2026 年 7 月 14 日 - KB5099540 (OS 内部版本 20348.5386)

应用对象
Windows Server 2022

此累积更新适用于 2022 Windows Server 2022 (KB5099540) ,包括最新的安全修补程序和改进,以及上个月可选预览版的非安全更新。 有关此版本的最新状态,请访问 Windows 版本运行状况仪表板

公告和消息

本部分提供与此版本相关的重要通知,包括公告、更改日志和支持终止通知。 

Windows 安全启动证书过期

重要: 大多数 Windows 设备使用的安全启动证书从 2026 年 6 月开始过期。 过去几个月来,Microsoft一直在使用者和非托管业务设备上更新这些证书。 未收到较新证书的设备将继续启动并正常运行,标准 Windows 更新将继续安装。 在未来几个月内,更新的证书将继续通过Windows 更新传递。 有关详细信息,请参阅 Windows 安全启动证书过期和 CA 更新

改进

此安全更新包含 2026 年 6 月 9 日 发布的 KB5094128 () 中的修补程序和质量改进。 以下摘要概述了此更新解决的关键问题。 此外,还包括可用的新功能。 括号中的粗体文本指示更改的项目或区域。

  • [安全启动] 此更新包括面向数据的其他高置信度设备,增加了有资格自动接收 新安全启动证书的设备覆盖范围。 在未来几个月内,通过 Windows 更新继续跨支持的电脑和非托管业务设备部署证书。
  • [应用 (已知问题) ] 已修复:此更新解决了影响使用 OLE 自动化 与 Office Microsoft 交互的某些第三方应用的问题。 安装 2026 年 6 月安全更新 (KB5094128) 后,这些应用可能无法启动 Office 或打开文档。
  • [身份验证]此更新改进了MICROSOFT DEFENDER FOR IDENTITY (MDI) NT LAN Manager (NTLM) 身份验证的统一传感器审核。 它捕获更多基于 NTLM 的身份验证事件,帮助你更好地检测与标识相关的威胁。
  • [分布式密钥管理器 (DKM) ] 此更新引入了自动检测 AD FS 中不安全的 DKM 容器 ACL 配置,并提供选择加入修正机制来帮助管理员增强 DKM 容器权限。 有关如何管理此更改的详细信息,请参阅 CVE-2026-56155:AD FS 分布式密钥管理器容器 ACL 强化
  • [文件资源管理器 (已知问题) ] 已修复:使用管理模式运行文件资源管理器时,文件资源管理器中的 OneDrive 快捷方式停止工作的问题。 安装 2026 年 6 月安全更新 (KB5094128) 后,可能会出现此问题。
  • [输入] 此更新会更改热键注销和清理行为。 在极少数情况下,依赖于以前的热键生命周期行为的一些内置 Windows 体验可能会暂时停止响应某些键盘快捷方式。 通常可以通过重启受影响的应用来解决此问题。 如果问题未解决,请通过 反馈中心进行报告。
  • [网络]
    • 此更新提高了使用群集虚拟 IP 地址的 Windows 故障转移群集环境的可靠性。 它可确保正确配置群集 IP 的 SkipAsSource 设置,从而提高 DNS 记录准确性和网络通信连接。
    • 此更新引入了强制实施 TDI 传输注册要求的安全强化更改。 因此,通过未注册的第三方 TDI 传输使用套接字的应用程序可能会在安装此更新后停止工作。 已注册的 TDI 传输不受影响。 有关详细信息,请参阅 安装 2026 年 7 月 14 日或之后发布的 Windows 安全更新后,第三方 TDI 传输可能会停止工作
  • [回收站 (已知问题) ] 已修复:此更新解决了在永久删除文件时,确认对话框可能会显示内部回收站文件名而不是原始文件名的问题。 安装 2026 年 6 月安全更新 (KB5094128) 后,可能会出现此问题。
  • [远程桌面 (RDP) 安全性] 已为受信任的 RDP 发布者添加了对 SHA-2 证书指纹的支持,SHA-1 支持保留仅用于向后兼容,并计划将来删除。 提供了用于通过组策略管理 RDP 文件安全性的新指南,以帮助组织通过控制用户可以打开的 .rdp 文件来降低网络钓鱼风险。 我们建议 IT 管理员尽快迁移到 SHA-256 指纹或更强大的算法,以避免中断。

如果已安装以前的更新,则设备将仅下载并安装此包中包含的新更新。

有关安全漏洞的详细信息,请参阅安全更新指南2026 年 7 月安全汇报

Windows Server 2022 服务堆栈更新 ( KB5120210) - 20348.5384

此更新对服务堆栈进行了质量改进,服务堆栈是安装 Windows 更新的组件。 服务堆栈更新 (SSU) 可确保你拥有强大且可靠的服务堆栈,让你的设备可以接收和安装 Microsoft 更新。 若要详细了解 SU,请参阅 简化服务堆栈更新的本地部署

