Bản cập nhật tích lũy cho Windows Server 2025 (KB5082063) này, bao gồm các bản sửa lỗi và cải tiến bảo mật mới nhất, cùng với các bản cập nhật không liên quan đến bảo mật từ bản phát hành xem trước tùy chọn của tháng trước. Để tìm hiểu thêm về sự khác biệt giữa các bản cập nhật bảo mật, bản cập nhật xem trước không liên quan đến bảo mật tùy chọn, bản cập nhật ngoài băng tần (OOB) và đổi mới liên tục, hãy xem giải thích về các bản cập nhật hàng tháng của Windows. Để biết thông tin về thuật ngữ cập nhật Windows, hãy xem các loại bản cập nhật phần mềm Windows khác nhau.
Để xem các bản cập nhật mới nhất về bản phát hành này, hãy truy nhập bảng điều khiển tình trạng phát hành Windows hoặc trang lịch sử cập nhật cho Windows Server 2025.
Thông báo và tin nhắn
Phần này cung cấp các thông báo chính liên quan đến bản phát hành này, bao gồm các thông báo, nhật ký thay đổi và thông báo kết thúc hỗ trợ.
Hết hạn chứng chỉ Khởi động an toàn Windows
Hết hạn chứng chỉ Khởi động an toàn Windows
Lưuý: Chứng chỉ Khởi động an toàn được hầu hết các thiết bị Windows sử dụng sẽ hết hạn vào tháng 6 năm 2026. Điều này có thể ảnh hưởng đến khả năng khởi động an toàn của một số thiết bị cá nhân và doanh nghiệp nếu không được cập nhật đúng hạn. Để tránh gián đoạn, bạn nên xem lại hướng dẫn và thực hiện hành động để cập nhật chứng chỉ trước. Để biết chi tiết và các bước chuẩn bị, hãy xem hết hạn chứng chỉ Khởi động an toàn của Windows và các bản cập nhật CA và blog cẩm nang bảo mật của Windows Server.
Nhật ký thay đổi
| Thay đổi ngày | Thay đổi mô tả |
|---|---|
| Ngày 9 tháng 6 năm 2026 |
|
| Ngày 12 tháng 5 năm 2026 | Đã biết sửa đổi sự cố: Đã cập nhật giải pháp thay thế cho "Cảnh báo liên quan đến Máy tính Từ xa có thể không hiển thị chính xác". |
| Ngày 1 tháng 5 năm 2026 | Cải tiến đã thêm vào: [Danh sách chặn trình điều khiển dễ bị tổn thương] |
| Ngày 27 tháng 4 năm 2026 | Cập nhật sự cố đã biết: Sửa đổi tiêu đề cho sự cố đã biết "Cảnh báo liên quan đến Máy tính Từ xa có thể không hiển thị chính xác". |
| Ngày 23 tháng Tư. 2026 | Vấn đề đã biết đã thêm vào: "Cảnh báo liên quan đến Máy tính Từ xa có thể không hiển thị chính xác". |
| Ngày 21 tháng 4 năm 2026 | Đã cập nhật sự cố đã biết: "Các thiết bị có cấu hình chính sách nhóm BitLocker không được đề xuất có thể được yêu cầu nhập khóa khôi phục BitLocker". |
| Ngày 20 tháng 4 năm 2026 | Vấn đề đã biết, "Quá trình cài đặt bản cập nhật này có thể không thành công với lỗi 0x800F0983 hoặc 0x80073712", đã được chỉnh sửa để làm rõ. |
| Ngày 19 tháng 4 năm 2026 |
|
| Ngày 17 tháng 4 năm 2026 | Sự cố đã biết, "Bộ kiểm soát miền có thể khởi động lại nhiều lần sau khi cài đặt bản cập nhật này", đã được cập nhật để làm rõ. |
| Ngày 16 tháng 4 năm 2026 | Sự cố đã biết đã thêm vào: "Bộ kiểm soát miền có thể khởi động lại nhiều lần sau khi cài đặt bản cập nhật này" |
| 14 tháng 4 năm 2026 | Sự cố đã biết đã thêm vào: "Các thiết bị có cấu hình chính sách nhóm BitLocker không được đề xuất có thể được yêu cầu nhập khóa khôi phục BitLocker" |
Các cải tiến
Bản cập nhật bảo mật này chứa các bản sửa lỗi và cải thiện chất lượng từ KB5078740 (phát hành ngày 10 tháng 3 năm 2026). Bản tóm tắt sau đây trình bày các sự cố chính được giải quyết trong bản cập nhật này. Ngoài ra, còn có các tính năng mới sẵn dùng. Văn bản in đậm bên trong dấu ngoặc vuông cho biết mục hoặc khu vực của thay đổi.
