về các bản cập nhật hàng tháng của Windows. Để biết thông tin về thuật ngữ cập nhật Windows, hãy xem các loại bản cập nhật phần mềm Windows khác nhau.

Để xem các bản cập nhật mới nhất về bản phát hành này, hãy truy nhập bảng điều khiển tình trạng phát hành Windows hoặc trang lịch sử cập nhật cho Windows Server 2025.

Thông báo và tin nhắn

Phần này cung cấp các thông báo chính liên quan đến bản phát hành này, bao gồm các thông báo, nhật ký thay đổi và thông báo kết thúc hỗ trợ.

Hết hạn chứng chỉ Khởi động an toàn Windows

Hết hạn chứng chỉ Khởi động an toàn Windows

Quan trọng: Chứng chỉ Khởi động an toàn được hầu hết các thiết bị Windows sử dụng sẽ hết hạn vào tháng 6 năm 2026. Trong những tháng qua, Microsoft đã cập nhật các chứng chỉ này trên các thiết bị doanh nghiệp không được quản lý và thiết bị dành cho người tiêu dùng. Các thiết bị chưa nhận được chứng chỉ mới hơn sẽ tiếp tục khởi động và hoạt động bình thường, đồng thời các bản cập nhật Windows tiêu chuẩn sẽ tiếp tục cài đặt. Chúng tôi sẽ tiếp tục cài đặt các chứng chỉ mới thông qua các bản cập nhật Windows trong các tháng tới.

Bạn có thể kiểm tra trạng thái PC của mình trên ứng dụng Bảo mật Windows. Nếu bạn là người quản trị CNTT, hãy làm theo hướng dẫn trong Cẩm nang Khởi động an toàn dành cho máy khách WindowsWindows Server.

Nhật ký thay đổi
Thay đổi ngày Thay đổi mô tả
Ngày 4 tháng 6 năm 2026 Đã sửa chuỗi cập nhật x64 .msu trên tab Danh mục cho KB5068861 (bản cập nhật này)
Ngày 10 tháng 12 năm 2025 Cập nhật: Bản sửa lỗi này có trong bản cập nhật bảo mật Tháng Mười Một 2025 (KB5068861) đã bị loại bỏ. Không áp dụng cho Windows Server 2025.
[Kết nối mạng (sự cố đã biết)] Đã khắc phục: Đã khắc phục sự cố xảy ra khi máy chủ web sử dụng HTTP.sys (chẳng hạn như Dịch vụ Thông tin Internet [IIS]) từ chối yêu cầu HTTP đến với lỗi " NOT_SUPPORTED". Sự cố này có thể xảy ra sau khi cài đặt KB5066835.
Ngày 25 tháng 11 năm 2025 Cập nhật: Bản sửa lỗi này được bao gồm trong bản cập nhật bảo mật Tháng Mười Một 2025 (KB5068861).
[Khả năng tương thích của ứng dụng (sự cố đã biết)] Đã khắc phục: Bản cập nhật này khắc phục sự cố tạo ra lời nhắc Kiểm soát tài khoản người dùng (UAC) không mong muốn cho một số ứng dụng, bao gồm cả Autodesk AutoCAD.
Để biết thêm thông tin, hãy xem lỗi UAC không mong muốn nhắc khi chạy sửa chữa MSI sau khi cài đặt bản cập nhật bảo mật Windows tháng 8 năm 2025.

Các cải tiến

Bản cập nhật bảo mật này chứa các bản sửa lỗi và cải thiện chất lượng từ KB5066835 (phát hành ngày 14 tháng 10 năm 2025), KB5070773 (phát hành ngày 20 tháng 10 năm 2025) và KB507088 1 (phát hành ngày 23 tháng 10 năm 2025). Bản tóm tắt sau đây trình bày các sự cố chính được giải quyết trong bản cập nhật này. Ngoài ra, còn có các tính năng mới sẵn dùng. Văn bản in đậm bên trong dấu ngoặc vuông cho biết mục hoặc khu vực của thay đổi.

Nếu bạn đã cài đặt các bản cập nhật trước đó, thiết bị của bạn sẽ chỉ tải xuống và cài đặt các bản cập nhật mới có trong gói này.

  • [Menu Bắt đầu]Mới! Chúng tôi đang thêm tùy chọn Boolean vào chính sách Đặt cấu hình Ghim Bắt đầu để cho phép quản trị viên áp dụng ghim menu Bắt đầu một lần. Điều này có nghĩa là người dùng sẽ nhận được ghim của quản trị viên vào ngày 0 nhưng sau đó có thể thực hiện bất kỳ thay đổi nào đối với bố cục ghim menu Bắt đầu của họ và bảo vệ những thay đổi đó.

