Ngày 19 tháng 4 năm 2026—KB5091157 (Bản dựng HĐH 26100.32698) Ngoài băng tần

Áp dụng cho
Windows Server 2025, all editions

Bản cập nhật ngoài băng tần (OOB) này cho Windows Server 2025 (KB5091157) là bản cập nhật tích lũy không liên quan đến bảo mật.

Các cải tiến

Bản cập nhật ngoài băng tần này chứa các cải tiến về chất lượng từ KB5082063 (phát hành ngày 14 tháng 4 năm 2026). Bản tóm tắt sau đây phác thảo các vấn đề chính được giải quyết trong bản cập nhật ngoài băng tần này. Văn bản in đậm bên trong dấu ngoặc vuông cho biết mục hoặc khu vực của thay đổi.

  • [Thư mục Hoạt động] Đã khắc phục: Sau khi cài đặt bản cập nhật bảo mật Windows tháng 4 năm 2026 và khởi động lại, bộ điều khiển miền (DC) có các rừng đa miền sử dụng Quản lý quyền truy nhập đặc quyền (PAM) có thể gặp sự cố khởi động. Trong một số trường hợp, Dịch vụ Hệ thống phụ Cấp quyền Bảo mật Cục bộ (LSASS) có thể ngừng phản hồi, dẫn đến khởi động lại nhiều lần và ngăn chặn xác thực và dịch vụ thư mục, điều này có thể khiến miền không khả dụng.
  • [Cài đặt Windows update] Đã khắc phục: Một số ít thiết bị Windows Server 2025 có thể không cài đặt được bản cập nhật bảo mật Windows (KB5082063) ngày 14 tháng 4 năm 2026. Khi sự cố này xảy ra, các thiết bị bị ảnh hưởng có thể hiển thị một trong các thông báo lỗi sau: "Lỗi cài đặt: 0x800F0983" hoặc "Một số tệp cập nhật bị thiếu hoặc gặp sự cố. Chúng tôi sẽ thử tải xuống lại bản cập nhật sau. Mã lỗi: 0x80073712."

Nếu bạn đã cài đặt các bản cập nhật cũ hơn, thì thiết bị của bạn chỉ tải xuống và cài đặt các bản cập nhật mới có trong gói này.

Bản cập nhật ngăn xếp dịch vụ Windows Sever 2025 (KB5082062) -26100.32692

Bản cập nhật này cải tiến chất lượng cho ngăn xếp cung cấp dịch vụ, là cấu phần cài đặt các bản cập nhật Windows. Bản cập nhật xếp chồng dịch vụ (SSU) đảm bảo rằng bạn có một ngăn xếp dịch vụ mạnh mẽ và đáng tin cậy để thiết bị của bạn có thể nhận và cài đặt các bản cập nhật Microsoft. Để tìm hiểu thêm về SSU, hãy xem mục Đơn giản hóa triển khai tại chỗ của các bản cập nhật ngăn xếp dịch vụ.

Những sự cố đã biết trong bản cập nhật này

Các thiết bị có cấu hình chính sách nhóm BitLocker không được đề xuất có thể được yêu cầu nhập khóa khôi phục BitLocker

Dấu hiệu

Một số thiết bị có cấu hình Chính sách Nhóm BitLocker không được khuyến nghị có thể yêu cầu nhập khóa khôi phục BitLocker trong lần khởi động lại đầu tiên sau khi cài đặt bản cập nhật này.

Sự cố này chỉ ảnh hưởng đến một số hệ thống mà TẤT CẢ các điều kiện sau là đúng. Những điều kiện này khó có thể tìm thấy trên các thiết bị cá nhân không do bộ phận CNTT quản lý.

  1. BitLocker đã được bật trên ổ đĩa hệ điều hành.
  2. Chính sách nhóm "Cấu hình hồ sơ xác thực nền tảng TPM cho cấu hình phần mềm UEFI gốc" đã được thiết lập và PCR7 được bao gồm trong hồ sơ xác thực (hoặc khóa đăng ký tương đương được thiết lập thủ công).
  3. Thông tin hệ thống (msinfo32.exe) báo cáo Trạng thái Khởi động An toàn PCR7 Binding là "Không thể".
  4. Chứng chỉ Windows UEFI CA 2023 có trong Cơ sở dữ liệu chữ ký khởi động an toàn (DB) của thiết bị, cho phép thiết bị sử dụng Trình quản lý khởi động Windows được ký năm 2023 làm mặc định.
  5. Thiết bị này hiện chưa chạy Trình quản lý khởi động Windows được ký số năm 2023.

Trong trường hợp này, chỉ cần nhập khóa khôi phục BitLocker một lần duy nhất -- các lần khởi động lại sau đó sẽ không kích hoạt màn hình khôi phục BitLocker, miễn là cấu hình chính sách nhóm không thay đổi. Để được trợ giúp tìm khóa khôi phục BitLocker, hãy xem bài viết Tìm khóa khôi phục BitLocker của bạn.

Các doanh nghiệp nên kiểm tra lại chính sách nhóm BitLocker của mình để đảm bảo bao gồm PCR7 một cách rõ ràng và kiểm tra trạng thái liên kết PCR7 của msinfo32.exe trước khi cài đặt bản cập nhật này. (Xem Tùy chọn 1 bên dưới.)