[Khởi động an toàn]
- Với bản cập nhật này, các bản cập nhật chất lượng Windows bao gồm thêm dữ liệu nhắm mục tiêu thiết bị với độ tin cậy cao, tăng phạm vi phủ sóng của các thiết bị đủ điều kiện tự động nhận chứng chỉ Khởi động an toàn mới. Các thiết bị chỉ nhận được các chứng chỉ mới sau khi chứng minh đủ tín hiệu cập nhật thành công, duy trì việc triển khai có kiểm soát và theo giai đoạn.
- Bản cập nhật này khắc phục sự cố trong đó thiết bị có thể chuyển sang tính năng Khôi phục BitLocker sau khi cập nhật Khởi động an toàn.
[Giao thức Kerberos] Bản cập nhật này thay đổi giá trị DefaultDomainSupportedEncTypes mặc định cho các hoạt động của Trung tâm Phân phối Khóa (KDC) Kerberos để tận dụng AES-SHA1 cho những tài khoản không có thuộc tính msds-SupportedEncryptionTypes Active Directory rõ ràng được xác định. Để biết thêm thông tin, hãy xem Cách quản lý việc sử dụng Kerberos KDC của RC4 cho các thay đổi phát hành phiếu tài khoản dịch vụ liên quan đến CVE-2026-20833.
[Xác thực] Bản cập nhật này cải thiện cách Windows sử dụng chính sách mã hóa Kerberos trong quá trình xác thực. Sau khi bạn cài đặt bản cập nhật này, Windows sẽ đọc các thiết đặt chính sách đã cấu hình như mong đợi, giúp đảm bảo hành vi mã hóa được áp dụng nhất quán trên toàn miền.
[Bluetooth] Bản cập nhật này cải thiện việc quản lý thiết bị Bluetooth trong Cài đặt và Cài đặt nhanh, giúp các thiết bị được kết nối hiển thị nhất quán và giúp bạn thêm và quản lý dễ dàng hơn.
[Đồ họa] Bản cập nhật này cải thiện khả năng tái tạo màu khi in từ các ứng dụng Win32 trên máy tính.
[Kết nối mạng] Bản cập nhật này cải thiện độ tin cậy khi Windows sử dụng tính năng nén SMB qua QUIC. Sau khi bạn cài đặt bản cập nhật này, các yêu cầu nén SMB qua QUIC hoàn tất nhất quán hơn, giảm khả năng hết thời gian chờ và hỗ trợ hiệu suất mượt mà hơn, đáng tin cậy hơn.
[PowerShell] Bản cập nhật này cải thiện cách lệnh ghép ngắn Set-GPPrefRegistryValue trong PowerShell nhập các giá trị tùy chọn đăng ký. Giờ đây, lệnh ghép ngắn sẽ bảo toàn đầy đủ từng giá trị đã nhập, bao gồm ký tự cuối cùng.
[Máy tính Từ xa] Bản cập nhật này cải thiện khả năng bảo vệ khỏi các cuộc tấn công lừa đảo qua mạng sử dụng tệp Máy tính Từ xa (.rdp). Khi bạn mở tệp .rdp, Máy tính Từ xa sẽ hiển thị tất cả cài đặt kết nối được yêu cầu trước khi kết nối, với mỗi cài đặt đều tắt theo mặc định. Cảnh báo bảo mật một lần cũng sẽ xuất hiện vào lần đầu bạn mở tệp .rdp trên thiết bị. Để biết thêm thông tin, hãy xem Hiểu rõ cảnh báo bảo mật khi mở tệp Máy tính Từ xa (RDP).
[Văn bản và Phông chữ] Bản cập nhật này cải thiện phông chữ của Windows bằng cách thêm ký hiệu tiền tệ Riyal Ả Rập Xê Út mới. Thay đổi này giúp giữ cho văn bản rõ ràng, chính xác và nhất quán về mặt hình ảnh trên các ứng dụng và trải nghiệm Windows của bạn.
[Danh sách chặn trình điều khiển dễ bị tổn thương] Bản cập nhật này giới thiệu một thay đổi tăng cường bảo mật bổ sung các trình điều khiển hạt nhân dễ bị tổn thương vào danh sách chặn trình điều khiển dễ bị tổn thương của Microsoft. Các ứng dụng sao lưu dựa vào trình điều khiển bị chặn có thể gặp lỗi khi cố gắng gắn hoặc quản lý hình đĩa.