  • [Post-Quantum Cryptography]Mới! Được xây dựng dựa trên các thuật toán mã hóa hậu lượng tử (PQC) trong SymCrypt, bản cập nhật này bổ sung hỗ trợ API cho các thuật toán mật mã hậu lượng tử NIST ML-KEMML-DSA phù hợp với tiêu chuẩn FIPS 203 và FIPS 204. Các thuật toán này có thể được sử dụng để trao đổi khóa, ký và giải mã thông qua Cryptography: Next Generation (CNG) và . NET.

  • [Active Directory (các sự cố đã biết)]

    • Đã khắc phục: Bản cập nhật này khắc phục sự cố trong Active Directory, trong đó các mục nhập trùng lặp có thể được thêm vào thuộc tính đa giá trị yêu cầu phải có giá trị duy nhất. Sửa đổi sơ đồ đối với các thuộc tính này có thể dẫn đến lỗi sao chép do sơ đồ không khớp.
    • Đã khắc phục: Bản cập nhật này khắc phục sự cố có thể gây ra đồng bộ hóa không hoàn chỉnh các nhóm Active Directory lớn (trên 10.000 thành viên) khi sử dụng điều khiển đồng bộ hóa thư mục (DirSync) cho Active Directory tại chỗ Dịch vụ Miền (AD DS). Sự cố này xảy ra sau khi cài đặt KB5065426 và các ứng dụng bị ảnh hưởng sử dụng DirSync, chẳng hạn như Microsoft Entra Connect Sync.
  • [Khả năng tương thích của ứng dụng (sự cố đã biết)] Đã khắc phục: Bản cập nhật này khắc phục sự cố tạo ra lời nhắc Kiểm soát tài khoản người dùng (UAC) không mong muốn cho một số ứng dụng, bao gồm cả Autodesk AutoCAD.
    Để biết thêm thông tin, hãy xem lỗi UAC không mong muốn nhắc khi chạy sửa chữa MSI sau khi cài đặt bản cập nhật bảo mật Windows tháng 8 năm 2025.

  • [Xác thực] Đã khắc phục: Bản cập nhật này khắc phục sự cố ảnh hưởng đến Dịch vụ Hệ thống con Cơ quan Bảo mật Cục bộ (LSASS). LSASS có thể ngừng phản hồi khi thay đổi mật khẩu máy với cài đặt kiểm tra cụ thể.

  • [Biểu tượng trên màn hình] Đã khắc phục: Nếu bạn có một ứng dụng được ghim vào máy tính và ứng dụng đó được cập nhật, biểu tượng ứng dụng có thể không hiển thị chính xác và thay vào đó hiển thị trang màu trắng.

  • [File Explorer]

    • Đã khắc phục: Nếu bạn mở Thêm tùy chọnThêm trong File Explorer để xem danh sách thư mục đầy đủ cho đường dẫn hiện tại, menu thả xuống có thể không hiển thị đầy đủ, khiến không thể truy nhập phần dưới cùng.
    • Đã khắc phục: Hộp thoại tiến trình hoạt động tệp có thể ngừng xuất hiện khi được hiển thị từ các ứng dụng.
    • Đã khắc phục: Đồng bộ nhiều trang SharePoint hơn với File Explorer có thể làm chậm hiệu suất khi điều hướng các thư mục hoặc mở menu ngữ cảnh. Điều này cũng có thể ảnh hưởng đến tốc độ khởi chạy tệp.
    • Đã khắc phục: Trang chủ File Explorer có thể bất ngờ chỉ hiển thị một thư mục duy nhất (ví dụ: Màn hình nền) chứ không phải là nội dung dự kiến với các tệp gần đây và nhiều tệp khác.
  • [Đồ họa] Sự cố trong đó không phải lúc nào các cạc đồ họa bên ngoài được kết nối thông qua Thunderbolt cũng không được nhận dạng trong một số trường hợp.

  • [Thông báo] Đã khắc phục: Khi bạn chọn thông báo Windows, thông báo này có thể không đưa ứng dụng liên quan lên nền trước như mong đợi—ví dụ: điều này có thể xảy ra với thông báo Outlook.

  • [Cài đặt] Đã khắc phục: Cài đặt có thể ngừng phản hồi khi bạn cố lưu thông tin xác thực mạng Wi-Fi.

  • [Vấn đề về tính ổn định] Bản cập nhật này khắc phục sự cố hiếm hoi được quan sát thấy sau khi cài đặt bản cập nhật bảo mật tháng 5 năm 2025 và các bản cập nhật tiếp theo khiến thiết bị gặp sự cố về ổn định. Một số thiết bị không phản hồi và ngừng phản hồi trong các trường hợp cụ thể.

