2026 年 7 月 14 日 — KB5099536 (OS 内部版本 26100.33158)

应用对象
Windows Server 2025, all editions

此累积更新适用于 2025 Windows Server 2025 (KB5099536) ,包括最新的安全修补程序和改进,以及上个月可选预览版的非安全更新。 有关此版本的最新状态,请访问 Windows 版本运行状况仪表板。 有关详细信息,请参阅 Windows 安全启动证书过期和 CA 更新

公告和消息

本部分提供与此版本相关的重要通知,包括公告、更改日志和支持终止通知。

Windows 安全启动证书过期

重要: 大多数 Windows 设备使用的安全启动证书从 2026 年 6 月开始过期。 过去几个月来,Microsoft一直在使用者和非托管业务设备上更新这些证书。 未收到较新证书的设备将继续启动并正常运行,标准 Windows 更新将继续安装。 在未来几个月内,更新的证书将继续通过Windows 更新传递。

改进

此安全更新包含 2026 年 6 月 9 日发布的 KB5094125 () 的修补程序和质量改进。 以下摘要概述了此更新解决的关键问题。 此外,还包括可用的新功能。 括号中的粗体文本指示更改的项目或区域。 

  • [安全启动] 此更新包括面向数据的其他高置信度设备,增加了有资格自动接收 新安全启动证书的设备覆盖范围。 在未来几个月内,通过 Windows 更新继续跨支持的电脑和非托管业务设备部署证书。
  • [应用 (已知问题) ] 已修复:此更新解决了影响使用 OLE 自动化 与 Office Microsoft 交互的某些第三方应用的问题。 安装 2026 年 6 月安全更新 (KB5094125) 后,这些应用可能无法启动 Office 或打开文档。
  • [容器]此更新提高了 Windows Server 2025 上 Hyper-V 隔离Windows Server容器的启动性能。 更新的 Windows Server 2025 容器基础映像 (nanoserver、servercore 和 windowsservercore) 包括此改进,可通过 Microsoft 容器注册表 (MCR) 获取。 拉取最新的映像标记以获取更新。
  • [加密]
  • 此更新在传输层安全性 (TLS) 1.3 中添加了对混合后量子加密 (PQC) 密钥交换的支持。 此增强功能有助于保护安全网络连接免受新出现的威胁,并改进应对未来安全挑战的准备情况。
  • 此更新添加了对组合加密格式的支持,这些格式将传统算法和后量子算法合并到单个签名或密钥中。
  • [分布式密钥管理器 (DKM) ] 此更新引入了自动检测 AD FS 中不安全的 DKM 容器 ACL 配置,并提供选择加入修正机制来帮助管理员增强 DKM 容器权限。 有关如何管理此更改的详细信息,请参阅 CVE-2026-56155:AD FS 分布式密钥管理器容器 ACL 强化
  • [事件日志] 此更新提高了事件收集器服务器上 Windows 事件日志服务的可靠性,这些服务器将事件转发到配置了清单的自定义日志通道。
  • [文件资源管理器 (已知问题) ] 已修复:使用管理模式运行文件资源管理器时,文件资源管理器中的 OneDrive 快捷方式停止工作的问题。安装 2026 年 6 月安全更新 (KB5094125) 后,可能会出现此问题。
  • [输入] 此更新会更改热键注销和清理行为。 在极少数情况下,依赖于以前的热键生命周期行为的一些内置 Windows 体验可能会暂时停止响应某些键盘快捷方式。 通常可以通过重启受影响的应用来解决此问题。 如果问题未解决,请通过 反馈中心进行报告。
  • [网络]
  • 此更新改进了设备连接到共享网络资源的方式。 应用和系统功能(例如 NetUseAdd 函数)使用的连接现在工作更可靠,包括未经身份验证 (null 会话) 连接。
  • 此更新引入了强制实施 TDI 传输注册要求的安全强化更改。 因此,通过未注册的第三方 TDI 传输使用套接字的应用程序可能会在安装此更新后停止工作。 已注册的 TDI 传输不受影响。 有关详细信息,请参阅 安装 2026 年 7 月 14 日或之后发布的 Windows 安全更新后,第三方 TDI 传输可能会停止工作
  • [回收站 (已知问题) ] 已修复:此更新解决了在永久删除文件时,确认对话框可能会显示内部回收站文件名而不是原始文件名的问题。 安装 2026 年 6 月安全更新 (KB5094125) 后,可能会出现此问题。
  • [远程桌面 (RDP) 安全性] 已为受信任的 RDP 发布者添加了对 SHA-2 证书指纹的支持,SHA-1 支持保留仅用于向后兼容,并计划将来删除。 提供了用于通过组策略管理 RDP 文件安全性的新指南,以帮助组织通过控制用户可以打开的 .rdp 文件来降低网络钓鱼风险。 我们建议 IT 管理员尽快迁移到 SHA-256 指纹或更强大的算法,以避免中断。
  • [系统可靠性]
  • 此更新解决了可能导致 Windows 在某些情况下停止响应的问题,从而提高了系统可靠性。
  • 此更新通过解决图形内核驱动程序中的内存泄漏问题,提高了运行图形密集型应用程序的虚拟机的性能。 它还可以减少过多的内存使用量,并帮助保持一致的登录访问。

如果已安装以前的更新,则设备将仅下载并安装此包中包含的新更新。

有关安全漏洞的详细信息,请参阅安全更新指南2026 年 7 月安全汇报

Windows Server 2025 服务堆栈更新 (KB5101372) - 26100.33150

此更新对服务堆栈进行了质量改进,服务堆栈是安装 Windows 更新的组件。 服务堆栈更新 (SSU) 可确保你拥有强大且可靠的服务堆栈,让你的设备可以接收和安装 Microsoft 更新。 若要详细了解 SU,请参阅 简化服务堆栈更新的本地部署

此更新中的已知问题

Windows Server Update Services (WSUS) 不显示错误详细信息

安装 KB5070881 或更高版本更新后,Windows Server Update Services (WSUS) 不会在其错误报告中显示同步错误详细信息。 此功能暂时删除,以解决远程代码执行漏洞 CVE-2025-59287

如何获取此更新

安装此更新之前

Microsoft将操作系统的最新服务堆栈更新 (SSU) 与最新的累积更新 (LCU) 相结合。 有关 SSU 的一般信息,请参阅 服务堆栈更新

部署

如果将动态更新(如此更新)部署到现有 Windows 映像,请确保 boot.stl 文件包含在安装媒体中。 未能包含该文件可能会阻止设备从安装媒体成功启动,并可能导致错误代码 0xc0430001

注意

boot.stl 文件在安全启动验证期间使用,并且必须与要更新的映像的 Windows 版本和体系结构匹配。

若要确保 boot.stl 文件包含在安装媒体中,请执行下列操作之一:

  • 使用 更新 WinPE 脚本更新现有 Windows 映像。 (推荐)
  • 在部署更新之前,手动将 boot.stl 文件从设备 Windows\Boot\EFI 文件夹复制到安装媒体上的相应文件夹。

有关如何将动态更新包应用于现有 Windows 映像的信息,请参阅 使用动态更新更新 Windows 安装媒体

安装此更新

若要安装此更新,请使用以下 Windows 和 Microsoft 发布通道之一。


可用 下一步
包括 此更新从 Windows 更新 和 Microsoft Update 自动下载并安装。

文件信息

有关此更新中提供的文件列表, 请下载累积更新5099536的文件信息

有关服务堆栈更新中提供的文件列表, 请下载 SSU (KB5101372) - 版本 26100.33150 的文件信息