Những ứng dụng này dựa trên trình điều khiển bị chặn có thể hiển thị thông báo lỗi, bao gồm "Sao lưu không thành công vì Microsoft VSS đã hết thời gian chờ trong quá trình tạo ảnh chụp nhanh" hoặc VSS_E_BAD_STATE. Người dùng bị ảnh hưởng nên cập nhật lên phiên bản mới hơn của ứng dụng sử dụng trình điều khiển mới hơn, có bao gồm các biện pháp bảo vệ cần thiết. Để biết thêm thông tin, hãy xem Bản cập nhật bảo mật Windows tháng 4 năm 2026 giới thiệu các biện pháp bảo vệ cho trình điều khiển hạt nhân dễ bị tấn công đã biết.[Dịch vụ Triển khai Windows (WDS)] Bản cập nhật này sẽ tắt tính năng "Triển khai rảnh tay" trong WDS theo mặc định và không còn là tính năng được hỗ trợ nữa. Để biết thêm thông tin về thay đổi này, hãy xem Hướng dẫn tăng cường triển khai Windows Deployment Services (WDS) Hands-Free liên quan đến CVE-2026-0386.
Nếu bạn đã cài đặt các bản cập nhật trước đó, thiết bị của bạn sẽ chỉ tải xuống và cài đặt các bản cập nhật mới có trong gói này.
Để biết thêm thông tin về các lỗ hổng bảo mật, hãy xem Hướng dẫn cập nhật bảo mật và các bản Cập nhật bảo mật tháng 4 năm 2026.
Bản cập nhật ngăn xếp dịch vụ Windows Server 2025 (KB5082062) - 26100.32692
Bản cập nhật này cải tiến chất lượng cho ngăn xếp cung cấp dịch vụ, là cấu phần cài đặt các bản cập nhật Windows. Bản cập nhật xếp chồng dịch vụ (SSU) đảm bảo rằng bạn có một ngăn xếp dịch vụ mạnh mẽ và đáng tin cậy để thiết bị của bạn có thể nhận và cài đặt các bản cập nhật Microsoft. Để tìm hiểu thêm về SSU, hãy xem mục Đơn giản hóa triển khai tại chỗ của các bản cập nhật ngăn xếp dịch vụ.
Những sự cố đã biết trong bản cập nhật này
Quá trình cài đặt bản cập nhật này có thể không thành công do lỗi 0x800F0983 hoặc 0x80073712
Dấu hiệu
Một số ít thiết bị có thể không cài đặt được bản cập nhật này với một trong các thông báo lỗi sau:
- "Lỗi cài đặt - 0x800F0983"
- "Một số tệp cập nhật bị thiếu hoặc gặp sự cố. Chúng tôi sẽ thử tải xuống lại bản cập nhật sau. Mã lỗi: (0x80073712)"
Giải pháp
Sự cố này được giải quyết trong bản cập nhật ngoài băng tần KB5091157.
Lưu ý
Các thiết bị Windows Server 2025 đã đăng ký Hotpatch bị ảnh hưởng bởi sự cố này có thể cài đặt bản cập nhật ngoài băng tần KB5091157 nhận các biện pháp bảo vệ tương tự như bản cập nhật bảo mật tháng 4 (KB5082063). Tuy nhiên, việc cài đặt KB5091157 yêu cầu khởi động lại và tạm dừng vá nóng. Các bản cập nhật Hotpatch sẽ tiếp tục sau bản cập nhật đường cơ sở vào tháng 7 năm 2026.
Bộ kiểm soát miền có thể khởi động lại nhiều lần sau khi cài đặt bản cập nhật này
Dấu hiệu
Sau khi cài đặt bản cập nhật này và khởi động lại, bộ điều khiển miền (DC) trong môi trường có nhiều miền trong rừng sử dụng Quản lý quyền truy nhập đặc quyền (PAM) có thể gặp phải sự cố LSASS trong khi khởi động. Do đó, các bộ kiểm soát miền bị ảnh hưởng có thể khởi động lại nhiều lần, khiến các dịch vụ thư mục và xác thực không hoạt động, đồng thời có khả năng khiến miền không khả dụng.
Giải pháp
Sự cố này được giải quyết trong bản cập nhật ngoài băng tần KB5091157.