  • [Tường lửa Windows (sự cố đã biết)] Đã khắc phục: Bản cập nhật này khắc phục sự cố được tìm thấy trong Trình xem sự kiện như Sự kiện 2042 cho Tường lửa Windows với Bảo mật Nâng cao. Sự kiện xuất hiện dưới dạng "Đọc cấu hình không thành công" với thông báo "Có sẵn nhiều dữ liệu hơn". Để biết thêm thông tin về sự cố này, hãy xem "Sự kiện lỗi được ghi nhật ký đối với Tường lửa Windows" trong Bảng điều khiển Trạng thái Windows.

  • [Kết nối mạng] Đã khắc phục: Bản cập nhật này khắc phục sự cố trong trình HTTP.sys phân tích cú pháp yêu cầu, một thành phần Windows đọc và xử lý các yêu cầu HTTP. Trình phân tích cú pháp cho phép ngắt dòng duy nhất trong các HTTP/1.1 phần mở rộng khối, trong đó tiêu chuẩn RFC 9112 yêu cầu trình tự quay lại dòng và chuyển dòng (CRLF) để chấm dứt mỗi khối. Điều này có thể gây ra sự thiếu thống nhất về phân tích khi proxy ngoại vi là một phần của thiết lập.

    Để tắt phân tích cú pháp nghiêm ngặt, hãy sử dụng khóa đăng ký sau:
    Khóa đăng ký:[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Http\Parameters]
    Giá trị sổ đăng ký: "HttpAllowLenientChunkExtParsing"=dword:00000001
    Dữ liệu cần đặt: 1

Để biết thêm thông tin về các lỗ hổng bảo mật, vui lòng tham khảo Hướng dẫn cập nhật bảo mật và các bản Cập nhật bảo mật tháng 11 năm 2025.

Bản cập nhật ngăn xếp dịch vụ Windows Server 2025 (KB5067035) - 26100.7010

Bản cập nhật này cải tiến chất lượng cho ngăn xếp cung cấp dịch vụ, là cấu phần cài đặt các bản cập nhật Windows. Bản cập nhật xếp chồng dịch vụ (SSU) đảm bảo rằng bạn có một ngăn xếp dịch vụ mạnh mẽ và đáng tin cậy để thiết bị của bạn có thể nhận và cài đặt các bản cập nhật Microsoft. Để tìm hiểu thêm về SSU, hãy xem mục Đơn giản hóa triển khai tại chỗ của các bản cập nhật ngăn xếp dịch vụ.

Những sự cố đã biết trong bản cập nhật này

Windows Server Update Services (WSUS) không hiển thị chi tiết lỗi

Sau khi cài đặt KB5070881 hoặc các bản cập nhật mới hơn, Windows Server Update Services (WSUS) không hiển thị chi tiết lỗi đồng bộ trong báo cáo lỗi. Chức năng này tạm thời bị loại bỏ để khắc phục Lỗ hổng thực thi mã từ xa, CVE-2025-59287.

Cách tải bản cập nhật này

Trước khi bạn cài đặt bản cập nhật này

Microsoft hiện kết hợp bản cập nhật sắp xếp cung cấp dịch vụ (SSU) mới nhất cho hệ điều hành của bạn với bản cập nhật tích lũy mới nhất (LCU). Để biết thông tin chung về SSU, hãy xem Bản cập nhật sắp xếp cung cấp dịch vụ và Bản cập nhật Sắp xếp cung cấp Dịch vụ (SSU): Câu hỏi thường gặp.

Cài đặt bản cập nhật này

Để cài đặt bản cập nhật này, hãy sử dụng một trong các kênh phát hành sau của Windows và Microsoft.


Sẵn dùng Bước tiếp theo
Được tích hợp Bản cập nhật này tự động tải xuống và cài đặt từ Windows Update và Microsoft Update.

Lưu ý

  • Nếu bạn muốn loại bỏ LCU
  • Để xóa LCU sau khi cài đặt gói SSU và LCU kết hợp, hãy sử dụng tùy chọn dòng lệnh DISM/Remove-Package với tên gói LCU làm đối số. Bạn có thể tìm thấy tên gói bằng cách sử dụng lệnh này: DISM /online /get-packages.
  • Việc chạy Windows Update Trình cài đặt Độc lập (wusa.exe) với khóa chuyển đổi /uninstall trên gói kết hợp sẽ không hoạt động vì gói kết hợp có chứa SSU. Bạn không thể gỡ bỏ SSU khỏi hệ thống sau khi cài đặt.

Thông tin tệp

Để tìm hiểu danh sách các tệp được cung cấp trong bản cập nhật này, hãy tải xuống thông tin tệp cho 5068861 cập nhật tích lũy.

Để biết danh sách các tệp được cung cấp trong bản cập nhật ngăn xếp dịch vụ, hãy tải xuống thông tin tệp cho SSU (KB5067035) - phiên bản 26100.7010.