此更新中的已知问题

可能需要配置未经推荐的 BitLocker 组策略的设备才能输入其 BitLocker 恢复密钥

问题

安装此更新后,某些配置了不推荐的 BitLocker 组策略的设备可能需要在首次重启时输入其 BitLocker 恢复密钥。

此问题仅影响有限数量的系统,其中所有以下条件都为 true。 在不受 IT 部门管理的个人设备上,这些条件几乎不会满足。

  1. BitLocker 在 OS 驱动器上启用。
  2. 组策略“为本机 UEFI 固件配置 TPM 平台验证配置文件”已配置,且验证配置文件中包含 PCR7 (或手动设置了等效的注册表项)。
  3. 系统信息(msinfo32.exe)将安全启动状态 PCR7 绑定报告为“不可能”。
  4. Windows UEFI CA 2023 证书存在于设备的安全启动签名数据库(DB)中,使设备有资格将 2023 签名的 Windows 引导管理器设为默认。
  5. 设备尚未运行 2023 签名的 Windows 引导管理器。

在此方案中,只需输入一次 BitLocker 恢复密钥 - 只要组策略配置保持不变,后续重启就不会触发 BitLocker 恢复界面。 有关查找 BitLocker 恢复密钥的帮助,请参阅该文章: 查找 BitLocker 恢复密钥。

在安装此更新前,建议企业审核其 BitLocker 组策略,确认是否明确包含 PCR7,并检查 msinfo32.exe 的 PCR7 绑定状态。 (请参阅下面的解决方法。)

解决方法 

在安装更新之前删除组策略配置 (建议)

  1. 打开组策略编辑器(gpedit.msc)或你的组策略管理控制台。
  2. 导航到:计算机配置 > 管理模板 > Windows 组件 > BitLocker 驱动器加密 > 操作系统驱动器。
  3. 将“为本机 UEFI 固件配置 TPM 平台验证配置文件”设置为“未配置”。
  4. 在受影响的设备上运行以下命令以传播策略更改: gpupdate /force
  5. 运行以下命令以暂停 BitLocker (C: 驱动器上启用 BitLocker 的位置): manage-bde -protectors -disable C:
  6. 运行以下命令以恢复 BitLocker (C: 驱动器上启用 BitLocker 的位置): manage-bde -protectors -enable C:
  7. 这会更新 BitLocker 绑定以使用 Windows 选择的默认 PCR 配置文件。

计划在将来的 Windows 更新中永久解决此问题。 更多信息将在可用时提供。

Windows Server Update Services (WSUS) 不显示错误详细信息

安装 KB5070884 或更高版本更新后,Windows Server Update Services (WSUS) 不会在其错误报告中显示同步错误详细信息。 此功能暂时删除,以解决远程代码执行漏洞 CVE-2025-59287

如何获取此更新

安装此更新之前

Microsoft 现在将操作系统的最新服务堆栈更新 (SSU) 与最新的累积更新 (LCU) 组合在一起。 有关 SSU 的一般信息,请参阅 服务堆栈更新

脱机 OS 映像服务的先决条件:

请确保映像包含 KB5030216 (2023/09/12) 或更高版本的 LCU。 如果没有,请在安装最新更新之前将其安装在脱机媒体上。 此 LCU 将 SSU 版本更新为 20348.1960。 这是防止错误0x800f0823 (CBS_E_NEW_SERVICING_STACK_REQUIRED) 必须具有的最低 SSU 版本。

部署

如果将动态更新(如此更新)部署到现有 Windows 映像,请确保 boot.stl 文件包含在安装媒体中。 未能包含该文件可能会阻止设备从安装媒体成功启动,并可能导致错误代码 0xc0430001

注意

boot.stl 文件在安全启动验证期间使用,并且必须与要更新的映像的 Windows 版本和体系结构匹配。

若要确保 boot.stl 文件包含在安装媒体中,请执行下列操作之一:

  • 使用 更新 WinPE 脚本更新现有 Windows 映像。 (推荐)
  • 在部署更新之前,手动将 boot.stl 文件从设备 Windows\Boot\EFI 文件夹复制到安装媒体上的相应文件夹。

有关如何将动态更新包应用于现有 Windows 映像的信息,请参阅 使用动态更新更新 Windows 安装媒体

安装此更新

若要安装此更新,请使用以下 Windows 和 Microsoft 发布通道之一。


可用 下一步
包括 此更新从 Windows 更新 和 Microsoft Update 自动下载并安装。

文件信息

有关此更新中提供的文件列表, 请下载累积更新5099540的文件信息。 

有关服务堆栈更新中提供的文件列表, 请下载 SSU (KB5120210) - 版本 20348.5384 的文件信息