Ngày 14 tháng 7 năm 2026—KB5099536 (HĐH Bản dựng 26100.33158)

Áp dụng cho
Windows Server 2025, all editions

Bản cập nhật tích lũy này dành cho Windows Server 2025 (KB5099536), bao gồm các bản sửa lỗi và cải tiến bảo mật mới nhất, cùng với các bản cập nhật không liên quan đến bảo mật từ bản phát hành xem trước tùy chọn của tháng trước. Truy cập bảng điều khiển tình trạng phát hành Windows để biết trạng thái mới nhất trong bản phát hành này. Để biết thêm thông tin, hãy xem Hết hạn chứng chỉ Khởi động An toàn của Windows và các bản cập nhật CA.

Thông báo và tin nhắn

Phần này cung cấp các thông báo chính liên quan đến bản phát hành này, bao gồm các thông báo, nhật ký thay đổi và thông báo kết thúc hỗ trợ.

Hết hạn chứng chỉ Khởi động an toàn Windows

Quan trọng: Chứng chỉ Khởi động An toàn mà hầu hết các thiết bị Windows sử dụng sẽ hết hạn kể từ tháng 6 năm 2026. Microsoft đã cập nhật các chứng chỉ này trên các thiết bị dành cho doanh nghiệp tiêu dùng và các thiết bị không được quản lý trong vài tháng qua. Các thiết bị chưa nhận được chứng chỉ mới sẽ tiếp tục khởi động và hoạt động bình thường và các bản cập nhật Windows tiêu chuẩn sẽ tiếp tục cài đặt. Các chứng chỉ đã cập nhật sẽ tiếp tục được giao Windows Update trong những tháng sắp tới.

Cải tiến

Bản cập nhật bảo mật này chứa các bản sửa lỗi và cải tiếnchất lượng KB5094125 (phát hành ngày 9 tháng 6 năm 2026). Tóm tắt sau đây phác thảo các vấn đề chính được giải quyết bằng bản cập nhật này. Ngoài ra, bao gồm cả các tính năng mới khả dụng. Văn bản in đậm bên trong dấu ngoặc đơn cho biết mục hoặc vùng thay đổi. 