Lưu ý
Nếu thiết bị Windows Server 2025 của bạn đã đăng ký hotpatch, thay vào đó bạn nên cài đặt bản cập nhật hotpatch OOB KB5091470. Bản cập nhật hotpatch OOB này được phát hành thông qua Windows Update và không yêu cầu khởi động lại thiết bị.
Các thiết bị có cấu hình chính sách nhóm BitLocker không được đề xuất có thể được yêu cầu nhập khóa khôi phục BitLocker
Dấu hiệu
Một số thiết bị có cấu hình Chính sách Nhóm BitLocker không được khuyến nghị có thể yêu cầu nhập khóa khôi phục BitLocker trong lần khởi động lại đầu tiên sau khi cài đặt bản cập nhật này.
Sự cố này chỉ ảnh hưởng đến một số hệ thống mà TẤT CẢ các điều kiện sau là đúng. Những điều kiện này khó có thể tìm thấy trên các thiết bị cá nhân không do bộ phận CNTT quản lý.
- BitLocker đã được bật trên ổ đĩa hệ điều hành.
- Chính sách nhóm "Cấu hình hồ sơ xác thực nền tảng TPM cho cấu hình phần mềm UEFI gốc" đã được thiết lập và PCR7 được bao gồm trong hồ sơ xác thực (hoặc khóa đăng ký tương đương được thiết lập thủ công).
- Thông tin hệ thống (msinfo32.exe) báo cáo Trạng thái Khởi động An toàn PCR7 Binding là "Không thể".
- Chứng chỉ Windows UEFI CA 2023 có trong Cơ sở dữ liệu chữ ký khởi động an toàn (DB) của thiết bị, cho phép thiết bị sử dụng Trình quản lý khởi động Windows được ký năm 2023 làm mặc định.
- Thiết bị này hiện chưa chạy Trình quản lý khởi động Windows được ký số năm 2023.
Trong trường hợp này, chỉ cần nhập khóa khôi phục BitLocker một lần duy nhất -- các lần khởi động lại sau đó sẽ không kích hoạt màn hình khôi phục BitLocker, miễn là cấu hình chính sách nhóm không thay đổi. Để được trợ giúp tìm khóa khôi phục BitLocker, hãy xem bài viết Tìm khóa khôi phục BitLocker của bạn.
Các doanh nghiệp nên kiểm tra lại chính sách nhóm BitLocker của mình để đảm bảo bao gồm PCR7 một cách rõ ràng và kiểm tra trạng thái liên kết PCR7 của msinfo32.exe trước khi cài đặt bản cập nhật này. (Hãy xem Giải pháp thay thế bên dưới.)
Giải pháp
Sự cố này được giải quyết trong KB5094125. Sau khi cài đặt KB5094125, các thiết bị có cấu hình chính sách nhóm không tương thích này sẽ bị ngăn cài đặt Trình quản lý khởi động Windows được ký năm 2023. Nếu thiết bị của bạn bị ảnh hưởng, ID sự kiện 1032 sẽ xuất hiện trong Nhật ký sự kiện hệ thống khi cài đặt các bản cập nhật Windows: "Bản cập nhật Khởi động an toàn Trình quản lý khởi động (2023) không được áp dụng do không tương thích với cấu hình BitLocker hiện tại".
Nếu bạn nhận được ID sự kiện 1032, Microsoft khuyên bạn nên loại bỏ cấu hình chính sách nhóm trước khi cài đặt bản cập nhật để bạn có thể cài đặt Trình quản lý khởi động Windows được ký năm 2023 và tiếp tục nhận được các biện pháp bảo vệ Khởi động an toàn mới nhất.
Xóa cấu hình chính sách nhóm trước khi cài đặt bản cập nhật (Được đề xuất)
- Mở Trình chỉnh sửa Chính sách Nhóm (gpedit.msc) hoặc Bảng điều khiển Quản lý Chính sách Nhóm của bạn.
- Chuyển hướng đến: Cấu hình > Máy tính, Mẫu Quản > trị, Cấu phần > Windows, Mật mã hóa > Ổ đĩa BitLocker, Ổ đĩa Hệ Điều hành.
- Đặt "Cấu hình hồ sơ xác thực nền tảng TPM cho cấu hình phần mềm UEFI gốc" thành "Chưa được cấu hình".
