此累积更新适用于 2022 Windows Server 2022 (KB5099540) ,包括最新的安全修补程序和改进,以及上个月可选预览版的非安全更新。 有关此版本的最新状态,请访问 Windows 版本运行状况仪表板。
公告和消息
本部分提供与此版本相关的重要通知,包括公告、更改日志和支持终止通知。
Windows 安全启动证书过期
重要: 大多数 Windows 设备使用的安全启动证书从 2026 年 6 月开始过期。 过去几个月来,Microsoft一直在使用者和非托管业务设备上更新这些证书。 未收到较新证书的设备将继续启动并正常运行,标准 Windows 更新将继续安装。 在未来几个月内,更新的证书将继续通过Windows 更新传递。 有关详细信息,请参阅 Windows 安全启动证书过期和 CA 更新。
改进
此安全更新包含 2026 年 6 月 9 日 发布的 KB5094128 () 中的修补程序和质量改进。 以下摘要概述了此更新解决的关键问题。 此外,还包括可用的新功能。 括号中的粗体文本指示更改的项目或区域。
- [安全启动] 此更新包括面向数据的其他高置信度设备,增加了有资格自动接收 新安全启动证书的设备覆盖范围。 在未来几个月内,通过 Windows 更新继续跨支持的电脑和非托管业务设备部署证书。
- [应用 (已知问题) ] 已修复:此更新解决了影响使用 OLE 自动化 与 Office Microsoft 交互的某些第三方应用的问题。 安装 2026 年 6 月安全更新 (KB5094128) 后,这些应用可能无法启动 Office 或打开文档。
- [身份验证]此更新改进了MICROSOFT DEFENDER FOR IDENTITY (MDI) NT LAN Manager (NTLM) 身份验证的统一传感器审核。 它捕获更多基于 NTLM 的身份验证事件,帮助你更好地检测与标识相关的威胁。
- [分布式密钥管理器 (DKM) ] 此更新引入了自动检测 AD FS 中不安全的 DKM 容器 ACL 配置,并提供选择加入修正机制来帮助管理员增强 DKM 容器权限。 有关如何管理此更改的详细信息,请参阅 CVE-2026-56155:AD FS 分布式密钥管理器容器 ACL 强化。
- [文件资源管理器 (已知问题) ] 已修复:使用管理模式运行文件资源管理器时,文件资源管理器中的 OneDrive 快捷方式停止工作的问题。 安装 2026 年 6 月安全更新 (KB5094128) 后,可能会出现此问题。
- [输入] 此更新会更改热键注销和清理行为。 在极少数情况下,依赖于以前的热键生命周期行为的一些内置 Windows 体验可能会暂时停止响应某些键盘快捷方式。 通常可以通过重启受影响的应用来解决此问题。 如果问题未解决,请通过 反馈中心进行报告。
-
[网络]
- 此更新提高了使用群集虚拟 IP 地址的 Windows 故障转移群集环境的可靠性。 它可确保正确配置群集 IP 的 SkipAsSource 设置,从而提高 DNS 记录准确性和网络通信连接。
- 此更新引入了强制实施 TDI 传输注册要求的安全强化更改。 因此,通过未注册的第三方 TDI 传输使用套接字的应用程序可能会在安装此更新后停止工作。 已注册的 TDI 传输不受影响。 有关详细信息,请参阅 安装 2026 年 7 月 14 日或之后发布的 Windows 安全更新后,第三方 TDI 传输可能会停止工作。
- [回收站 (已知问题) ] 已修复:此更新解决了在永久删除文件时,确认对话框可能会显示内部回收站文件名而不是原始文件名的问题。 安装 2026 年 6 月安全更新 (KB5094128) 后,可能会出现此问题。
- [远程桌面 (RDP) 安全性] 已为受信任的 RDP 发布者添加了对 SHA-2 证书指纹的支持,SHA-1 支持保留仅用于向后兼容,并计划将来删除。 提供了用于通过组策略管理 RDP 文件安全性的新指南,以帮助组织通过控制用户可以打开的 .rdp 文件来降低网络钓鱼风险。 我们建议 IT 管理员尽快迁移到 SHA-256 指纹或更强大的算法,以避免中断。
如果已安装以前的更新,则设备将仅下载并安装此包中包含的新更新。
有关安全漏洞的详细信息,请参阅安全更新指南和 2026 年 7 月安全汇报。
Windows Server 2022 服务堆栈更新 ( KB5120210) - 20348.5384
此更新对服务堆栈进行了质量改进,服务堆栈是安装 Windows 更新的组件。 服务堆栈更新 (SSU) 可确保你拥有强大且可靠的服务堆栈,让你的设备可以接收和安装 Microsoft 更新。 若要详细了解 SU,请参阅 简化服务堆栈更新的本地部署。
此更新中的已知问题
可能需要配置未经推荐的 BitLocker 组策略的设备才能输入其 BitLocker 恢复密钥