  • [Khởi động An toàn] Bản cập nhật này bao gồm dữ liệu nhắm mục tiêu thiết bị có độ tin cậy cao bổ sung, làm tăng phạm vi bảo hành của các thiết bị đủ điều kiện để tự động nhận được chứng chỉ Khởi động An toàn mới. Triển khai chứng chỉ thông qua các bản cập nhật Windows sẽ tiếp tục trên các PC được hỗ trợ và thiết bị dành cho doanh nghiệp không được quản lý trong những tháng sắp tới.
  • [Ứng dụng (Sự cố đã biết)] Đã khắc phục: Bản cập nhật này khắc phục sự cố ảnh hưởng đến một số ứng dụng của bên thứ ba sử dụng Tự động hóa OLE để tương tác với Microsoft Office. Sau khi cài đặt bản cập nhật bảo mật tháng 6 năm 2026 (KB5094125), các ứng dụng này có thể không khởi chạy Office hoặc mở tài liệu.
  • [Nơi chứa] Bản cập nhật này cải thiện hiệu suất khởi động cho các vùng chứa Windows Server hyper-V được phân Windows Server năm 2025. Các hình ảnh cơ sở bộ chứa Windows Server 2025 cập nhật (máy chủ nano, servercore và windowsservercore) bao gồm cải tiến này và có sẵn thông qua Microsoft Container Registry (MCR). Kéo thẻ hình ảnh mới nhất để tải bản cập nhật.
  • [Mật mã]
  • Bản cập nhật này bổ sung hỗ trợ cho trao đổi khóa sau lượng tử (PQC) kết hợp trong Transport Layer Security (TLS) 1.3. Cải tiến này giúp bảo vệ kết nối mạng an toàn chống lại các mối đe dọa đang nổi lên và cải thiện tính sẵn sàng cho các thách thức bảo mật trong tương lai.
  • Bản cập nhật này bổ sung hỗ trợ cho các định dạng mã hóa tổ hợp kết hợp thuật toán truyền thống và sau lượng tử trong một chữ ký hoặc khóa duy nhất.
  • [Distributed Key Manager ()] Bản cập nhật này giới thiệu tính năng tự động phát hiện cấu hình ACL container không an toàn trong AD FS và cung cấp cơ chế khắc phục lựa chọn để giúp quản trị viên tăng cường quyền chứa. Để biết thêm thông tin về cách quản lý thay đổi này, hãy xem CVE-2026-56155: CVE-56155: CVE làm cứng bộ chứa Trình quản lý Khóa phân phối FS
  • [Nhật ký Sự kiện] Bản cập nhật này cải thiện độ tin cậy của dịch vụ Nhật ký Sự kiện Windows trên máy chủ thu thập sự kiện chuyển tiếp sự kiện tới các kênh nhật ký tùy chỉnh được đặt cấu hình bằng tệp kê khai.
  • [File Explorer (sự cố đã biết)] Đã khắc phục: Sự cố trong đó phím tắt OneDrive trong File Explorer ngừng hoạt động khi File Explorer hoạt động với chế độ quản trị. Sự cố này có thể xảy ra sau khi cài đặt bản cập nhật bảo mật tháng 6 năm 2026 (KB5094125).
  • [Đầu vào] Bản cập nhật này thay đổi hành vi bỏ đăng ký và dọn dẹp phím nóng. Trong một số ít trường hợp, một số trải nghiệm Windows được tích hợp sẵn phụ thuộc vào hành vi vòng đời phím nóng trước đây có thể tạm thời ngừng phản hồi đối với một số phím tắt nhất định. Thông thường, sự cố này có thể được giải quyết bằng cách khởi động lại ứng dụng bị ảnh hưởng. Nếu sự cố không được giải quyết, hãy báo cáo sự cố đó qua Hub Phản hồi.
  • [Kết nối mạng]
  • Bản cập nhật này cải thiện cách thiết bị của bạn kết nối với các tài nguyên mạng dùng chung. Các kết nối được các ứng dụng và tính năng hệ thống sử dụng, chẳng hạn như hàm NetUseAdd, hiện hoạt động đáng tin cậy hơn, bao gồm các kết nối chưa được xác thực (phiên null).
  • Bản cập nhật này giới thiệu một sự thay đổi cưỡng lại bảo mật bắt buộc TDI vận chuyển đăng ký yêu cầu. Do đó, các ứng dụng sử dụng ổ cắm qua phương tiện truyền dẫn TDI của bên thứ ba chưa được đăng ký có thể ngừng hoạt động sau khi cài đặt bản cập nhật này. Các phương tiện vận tải TDI đã đăng ký không bị ảnh hưởng. Để biết thêm thông tin, hãy xem Phương tiện truyền tải TDI bên thứ ba có thể ngừng hoạt động sau khi cài đặt các bản cập nhật bảo mật Windows được phát hành vào hoặc sau ngày 14 tháng 7 năm 2026.
  • [Thùng Rác (sự cố đã biết)] Đã khắc phục: Bản cập nhật này khắc phục sự cố trong đó hộp thoại xác nhận có thể hiển thị tên tệp trong Thùng Rác thay vì tên tệp gốc khi xóa vĩnh viễn tệp. Sự cố này có thể xảy ra sau khi cài đặt bản cập nhật bảo mật tháng 6 năm 2026 (KB5094125).
  • [Bảo mật Máy tính Từ xa (RDP) ] Hỗ trợ cho dấu kiểm chứng chỉ SHA-2 đã được thêm vào cho các nhà xuất bản RDP đáng tin cậy, với hỗ trợ SHA-1 chỉ được giữ lại để tương hợp về sau và được lên kế hoạch loại bỏ trong tương lai. Hướng dẫn mới có sẵn để quản lý bảo mật tệp RDP thông qua chính sách nhóm để giúp tổ chức giảm rủi ro lừa đảo qua mạng bằng cách kiểm soát những tệp .rdp mà người dùng có thể mở. Chúng tôi khuyên người quản trị CNTT nên di chuyển sang dấu hoa thị SHA-256 hoặc thuật toán mạnh hơn càng sớm càng tốt để tránh gián đoạn.
  • [Độ tin cậy hệ thống]
  • Bản cập nhật này cải thiện độ tin cậy của hệ thống bằng cách khắc phục sự cố có thể khiến Windows ngừng phản hồi trong một số trường hợp nhất định.
  • Bản cập nhật này cải thiện hiệu suất cho máy ảo chạy các ứng dụng có nhiều đồ họa bằng cách giải quyết rò bộ nhớ trong trình điều khiển nhân đồ họa. Điều này cũng làm giảm mức sử dụng bộ nhớ quá mức và giúp duy trì quyền truy cập đăng nhập nhất quán.