- Chạy lệnh sau trên các thiết bị bị ảnh hưởng để phát tán thay đổi chính sách: gpupdate /force
- Chạy lệnh sau để tạm ngừng BitLocker (nếu BitLocker được bật trên ổ đĩa C:): manage-bde -protectors -disable C:
- Chạy lệnh sau để tiếp tục sử dụng BitLocker (nếu BitLocker được bật trên ổ đĩa C:): manage-bde -protectors -enable C:
- Thao tác này sẽ cập nhật các liên kết BitLocker để sử dụng cấu hình PCR mặc định được chọn trong Windows.
Nếu bạn không muốn loại bỏ cấu hình Chính sách nhóm này, bạn có thể cài đặt Trình quản lý khởi động Windows mới bằng cách tạm dừng BitLocker và cài đặt bản cập nhật Khởi động an toàn. Cách thực hiện:
- Chạy lệnh sau để tạm ngừng BitLocker (nếu BitLocker được bật trên ổ đĩa C:): manage-bde -protectors -disable C:
- Chạy lệnh sau: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Khởi động lại thiết bị.
- Sau khi cài đặt thành công Trình quản lý khởi động Windows mới, hãy kích hoạt BitLocker bằng cách chạy lệnh: manage-bde -protectors -enable C:
Windows Server Update Services (WSUS) không hiển thị chi tiết lỗi
Sau khi cài đặt KB5070881 hoặc các bản cập nhật mới hơn, Windows Server Update Services (WSUS) không hiển thị chi tiết lỗi đồng bộ trong báo cáo lỗi. Chức năng này tạm thời bị loại bỏ để khắc phục Lỗ hổng thực thi mã từ xa, CVE-2025-59287.
Cảnh báo liên quan đến Máy tính Từ xa có thể không hiển thị chính xác
Triệu chứng
Sau khi cài đặt bản cập nhật này, cảnh báo bảo mật xuất hiện khi mở tệp Máy tính Từ xa (RDP) có thể không hiển thị chính xác trong một số trường hợp.
Sự cố này có thể xảy ra khi bạn sử dụng nhiều màn hình với các cài đặt chỉnh tỉ lệ hiển thị khác nhau (ví dụ: một màn hình được đặt thành 100% và màn hình khác được đặt thành 125%). Khi điều này xảy ra, cửa sổ cảnh báo có thể hiển thị văn bản chồng lấp hoặc các nút bị ẩn một phần, điều này có thể khiến tin nhắn khó đọc hoặc tương tác.
Giải pháp
Sự cố này được giải quyết trong KB5087539.
Cách tải bản cập nhật này
Trước khi bạn cài đặt bản cập nhật này
Microsoft kết hợp bản cập nhật sắp xếp dịch vụ (SSU) mới nhất cho hệ điều hành của bạn với bản cập nhật tích lũy mới nhất (LCU). Để biết thông tin chung về SSU, hãy xem các bản cập nhật sắp xếp cung cấp dịch vụ.
Cài đặt bản cập nhật này
Để cài đặt bản cập nhật này, hãy sử dụng một trong các kênh phát hành sau của Windows và Microsoft.
| Sẵn dùng | Bước tiếp theo | |
|---|---|---|
|
Bản cập nhật này tự động tải xuống và cài đặt từ Windows Update và Microsoft Update. |
Lưu ý
- Nếu bạn muốn xóa bản cập nhật này
- Lưu ý: Trước khi bạn quyết định xóa bản cập nhật này, hãy xem Hiểu rõ rủi ro: Tại sao bạn không nên gỡ cài đặt các bản cập nhật bảo mật.
- Để xóa LCU sau khi cài đặt gói SSU và LCU kết hợp, hãy sử dụng tùy chọn dòng lệnh DISM/Remove-Package với tên gói LCU làm đối số. Bạn có thể tìm thấy tên gói bằng cách sử dụng lệnh này: DISM /online /get-packages.
- Việc chạy Windows Update Trình cài đặt Độc lập (wusa.exe) với khóa chuyển đổi /uninstall trên gói kết hợp sẽ không hoạt động vì gói kết hợp có chứa SSU. Bạn không thể gỡ bỏ SSU khỏi hệ thống sau khi cài đặt.
Thông tin tệp
Để tìm hiểu danh sách các tệp được cung cấp trong bản cập nhật này, hãy tải xuống thông tin tệp cho bản cập nhật tích lũy 5082063.
Để biết danh sách các tệp được cung cấp trong bản cập nhật ngăn xếp dịch vụ, hãy tải xuống thông tin tệp cho SSU (KB5082062) - phiên bản 26100.32692.