2026 年 7 月 14 日—KB5099536 (OS 建置版 26100.33158)

套用到
Windows Server 2025, all editions

這次 2025 (KB5099536) Windows Server累積更新包含了最新的安全修補與改進,以及上個月可選預覽版本的非安全更新。 請造訪 Windows 版本健康儀表板 以了解本版本的最新狀態。 更多資訊請參閱 Windows 安全開機憑證到期與 CA 更新

公告與訊息

本區提供與本版本相關的重要通知,包括公告、變更日誌及支援終止通知。

Windows 安全開機憑證到期

重要: 大多數 Windows 裝置使用的安全開機憑證將於 2026 年 6 月起到期。 過去幾個月,Microsoft 一直在更新這些憑證,針對消費者及非管理型商業裝置進行更新。 尚未收到新憑證的裝置仍能正常啟動與運作,標準的 Windows 更新也會持續安裝。 更新後的憑證將在未來幾個月透過 Windows Update 持續提供。

改善

本次安全更新包含了自 2026 年 6 月 9 日) (KB5094125 的修正與品質改進。 以下摘要概述本次更新所涵蓋的關鍵議題。 此外,還包含可用的新功能。 括號內的粗體字表示變更的項目或區域。 

  • [安全啟動] 此更新包含更多高信心度裝置目標資料,擴大了有資格自動獲得 新安全開機憑證的裝置覆蓋範圍。 未來幾個月,透過 Windows 更新在支援的個人電腦及非管理型商業裝置上,憑證部署將持續進行。
  • [應用程式 (已知問題) ] 已修正:此更新解決了某些第三方應用程式使用 OLE 自動化 與 Microsoft Office 互動的問題。 安裝 2026 年 6 月的安全 (KB5094125) 更新後,這些應用程式可能無法啟動 Office 或開啟文件。
  • [容器]此更新提升了 Windows Server 2025 上 Hyper-V 隔離 Windows Server 容器的啟動效能。 2025 Windows Server 更新的容器基礎映像 (nanoserver、servercore 和 windowsservercore) 包含此改進,並可透過 MCR) (Microsoft 容器登錄檔取得。 請拉取最新的圖片標籤以取得更新。
  • [密碼學]
  • 此更新新增了對 TL) S 1.3 傳輸層安全性 (PQC) 金鑰交換的混合後量子密碼學 (PQC 的支援。 此強化有助於保護安全網路連線免受新興威脅,並提升對未來安全挑戰的準備。
  • 此更新新增了結合傳統與後量子演算法於單一簽章或金鑰中的複合密碼格式支援。
  • [分散式金鑰管理器 (DKM) ] 此更新引入了 AD FS 中不安全的 DKM 容器 ACL 設定自動偵測功能,並提供自願加入的修復機制,協助管理員強化 DKM 容器權限。 欲了解更多管理此變更的資訊,請參閱 CVE-2026-56155:AD FS 分散式金鑰管理器容器 ACL 強化
  • [事件記錄] 此更新提升了 Windows 事件日誌服務在事件收集伺服器上的可靠性,該伺服器將事件轉發至設定為清單的自訂日誌通道。
  • [檔案總管 (已知問題) ] 已修復:當 檔案總管 中的 OneDrive 捷徑以管理員模式執行時檔案總管無法使用的問題。此問題可能在安裝 2026 年 6 月的安全更新後發生 (KB5094125)
  • [輸入] 此更新改變了快捷鍵取消註冊與清理行為。 在極少數情況下,部分依賴先前快捷鍵生命週期行為的內建 Windows 體驗,可能會暫時停止回應某些鍵盤快捷鍵。 這個問題通常可以透過重新啟動受影響的應用程式來解決。 如果問題未解決,請透過 回饋中心回報。
  • [人脈網絡]
  • 這次更新改善了你的裝置連接共享網路資源的方式。 應用程式與系統功能(如 NetUseAdd 函式)所使用的連線,現在運作更穩定,包括未認證 (空會話) 連線。
  • 此更新引入了一項安全強化變更,強制執行 TDI 傳輸註冊要求。 因此,使用套接字取代未註冊第三方 TDI 傳輸的應用程式,安裝此更新後可能會停止運作。 註冊的TDI運輸不受影響。 更多資訊請參閱 「第三方 TDI 傳輸可能在 2026 年 7 月 14 日或之後安裝 Windows 安全更新後停止運作」。
  • [回收桶 (已知問題) ] 已修正:此更新解決了確認對話框在永久刪除檔案時可能顯示內部回收站檔名而非原始檔名的問題。 此問題可能在安裝 2026 年 6 月的安全更新後發生 (KB5094125)
  • [遠端桌面 (RDP) 安全] 已新增對 SHA-2 憑證拇指紋的支援,供受信任的 RDP 發佈者使用,SHA-1 支援僅保留以向後相容,並計劃未來移除。 已有新指引可透過群組原則管理 RDP 檔案安全,協助組織透過控制使用者可開啟的 .rdp 檔案,降低網路釣魚風險。 我們建議 IT 管理員盡快遷移至 SHA-256 指紋或更強的演算法,以避免中斷。
  • [系統可靠性]
  • 此更新透過解決可能導致 Windows 在某些情況下停止回應的問題,提升系統可靠性。
  • 此更新透過解決圖形核心驅動程式中的記憶體洩漏,提升執行圖形密集型應用程式的虛擬機效能。 同時也能減少過度的記憶體使用,並有助於維持登入存取的一致性。