Nếu bạn đã cài đặt các bản cập nhật trước đó, thiết bị của bạn sẽ chỉ tải xuống và cài đặt các bản cập nhật mới có trong gói này.

Để biết thêm thông tin về các lỗ hổng bảo mật, hãy xem Hướng dẫn Cập nhật Bảo mật và Bản cập nhật Bảo mật tháng 7 năm 2026 Cập nhật.

Windows Server cập nhật sắp xếp cung cấp dịch vụ 2025 (KB5101372) - 26100.33150

Bản cập nhật này cải tiến chất lượng cho ngăn xếp cung cấp dịch vụ, là cấu phần cài đặt các bản cập nhật Windows. Bản cập nhật xếp chồng dịch vụ (SSU) đảm bảo rằng bạn có ngăn xếp cung cấp dịch vụ mạnh mẽ và đáng tin cậy để thiết bị của bạn có thể nhận và cài đặt các bản cập nhật Microsoft. Để tìm hiểu thêm về SSU, hãy xem mục Đơn giản hóa việc triển khai tại chỗ các bản cập nhật sắp xếp cung cấp dịch vụ.

Những sự cố đã biết trong bản cập nhật này

Windows Server Dịch vụ Cập nhật (WSUS) không hiển thị chi tiết lỗi

Sau khi cài đặt KB5070881 hoặc các bản cập nhật mới hơn, Windows Server Update Services (WSUS) không hiển thị chi tiết lỗi đồng bộ trong báo cáo lỗi. Chức năng này tạm thời được loại bỏ để giải quyết Lỗ hổng Thực thi Mã Từ xa, CVE-2025-59287.

Cách tải bản cập nhật này

Trước khi bạn cài đặt bản cập nhật này

Microsoft kết hợp bản cập nhật sắp xếp cung cấp dịch vụ (SSU) mới nhất cho hệ điều hành của bạn với bản cập nhật tích lũy mới nhất (LCU). Để biết thông tin chung về SSU, hãy xem Bản cập nhật sắp xếp cung cấp dịch vụ.

Triển khai

Nếu bạn triển khai các bản cập nhật động như bản cập nhật này cho hình ảnh Windows hiện có, hãy đảm bảo tệp boot.stl được bao gồm như một phần của phương tiện cài đặt. Việc không đưa vào tệp có thể ngăn thiết bị khởi động thành công từ phương tiện cài đặt và có thể dẫn đến mã lỗi 0xc0430001.

Lưu ý

Tệp boot.stl được sử dụng trong quá trình xác thực Khởi động An toàn và phải khớp với phiên bản Windows và cấu trúc của hình ảnh bạn đang cập nhật.

Để đảm bảo tệp boot.stl được bao gồm như một phần của phương tiện cài đặt, hãy thực hiện một trong các thao tác sau:

  • Sử dụng tập lệnh Cập nhật WinPE để cập nhật hình ảnh Windows hiện có. (Được đề xuất)
  • Sao chép thủ công tệp boot.stl từ thiết bị Windows\Boot\EFI vào thư mục tương ứng trên phương tiện cài đặt của bạn trước khi triển khai bản cập nhật.

Để biết thông tin về cách áp dụng gói Cập nhật Động cho hình ảnh Windows hiện có, hãy xem Cập nhật phương tiện cài đặt Windows bằng Cập nhật Động.

Cài đặt bản cập nhật này

Để cài đặt bản cập nhật này, hãy sử dụng một trong các kênh phát hành sau của Windows và Microsoft.


Sẵn dùng Bước tiếp theo
Được tích hợp Bản cập nhật này sẽ tự động tải xuống và cài đặt Windows Update và Microsoft Update.

Thông tin tệp

Để biết danh sách các tệp được cung cấp trong bản cập nhật này, hãy tải xuống thông tin tệp cho bản cập nhật tích lũy 5099536.

Để biết danh sách các tệp được cung cấp trong bản cập nhật sắp xếp cung cấp dịch vụ, hãy tải xuống thông tin tệp cho SSU (KB5101372) - phiên bản 26100.33150.