摘要
详细了解此安全更新,包括改进和修复、任何已知问题以及如何获取更新。
重要
Windows 7、Windows Server 2008 R2、Windows Embedded Standard 7 和 Windows Embedded POS Ready 7 已结束主流支持,现在已 (ESU) 支持。 Windows Thin PC 已结束主流支持;但是,ESU 支持不可用。
从 2020 年 7 月开始,此操作系统将不再有可选的非安全版本 (称为“C”版本) 。 处于扩展支持阶段的操作系统仅有累积月度安全更新(称为“B”或“星期二更新”版本)。
安装此更新前,请确认已安装如何获取此更新部分列出的必需更新。
有关各种类型的 Windows 更新(例如关键更新、安全更新、驱动程序更新、Service Pack 更新等)的信息,请参阅以下文章。 要查看其他备注和消息,请参阅 Windows 7 和 Windows Server 2008 R2 更新历史记录主页。
改进和修复
此安全更新包括作为 2021 年 10 月 12 日) 发布的更新KB5006743 (的一部分的改进和修补程序,并解决了以下问题:
- 解决了一个已知问题,该问题可能会在设备首次尝试连接到网络打印机时阻止设备下载和安装打印机驱动程序。 我们已在使用使用 HTTP 连接的打印服务器访问打印机的设备上观察到此问题。
- 解决了一个已知问题,该问题阻止 Internet 打印服务器在将包发送到客户端之前正确打包修改的打印机属性。
- 解决了在呈现某些用户界面元素时或在应用中绘图时,某些应用可能会产生意外结果的问题。 对于使用 GDI+ 并在显示器上设置零 (0) 宽度的笔对象的应用,) 或分辨率 (DPI) 或分辨率较高,或者应用正在使用缩放,则可能会遇到此问题。
有关已解决的安全漏洞的详细信息,请参阅新的安全更新指南网站和 2021 年 11 月安全汇报。
此更新中的已知问题
| 问题 | 解决方法 |
|---|---|
| 安装此更新并重启设备后,可能会收到错误“配置 Windows 更新失败。 正在还原更改。 不要关闭计算机“,更新可能会在更新历史记录中显示为”失败”。 | 在以下情况下会出现此情况:
|
| 对群集共享卷上的文件或文件夹执行的某些操作(例如 重命名) (CSV) 可能会失败,并显示错误“STATUS_BAD_IMPERSONATION_LEVEL (0xC00000A5) ”。 从没有管理员权限的进程对 CSV 所有者节点执行操作时,会发生这种情况。 | 执行下列操作之一:
|
安装此更新后,Windows 打印客户端在连接到 Windows 打印服务器上共享的远程打印机时可能会遇到以下错误:
|
此问题已在 KB5008244 中得到解决。 |
| 在域控制器 (DC) 上安装此更新后,你可能在通过 S4u2 本身获取的 Kerberos 票证相关的服务器上出现身份验证失败。 身份验证失败是通过 S4u2 本身获取的 Kerberos 票证的结果,并用作协议转换的证据票证,以委托给未通过签名验证的后端服务。 如果 Kerberos 委派方案依赖于前端服务来代表用户访问后端服务来检索 Kerberos 票证,则 Kerberos 身份验证将失败。 重要 Kerberos 委派方案:Kerberos 客户端为前端服务提供证据票证不受影响。 纯Azure Active Directory 环境不受此问题的影响。 环境中的最终用户可能无法使用本地 Active Directory 或混合 Azure Active Directory 环境使用 单一登录 (SSO) 登录到服务或应用程序。 汇报安装在客户端上的 Windows 设备不会造成或影响此问题。 有关此已知问题的更多症状和特定错误,请参阅 Windows 版本运行状况上的已知问题。 |
此问题已在 KB5008605 中得到解决。 |
| 安装此更新后,Microsoft安装程序 (MSI) 在修复或更新应用时可能会遇到问题。 已知受影响的应用包括 来自卡巴斯基的一些应用。 尝试更新或修复后,受影响的应用可能无法打开。 | 此问题已在 KB5008244 中得到解决。 |
如何获取此更新
在安装此更新之前
重要 为这些操作系统的本地版本购买了 扩展安全更新 (ESU) 的客户必须遵循 KB4522133 中的过程才能继续接收安全更新。 扩展支持结束情况如下:
- 对于 Windows 7 Service Pack 1 和 Windows Server 2008 R2 Service Pack 1,扩展支持于 2020 年 1 月 14 日终止。
- 对于 Windows Embedded Standard 7,扩展支持于 2020 年 10 月 13 日终止。
- 对于 Windows Embedded POS Ready 7,扩展支持已于 2021 年 10 月 12 日结束。
- 对于 Windows 瘦电脑,扩展支持已于 2021 年 10 月 12 日结束。 请注意,ESU 支持不适用于 Windows 瘦电脑。
有关 ESU 以及支持哪些版本的详细信息,请参阅 KB4497181。
注意对于 Windows Embedded Standard 7,必须启用 Windows Management Instrumentation (WMI) 才能从Windows 更新或Windows Server Update Services获取更新。
前提:
在安装最新的汇总之前,必须安装下面列出的更新并重新启动设备。 安装这些更新可提高更新过程的可靠性,以便在安装汇总和应用 Microsoft 安全修补程序时缓解潜在的问题。
- 2019 年 3 月 12 日服务栈更新 (SSU) (KB4490628)。 若要获取此 SSU 的独立程序包,请在 Microsoft 更新目录中进行搜索。 安装仅 SHA-2 签名的更新时,需要此更新。
- 2019 年 9 月 10 日发布了最新 SHA-2 更新 (KB4474419)。 如果你使用的是 Windows 更新,则将自动为你提供最新的 SHA-2 更新。 安装仅 SHA-2 签名的更新时,需要此更新。 有关 SHA-2 更新的更多信息,请参阅针对 Windows 和 WSUS 的 2019 SHA-2 代码签名支持要求。
- 要获取此安全更新,必须重新安装“扩展安全更新 (ESU) 许可准备包”(KB4538483) 或“扩展安全更新 (ESU) 许可准备包更新”(KB4575903),即使你以前安装了 ESU 密钥。 将从 WSUS 为你提供 ESU 许可准备程序包。 若要获取 ESU 许可准备程序包的独立程序包,请在 Microsoft 更新目录中进行搜索。
安装上述项目后,强烈建议安装最新的 SSU (KB5006749) 。 如果你使用的是 Windows 更新,则将自动为你提供最新的 SSU(如果你是 ESU 客户)。 若要获取最新 SSU 的独立程序包,请在 Microsoft 更新目录中进行搜索。 有关 SSU 的一般信息,请参阅服务堆栈更新和服务堆栈更新 (SSU):常见问题解答
安装此更新
| 发布渠道 | 可用 | 下一步 |
|---|---|---|
| Windows 更新和 Microsoft 更新 | 是 | 无。 如果你是 ESU 客户,此更新会通过 Windows 更新自动下载并安装。 |
| Microsoft 更新目录 | 是 | 若要获取此更新的独立程序包,请转到 Microsoft 更新目录网站。 |
| Windows Server Update Services (WSUS) | 是 | 如果按照以下方式配置“产品和分类”,此更新将自动与 WSUS 同步: 产品:Windows 7 Service Pack 1、Windows Server 2008 R2 Service Pack 1、Windows Embedded Standard 7 Service Pack 1、Windows Embedded POSReady 7、Windows Thin PC 分类:安全更新 |
文件信息
有关此更新中提供的文件列表,请下载 更新5007236的文件信息。