如果你已經安裝了先前的更新,裝置只會下載並安裝這個套件中包含的新更新。

欲了解更多安全漏洞資訊,請參閱安全更新指南2026年7月安全匯報

Windows Server 2025 服務堆疊更新 (KB5101372) - 26100.33150

此更新會對服務堆疊 (其為安裝 Windows 更新的元件) 進行品質改良。 服務堆疊更新 (SSU) 可確保您擁有穩健、可靠的服務堆疊,讓您的裝置可以收到並安裝 Microsoft 更新。 欲了解更多關於 SSU 的資訊,請參閱 簡化本地部署的服務堆疊更新

此更新中的已知問題

Windows Server Update Services (WSUS) 不會顯示錯誤細節

安裝 KB5070881 或更新版本的更新之後,Windows Server Update Services (WSUS) 不會在其錯誤報告中顯示同步處理錯誤詳細資料。 此功能暫時被移除,以解決遠端程式碼執行漏洞( CVE-2025-59287)。

如何取得此更新

安裝此更新前

Microsoft結合了作業系統最新的服務堆疊更新 (SSU) 與最新的累積更新 (LCU) 。 關於 SSU 的一般資訊,請參見 服務堆疊更新

部署

如果你將動態更新(如此更新)部署到現有的 Windows 映像檔,請確保 boot.stl 檔案包含在安裝媒體中。 未包含該檔案可能會阻止裝置從安裝媒介成功啟動,並可能導致錯誤代碼 0xc0430001

注意

boot.stl 檔案用於安全開機驗證,且必須與你更新的映像檔的 Windows 版本及架構相符。

為了確保 boot.stl 檔案包含在安裝媒介中,請執行以下其中一項:

  • 使用 Update WinPE 腳本來更新現有的 Windows 映像檔。 (推薦)
  • 在部署更新前,請手動將裝置 Windows\Boot\EFI 資料夾的 boot.stl 檔案複製到安裝媒介的對應資料夾。

關於如何將動態更新套件套用於現有 Windows 映像檔的資訊,請參閱 「以動態更新更新 Windows 安裝媒體」。

安裝此更新

安裝此更新請使用以下 Windows 與 Microsoft 發布管道之一。


可取得 下一步
包含 此更新會自動從 Windows Update 和 Microsoft Update 下載並安裝。

檔案資訊

如需本次更新所提供的檔案清單,請 下載累積更新資訊5099536

欲查詢服務堆疊更新中提供的檔案清單,請 下載 SSU (KB5101372) - 版本 26100.33150 的檔案資訊