Giải pháp

Sự cố này được giải quyết trong KB5094125. Sau khi cài đặt KB5094125, các thiết bị có cấu hình chính sách nhóm không tương thích này sẽ bị ngăn cài đặt Trình quản lý khởi động Windows được ký năm 2023. Nếu thiết bị của bạn bị ảnh hưởng, ID sự kiện 1032 sẽ xuất hiện trong Nhật ký sự kiện hệ thống khi cài đặt các bản cập nhật Windows: "Bản cập nhật Khởi động an toàn Trình quản lý khởi động (2023) không được áp dụng do không tương thích với cấu hình BitLocker hiện tại".

Nếu bạn nhận được ID sự kiện 1032, Microsoft khuyên bạn nên loại bỏ cấu hình chính sách nhóm trước khi cài đặt bản cập nhật để bạn có thể cài đặt Trình quản lý khởi động Windows được ký năm 2023 và tiếp tục nhận được các biện pháp bảo vệ Khởi động an toàn mới nhất.

Xóa cấu hình chính sách nhóm trước khi cài đặt bản cập nhật (Được đề xuất)

  1. Mở Trình chỉnh sửa Chính sách Nhóm (gpedit.msc) hoặc Bảng điều khiển Quản lý Chính sách Nhóm của bạn.
  2. Chuyển hướng đến: Cấu hình > Máy tính, Mẫu Quản > trị, Cấu phần > Windows, Mật mã hóa > Ổ đĩa BitLocker, Ổ đĩa Hệ Điều hành.
  3. Đặt "Cấu hình hồ sơ xác thực nền tảng TPM cho cấu hình phần mềm UEFI gốc" thành "Chưa được cấu hình".
  4. Chạy lệnh sau trên các thiết bị bị ảnh hưởng để phát tán thay đổi chính sách: gpupdate /force
  5. Chạy lệnh sau để tạm ngừng BitLocker (nếu BitLocker được bật trên ổ đĩa C:): manage-bde -protectors -disable C:
  6. Chạy lệnh sau để tiếp tục sử dụng BitLocker (nếu BitLocker được bật trên ổ đĩa C:): manage-bde -protectors -enable C:
  7. Thao tác này sẽ cập nhật các liên kết BitLocker để sử dụng cấu hình PCR mặc định được chọn trong Windows.

Nếu bạn không muốn loại bỏ cấu hình Chính sách nhóm này, bạn có thể cài đặt Trình quản lý khởi động Windows mới bằng cách tạm dừng BitLocker và cài đặt bản cập nhật Khởi động an toàn. Cách thực hiện:

  1. Chạy lệnh sau để tạm ngừng BitLocker (nếu BitLocker được bật trên ổ đĩa C:): manage-bde -protectors -disable C:
  2. Chạy lệnh sau: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  3. Khởi động lại thiết bị.
  4. Sau khi cài đặt thành công Trình quản lý khởi động Windows mới, hãy kích hoạt BitLocker bằng cách chạy lệnh: manage-bde -protectors -enable C:
Windows Server Update Services (WSUS) không hiển thị chi tiết lỗi

Sau khi cài đặt KB5070881 hoặc các bản cập nhật mới hơn, Windows Server Update Services (WSUS) không hiển thị chi tiết lỗi đồng bộ trong báo cáo lỗi. Chức năng này tạm thời bị loại bỏ để khắc phục Lỗ hổng thực thi mã từ xa, CVE-2025-59287.

Cảnh báo liên quan đến Máy tính Từ xa có thể không hiển thị chính xác

Triệu chứng

Sau khi cài đặt bản cập nhật này, cảnh báo bảo mật xuất hiện khi mở tệp Máy tính Từ xa (RDP) có thể không hiển thị chính xác trong một số trường hợp.

Sự cố này có thể xảy ra khi bạn sử dụng nhiều màn hình với các cài đặt chỉnh tỉ lệ hiển thị khác nhau (ví dụ: một màn hình được đặt thành 100% và màn hình khác được đặt thành 125%). Khi điều này xảy ra, cửa sổ cảnh báo có thể hiển thị văn bản chồng lấp hoặc các nút bị ẩn một phần, điều này có thể khiến tin nhắn khó đọc hoặc tương tác.

Giải pháp

Sự cố này được giải quyết trong KB5087539.

Cách tải bản cập nhật này

Trước khi bạn cài đặt bản cập nhật này

Microsoft hiện kết hợp bản cập nhật sắp xếp cung cấp dịch vụ (SSU) mới nhất cho hệ điều hành của bạn với bản cập nhật tích lũy mới nhất (LCU). Để biết thông tin chung về SSU, hãy xem các bản cập nhật sắp xếp cung cấp dịch vụ.

Cài đặt bản cập nhật này

Để cài đặt bản cập nhật này, hãy sử dụng một trong các kênh phát hành sau của Windows và Microsoft.


Sẵn dùng Bước tiếp theo
Không bao gồm Xem các tùy chọn khác.

Lưu ý

Thông tin tệp

Để tìm hiểu danh sách các tệp được cung cấp trong bản cập nhật này, hãy tải xuống thông tin tệp cho bản cập nhật tích lũy 5091157.

Để biết danh sách các tệp được cung cấp trong bản cập nhật ngăn xếp dịch vụ, hãy tải xuống thông tin tệp cho SSU (KB5082062) - phiên bản 26100.32692.

Nhật ký thay đổi

Thay đổi ngày Thay đổi mô tả
Ngày 4 tháng 6 năm 2026 Đã sửa chuỗi cập nhật x64 .msu trên tab Danh mục cho KB5091157 (bản cập nhật này)
Ngày 27 tháng 4 năm 2026 Đã khắc phục sự cố đã biết "Cảnh báo liên quan đến Máy tính Từ xa có thể không hiển thị chính xác"