| Windows 安全启动证书过期 |
|---|
| 重要 大多数 Windows 设备使用的安全启动证书从 2026 年 6 月开始过期。 过去几个月来,Microsoft 一直在电脑和非托管商业设备上更新这些证书。 尚未收到较新证书的设备将继续启动,标准 Windows 更新将继续安装。 在未来几个月内,我们将继续通过 Windows 更新安装较新的证书。 |
摘要
本文列出了此累积安全更新中包含的安全问题和质量改进。
适用于:Windows 10 ESU
重要
使用 EKB KB5015684 更新到 Windows 10 版本 22H2。
此安全更新包括修补程序和质量改进,属于以下更新的一部分:
以下是安装此更新时此更新解决的问题的摘要。 如果有新功能,它还会列出它们。 括号内的粗体文本表示我们正在记录的更改的项或区域。
[OLE 自动化 (已知问题) ] 已修复:解决了 2026 年 6 月安全更新引入的 OLE 自动化 (oleaut32.dll) 兼容性问题。 某些使用 IDispatch::Invoke 方法调用具有共享相同基础存储的 BYREF 参数的 COM 方法的应用程序可能会失败。 这些故障可能包括参数封送错误或自动化调用故障。 此更新更正了参数所有权的管理方式,并还原了预期的应用程序行为。
[文件资源管理器 (已知问题) ] 已修复:在管理模式下运行 文件资源管理器 时,文件资源管理器 中的 OneDrive 快捷方式停止工作的问题。
[回收站 (已知问题) ] 已修复:此更新解决了永久删除文件时,确认对话框可能显示内部回收站文件名而不是原始文件名的问题。
[Input] 此更新更改了热键注销和清理行为。 在极少数情况下,某些依赖于以前的热键生命周期行为的内置 Windows 体验可能会暂时停止响应某些键盘快捷方式。 此问题通常可以通过重启受影响的应用来解决。 如果问题没有得到解决,请通过反馈中心报告。
[安全启动]
- 此更新可在 Windows 安全中心应用中启用安全启动状态的动态状态报告。
- 此更新包括其他高置信度设备目标数据,增加了有资格自动接收 新安全启动证书的设备的覆盖范围。 在接下来的几个月里,我们将继续在受支持的电脑和非托管商业设备上通过 Windows 更新部署证书。
[网络] 此更新引入了强制实施 TDI 传输注册要求的安全强化更改。 因此,通过未注册的第三方 TDI 传输使用套接字的应用程序可能会在安装此更新后停止工作。 注册的 TDI 传输不受影响。 有关详细信息,请参阅 安装 2026 年 7 月 14 日或之后发布的 Windows 安全更新后,第三方 TDI 传输可能会停止工作。
[远程桌面 (RDP) 安全性] 已为受信任的 RDP 发布者添加了对 SHA-2 证书指纹的支持,其中 SHA-1 支持仅保留用于向后兼容,并计划在将来删除。 新指南可用于通过组策略管理 RDP 文件安全性,通过控制用户可以打开的 .rdp 文件来帮助组织降低网络钓鱼风险。 建议 IT 管理员尽快迁移到 SHA-256 指纹或更强的算法,以避免中断。
如果已安装较早的更新,那么此程序包中只有新的更新程序会下载并安装到设备上。
有关安全漏洞的详细信息,请参阅新的安全更新指南网站和 2026 年 7 月安全汇报。
有关 Windows 更新术语的信息,请参阅有关 Windows 更新类型 和 每月质量更新类型的文章。 有关 Windows 10 版本 22H2 的概述,请参阅其更新历史记录页。
此更新中的已知问题
具有不推荐的 BitLocker 组策略配置的设备可能需要输入其 BitLocker 恢复密钥
症状
安装此更新后,某些配置了不推荐的 BitLocker 组策略的设备可能需要在首次重启时输入其 BitLocker 恢复密钥。
此问题仅影响满足以下所有条件的有限数量的系统。 在不受 IT 部门管理的个人设备上,这些条件几乎不会满足。
- BitLocker 在 OS 驱动器上启用。
- 组策略“为本机 UEFI 固件配置 TPM 平台验证配置文件”已配置,且验证配置文件中包含 PCR7 (或手动设置了等效的注册表项)。
- 系统信息(msinfo32.exe)将安全启动状态 PCR7 绑定报告为“不可能”。
- Windows UEFI CA 2023 证书存在于设备的安全启动签名数据库(DB)中,使设备有资格将 2023 签名的 Windows 引导管理器设为默认。
- 设备尚未运行 2023 签名的 Windows 引导管理器。
在此方案中,只需输入一次 BitLocker 恢复密钥 - 只要组策略配置保持不变,后续重启就不会触发 BitLocker 恢复界面。 有关查找 BitLocker 恢复密钥的帮助,请参阅该文章: 查找 BitLocker 恢复密钥。
在安装此更新前,建议企业审核其 BitLocker 组策略,确认是否明确包含 PCR7,并检查 msinfo32.exe 的 PCR7 绑定状态。
解决方案
此问题的解决计划在未来的 Windows 更新中。
若要解决此问题,请在安装更新之前删除组策略配置。 请按以下步骤完成此操作:
- 打开组策略编辑器(gpedit.msc)或你的组策略管理控制台。
- 导航到计算机配置 > 、管理模板、 > Windows 组件、 > BitLocker 驱动器加密、 > 操作系统驱动器。
- 将“为本机 UEFI 固件配置配置 TPM 平台验证配置文件”设置为“ 未配置”。
- 在受影响的设备上运行以下命令以传播策略更改:“gpupdate /force”