问题
安装此更新后,某些配置了不推荐的 BitLocker 组策略的设备可能需要在首次重启时输入其 BitLocker 恢复密钥。
此问题仅影响有限数量的系统,其中所有以下条件都为 true。 在不受 IT 部门管理的个人设备上,这些条件几乎不会满足。
- BitLocker 在 OS 驱动器上启用。
- 组策略“为本机 UEFI 固件配置 TPM 平台验证配置文件”已配置,且验证配置文件中包含 PCR7 (或手动设置了等效的注册表项)。
- 系统信息(msinfo32.exe)将安全启动状态 PCR7 绑定报告为“不可能”。
- Windows UEFI CA 2023 证书存在于设备的安全启动签名数据库(DB)中,使设备有资格将 2023 签名的 Windows 引导管理器设为默认。
- 设备尚未运行 2023 签名的 Windows 引导管理器。
在此方案中,只需输入一次 BitLocker 恢复密钥 - 只要组策略配置保持不变,后续重启就不会触发 BitLocker 恢复界面。 有关查找 BitLocker 恢复密钥的帮助,请参阅该文章: 查找 BitLocker 恢复密钥。
在安装此更新前,建议企业审核其 BitLocker 组策略,确认是否明确包含 PCR7,并检查 msinfo32.exe 的 PCR7 绑定状态。 (请参阅下面的解决方法。)
解决方法
在安装更新之前删除组策略配置 (建议)
- 打开组策略编辑器(gpedit.msc)或你的组策略管理控制台。
- 导航到:计算机配置 > 管理模板 > Windows 组件 > BitLocker 驱动器加密 > 操作系统驱动器。
- 将“为本机 UEFI 固件配置 TPM 平台验证配置文件”设置为“未配置”。
- 在受影响的设备上运行以下命令以传播策略更改: gpupdate /force
- 运行以下命令以暂停 BitLocker (C: 驱动器上启用 BitLocker 的位置): manage-bde -protectors -disable C:
- 运行以下命令以恢复 BitLocker (C: 驱动器上启用 BitLocker 的位置): manage-bde -protectors -enable C:
- 这会更新 BitLocker 绑定以使用 Windows 选择的默认 PCR 配置文件。
计划在将来的 Windows 更新中永久解决此问题。 更多信息将在可用时提供。
Windows Server Update Services (WSUS) 不显示错误详细信息
安装 KB5070884 或更高版本更新后,Windows Server Update Services (WSUS) 不会在其错误报告中显示同步错误详细信息。 此功能暂时删除,以解决远程代码执行漏洞 CVE-2025-59287。
如何获取此更新
安装此更新之前
Microsoft 现在将操作系统的最新服务堆栈更新 (SSU) 与最新的累积更新 (LCU) 组合在一起。 有关 SSU 的一般信息,请参阅 服务堆栈更新。
脱机 OS 映像服务的先决条件:
请确保映像包含 KB5030216 (2023/09/12) 或更高版本的 LCU。 如果没有,请在安装最新更新之前将其安装在脱机媒体上。 此 LCU 将 SSU 版本更新为 20348.1960。 这是防止错误0x800f0823 (CBS_E_NEW_SERVICING_STACK_REQUIRED) 必须具有的最低 SSU 版本。
部署
如果将动态更新(如此更新)部署到现有 Windows 映像,请确保 boot.stl 文件包含在安装媒体中。 未能包含该文件可能会阻止设备从安装媒体成功启动,并可能导致错误代码 0xc0430001。
注意
boot.stl 文件在安全启动验证期间使用,并且必须与要更新的映像的 Windows 版本和体系结构匹配。
若要确保 boot.stl 文件包含在安装媒体中,请执行下列操作之一:
- 使用 更新 WinPE 脚本更新现有 Windows 映像。 (推荐)
- 在部署更新之前,手动将 boot.stl 文件从设备 Windows\Boot\EFI 文件夹复制到安装媒体上的相应文件夹。
有关如何将动态更新包应用于现有 Windows 映像的信息,请参阅 使用动态更新更新 Windows 安装媒体。
安装此更新
若要安装此更新,请使用以下 Windows 和 Microsoft 发布通道之一。
| 可用 | 下一步 |
|---|---|
|
此更新从 Windows 更新 和 Microsoft Update 自动下载并安装。 |
文件信息
有关此更新中提供的文件列表, 请下载累积更新5099540的文件信息。
有关服务堆栈更新中提供的文件列表, 请下载 SSU (KB5120210) - 版本 20348.5384 的文件信息。