2026 年 7 月 14 日 - KB5099535 (OS 内部版本 14393.9339)

应用对象
Windows Server 2016, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016
Windows 安全启动证书过期
重要 大多数 Windows 设备使用的安全启动证书从 2026 年 6 月开始过期。 过去几个月来,Microsoft 一直在电脑和非托管商业设备上更新这些证书。 尚未收到较新证书的设备将继续启动,标准 Windows 更新将继续安装。 在未来几个月内,我们将继续通过 Windows 更新安装较新的证书。

摘要

本文列出了此累积安全更新中包含的安全问题和质量改进。


适用于:Windows Server 2016

此安全更新包括属于以下更新的修补程序和改进:

以下是此更新解决的问题摘要。 括号内的粗体文本表示我们正在记录的更改的项或区域。

  • [OLE 自动化 (已知问题) ] 已修复:解决了 2026 年 6 月安全更新引入的 OLE 自动化 (oleaut32.dll) 兼容性问题。 某些使用 IDispatch::Invoke 方法调用具有共享相同基础存储的 BYREF 参数的 COM 方法的应用程序可能会失败。 这些故障可能包括参数封送错误或自动化调用故障。 此更新更正了参数所有权的管理方式,并还原了预期的应用程序行为。

  • [文件资源管理器 (已知问题) ] 已修复:在管理模式下运行 文件资源管理器 时,文件资源管理器 中的 OneDrive 快捷方式停止工作的问题。

  • [回收站 (已知问题) ] 已修复:此更新解决了永久删除文件时,确认对话框可能显示内部回收站文件名而不是原始文件名的问题。

  • [安全启动] 此更新包括其他高置信度设备目标数据,增加了有资格自动接收 新安全启动证书的设备的覆盖范围。 在接下来的几个月里,我们将继续在受支持的电脑和非托管商业设备上通过 Windows 更新部署证书。

  • [网络] 此更新引入了强制实施 TDI 传输注册要求的安全强化更改。 因此,通过未注册的第三方 TDI 传输使用套接字的应用程序可能会在安装此更新后停止工作。 注册的 TDI 传输不受影响。 有关详细信息,请参阅 安装 2026 年 7 月 14 日或之后发布的 Windows 安全更新后,第三方 TDI 传输可能会停止工作

  • [分布式密钥管理器 (DKM) ] 此更新引入了对 AD FS 中不安全的 DKM 容器 ACL 配置的自动检测,并提供了选择加入修正机制来帮助管理员增强 DKM 容器权限。 有关如何管理此更改的详细信息,请参阅 CVE-2026-56155:AD FS 分布式密钥管理器容器 ACL 强化

  • [远程桌面 (RDP) 安全性] 已为受信任的 RDP 发布者添加了对 SHA-2 证书指纹的支持,其中 SHA-1 支持仅保留用于向后兼容,并计划在将来删除。 新指南可用于通过组策略管理 RDP 文件安全性,通过控制用户可以打开的 .rdp 文件来帮助组织降低网络钓鱼风险。 建议 IT 管理员尽快迁移到 SHA-256 指纹或更强的算法,以避免中断。

如果已安装较早的更新,那么此程序包中只有新的更新程序会下载并安装到设备上。

有关安全漏洞的详细信息,请参阅新的安全更新指南网站和 2026 年 7 月安全汇报

有关 Windows 10 版本 1607 的详细信息,请参阅其更新历史记录页

有关 Windows 更新术语的信息,请参阅有关 Windows 更新类型每月质量更新类型的文章。

此更新中的已知问题

Microsoft 目前不知道此更新的任何问题。

如何获取此更新

安装此更新之前

若要安装 2025 年 1 月 14 日或之后发布的更新,建议首先安装最新的服务堆栈更新 (SSU) 。 如果设备或脱机映像未安装最新的 SSU,则可能无法安装此更新。

警告

在安装 SSU 之前,可能不会向你的设备提供此更新。 为降低安全风险,请尽快安装 SSU。

  • 如果你使用 Windows 更新,则将自动为你提供最新的 SSU KB5099542。 如果未安装最新的 SSU,您可能无法安装此更新。
  • 如果使用的是 Windows 更新 for Business,则将自动为你提供最新的 SSU KB5099542。 如果未安装最新的 SSU,您可能无法安装此更新。
  • 如果您使用更新目录,我们建议您下载并安装最新的 SSU KB5099542。 如果未安装最新的 SSU,您可能无法安装此更新。
  • 如果你是 Windows Server Update Services (WSUS) 管理员,则必须批准 SSU KB5098542和此更新KB5099535。

有关 SSU 的常规信息,请参阅服务 堆栈更新

部署

如果将动态更新(如此类更新)部署到现有 Windows 映像,请确保将 boot.stl 文件作为安装介质的一部分包含在内。 如果不包含该文件,则可能会阻止设备从安装介质成功启动,并可能导致错误代码 0xc0430001

备注boot.stl 文件在安全启动验证期间使用,并且必须与您正在更新的映像的 Windows 版本和体系结构相匹配。

若要确保将 boot.stl 文件包含在安装介质中,请执行下列操作之一:

  • 使用 更新 WinPE 脚本更新现有 Windows 映像。 (推荐)
  • 在部署更新之前,手动将 boot.stl 文件从设备 Windows\Boot\EFI 文件夹复制到安装介质上的相应文件夹中。

有关如何将动态更新包应用于现有 Windows 映像的信息,请参阅使用动态更新更新 Windows 安装媒体。

获取并安装此更新

若要获取并安装此更新,请使用以下 Windows 和 Microsoft 发布频道之一。


可用 下一步
可用 此更新会通过 Windows 更新自动下载并安装。

文件信息

此更新中包含的文件列表以 CSV (逗号分隔的) (*.csv) 文件提供。 可以在文本编辑器(如记事本)或 Microsoft Excel 中打开该文件。

备注此软件更新的英文 (美国) 版本可能包含其他语言的文件。

下载图标 下载累积更新KB5099535的文件信息

Microsoft Store 应用程序更新

Windows 更新不安装 Microsoft Store 应用程序更新。 如果你是企业用户,请参阅 Microsoft Store 应用 - Configuration Manager。 如果你是消费者用户,请参阅在 Microsoft Store 中获取应用和游戏的更新

Windows 安全启动证书过期

重要提示: 大多数 Windows 设备使用的安全启动证书已开始在 2026 年 6 月过期。 若未能及时更新,这可能会影响某些个人和企业设备安全启动的能力。 为避免中断,建议查看指南并提前采取措施更新证书。 有关详细信息和准备步骤,请参阅 Windows 安全启动证书过期和 CA 更新。

支持终止日期

在以下结束日期,Microsoft 将不再提供来自 Windows 更新的软件更新、技术协助或安全修补程序。 有关详细信息,请参阅规划 Windows Server 2016 和 Windows 10 2016 LTSB 终止支持