- 如果在 C: 驱动器) 上启用了 BitLocker,则运行以下命令以挂起 BitLocker (:“manage-bde -protectors -disable C:”
- 如果在 C: 驱动器) 上启用了 BitLocker,请运行以下命令以恢复 BitLocker (:“manage-bde -protectors -enable C:”
- 这会更新 BitLocker 绑定以使用 Windows 选择的默认 PCR 配置文件。
Windows 10 服务堆栈更新 (KB5104021) - 版本 19041.7546
Microsoft 现在将操作系统的最新服务堆栈更新 (SSU) 与最新的累积更新 (LCU) 组合在一起。 SSU 提高了更新过程的可靠性,并包括对服务堆栈(安装 Windows 更新的组件)的修补程序。
备注此服务堆栈更新 (SSU) 包括增强的逻辑,用于验证设备是否托管在 Azure 上,并利用更新的证书链进行验证。 若要确保设备可以访问所需的证书更新域以成功下载和安装证书更新,请参阅证书下载和吊销列表以及 Azure 证书颁发机构详细信息。 若要了解有关 SSU 的详细信息,请参阅 服务堆栈更新。
如何获取此更新
安装此更新之前
重要 你必须安装最新的服务堆栈更新 (SSU) 。 如果在应用 Windows 更新前未安装最新的 SSU,可能会导致在安装最新的 SSU 之前无法提供 Windows 更新。
部署
如果部署此更新,请根据安装方案选择以下更新之一:
对于脱机 OS 映像服务:
如果映像没有 2023 年 7 月 25 日 (KB5028244) 或更高版本的 LCU,则必须在安装此更新之前安装特殊的独立 2023 年 10 月 13 日 SSU (KB5031539) 。
对于Windows Server Update Services (WSUS) 部署或从Microsoft更新目录安装独立包时:
如果设备没有 2021 年 5 月 11 日 (KB5003173) 或更高版本的 LCU,则 必须 在安装此更新之前安装特殊的独立 2021 年 8 月 10 日 SSU (KB5005260) 。
如果将动态更新(如此类更新)部署到现有 Windows 映像,请确保将 boot.stl 文件作为安装介质的一部分包含在内。 如果不包含该文件,则可能会阻止设备从安装介质成功启动,并可能导致错误代码 0xc0430001。
备注boot.stl 文件在安全启动验证期间使用,并且必须与您正在更新的映像的 Windows 版本和体系结构相匹配。
若要确保将 boot.stl 文件包含在安装介质中,请执行下列操作之一:
- 使用 更新 WinPE 脚本更新现有 Windows 映像。 (推荐)
- 在部署更新之前,手动将 boot.stl 文件从设备 Windows\Boot\EFI 文件夹复制到安装介质上的相应文件夹中。
有关如何将动态更新包应用于现有 Windows 映像的信息,请参阅使用动态更新更新 Windows 安装媒体。
获取并安装此更新
若要获取并安装此更新,请使用以下 Windows 和 Microsoft 发布频道之一。
| 可用 | 下一步 |
|---|---|
|
此更新会通过 Windows 更新自动下载并安装。 |
文件信息
此更新中包含的文件列表以 CSV (逗号分隔的) (*.csv) 文件提供。 可以在文本编辑器(如记事本)或 Microsoft Excel 中打开该文件。
备注此软件更新的英文 (美国) 版本可能包含其他语言的文件。
下载累 积更新KB5099539的文件信息。
下载 SSU (KB5104021) - 版本 19041.7546 更新的文件信息。
相关信息
Microsoft Store 应用程序更新
Windows 更新不安装 Microsoft Store 应用程序更新。 如果你是企业用户,请参阅 Microsoft Store 应用 - Configuration Manager。 如果你是消费者用户,请参阅在 Microsoft Store 中获取应用和游戏的更新。
Windows 安全启动证书过期
重要提示: 大多数 Windows 设备使用的安全启动证书已开始在 2026 年 6 月过期。 若未能及时更新,这可能会影响某些个人和企业设备安全启动的能力。 为避免中断,建议查看指南并提前采取措施更新证书。 有关详细信息和准备步骤,请参阅 Windows 安全启动证书过期和 CA 更新。
支持终止日期
在以下结束日期,Microsoft 将不再提供来自 Windows 更新的软件更新、技术协助或安全修补程序。 若要继续接收 Windows 10 的关键和重要安全更新,请参阅 Windows 10 ESU 汇报 (扩展安全性) 。 否则,建议升级到更高版本的 Windows。
- Windows 10 版本 21H2:支持已于 2023 年 6 月 13 日结束
- Windows 10 版本 22H2:支持已于 2025 年 10 月 14 日结束
- Windows 10 企业版 LTSC 2021:2027 年 1 月 12 日。 有关扩展安全汇报 (ESU) 计划的信息,请参阅 计划 Windows 10 企业版 LTSC 2021 终止支持。
- Windows 10 IoT 企业版 LTSC 2021:2032 年 1 月 13 日
更改日志
| 更改日期 | 更改说明 |
|---|---|
| 2026 年 8 月 17 日 |
|