2024 年 8 月 13 日 — KB5041578 (OS 内部版本 17763.6189) - 已过期

应用对象
Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019

注意

  • 到期通知
  • 重要 自 2026 年 3 月 31 日起,此更新不再从Microsoft更新目录或其他发布渠道提供。 建议将设备更新到最新版本的 Windows。

注意

11/17/20
有关 Windows 更新术语的信息,请参阅有关 Windows 更新类型和每月质量更新类型的文章。 有关Windows 10 版本 1809的概述,请参阅其更新历史记录页

重要

Windows 更新不会安装Microsoft应用商店应用程序更新。 如果你是企业用户,请参阅 Microsoft 应用商店应用 - Configuration Manager。 如果你是使用者用户,请参阅 在 Microsoft Store 中获取应用和游戏的更新

高亮

  • 此更新解决了 Windows 操作系统的安全问题。

改进

此安全更新包括改进。 下面是此更新在安装此知识库时解决的关键问题的摘要。 如果有新功能,也会列出这些功能。 括号中的粗体文本表示我们记录的更改的项目或区域。

  • [受保护的进程光 (PPL) 保护] 可以绕过它们。
  • [Windows 内核易受攻击的驱动程序阻止列表文件 (DriverSiPolicy.p7b) ] 此更新将添加到面临“自带易受攻击的驱动程序” (BYOVD) 攻击的驱动程序列表中。
  • [BitLocker (已知问题) ] 启动设备时会显示 BitLocker 恢复 屏幕。 安装 2024 年 7 月 9 日更新后,会发生这种情况。 如果 启用设备加密 ,则更有可能发生此问题。 转到 “设置”>“隐私”&“安全>设备加密”。 若要解锁驱动器,Windows 可能会要求你输入Microsoft帐户中的恢复密钥。
  • [锁屏界面] 此更新解决了 CVE-2024-38143。 因此,锁屏界面上“使用我的 Windows 用户帐户”复选框无法连接到 Wi-Fi。
  • [NetJoinLegacyAccountReuse] 此更新会删除此注册表项。 有关详细信息,请参阅 KB5020276 - Netjoin:域加入强化更改
  • [安全启动高级目标 (SBAT) 和Linux可扩展固件接口 (EFI) ] 此更新将 SBAT 应用于运行 Windows 的系统。 这会阻止易受攻击Linux EFI (Shim 启动加载程序) 运行。 此 SBAT 更新不适用于双启动 Windows 和Linux的系统。 应用 SBAT 更新后,较旧的Linux ISO 映像可能无法启动。 如果发生这种情况,请与Linux供应商合作以获取更新的 ISO 映像。
  • [域名系统 (DNS) ] 此更新强化了 DNS 服务器安全性,以解决 CVE-2024-37968。 如果域的配置不是最新的,你可能会收到 SERVFAIL 错误或超时。
  • [行打印机守护程序 (LPD) 协议] 使用此 已弃用的 协议进行打印可能无法按预期工作或失败。 安装 2024 年 7 月 9 日及更高版本的更新后,会出现此问题。
    注意 当它不再可用时,使用它的客户端(如 UNIX)将不会连接到服务器进行打印。 UNIX 客户端应使用 Internet 打印协议 (IPP) 。 Windows 客户端可以使用 Windows Standard端口监视器连接到共享 UNIX 打印机。

如果已安装较早的更新,那么此程序包中只有新的更新程序会下载并安装到设备上。

有关安全漏洞的详细信息,请参阅新的安全更新指南网站和 2024 年 8 月安全汇报

Windows 10服务堆栈更新 (KB5041577) - 17763.6174

此更新对服务堆栈进行了质量改进,服务堆栈是安装 Windows 更新的组件。 服务堆栈更新 (SSU) 可确保你拥有强大且可靠的服务堆栈,让你的设备可以接收和安装 Microsoft 更新。

此更新中的已知问题

问题 解决方法
安装 2024 年 7 月 9 日或之后发布的 Windows 更新后,Windows Server 可能会影响整个组织的远程桌面连接。 如果在远程桌面网关中使用旧协议(基于 HTTP 进行远程过程调用),则可能会出现此问题。 因此,远程桌面连接可能会中断。此问题可能会间歇性发生,例如每 30 分钟重复一次。 在此间隔内,登录会话将丢失,用户将需要重新连接到服务器。 IT 管理员可以将其作为 TSGateway 服务的终止进行跟踪,该服务会无响应,并显示异常代码 0xc0000005 此问题已在 KB5044277 中得到解决。
安装此安全更新后,你可能会发现某些 Windows Server 2019 设备遇到系统速度下降、无响应和 CPU 使用率高的问题,尤其是加密服务。

有限数量的组织报告在设备运行防病毒软件时观察到该问题,该软件针对 Windows 更新的“%systemroot%\system32\catroot2”文件夹执行扫描,因为目录枚举出错。

我们目前的调查表明,此问题仅限于某些特定方案。 如果 IT 环境受到影响,你可能会发现你的设备:

  • 显示 CPU 使用率增加
  • 磁盘延迟/磁盘利用率增加
  • 指示 OS 或应用程序性能下降
  • 显示 CryptSVC 服务无法启动
  • 可以启动到黑屏
  • 启动速度缓慢
  • 冻结或挂起
此问题已在 KB5043050 中得到解决。
安装此安全更新后,如果已在设备中为 Windows 和 Linux 启用双启动安装程序,则启动 Linux 时可能会遇到问题。 由于此问题,你的设备可能无法启动 Linux 并显示错误消息“验证填充码 SBAT 数据失败:安全策略冲突。 出现严重错误:SBAT 自我检查失败:违反安全策略。”
2024 年 8 月 Windows 安全更新将安全启动高级目标 (SBAT) 设置应用于运行 Windows 的设备,以阻止旧的易受攻击的启动管理器。 此 SBAT 更新不会应用于检测到双启动的设备。 在某些设备上,双启动检测未检测到一些自定义的双启动方法,并且在不该应用 SBAT 值时应用了 SBAT 值。
2024 年 9 月 Windows 安全更新 (KB5043050) 及更高版本的更新不包含导致此问题的设置。
2025 年 5 月 Windows 安全更新 (KB5058392) 及 更高版本的更新中包含了解决此问题的其他改进。
在仅限 Windows 的系统上,安装 2024 年 9 月或更高版本的更新后,可以设置 CVE-2022-2601CVE-2023-40547 中记录的注册表项,以确保应用 SBAT 安全更新。
在双启动Linux和 Windows 的系统上,安装 2024 年 9 月或更高版本的更新后,无需执行其他步骤。

如何获取此更新

到期通知

重要 自 2026 年 3 月 31 日起,此更新不再从Microsoft更新目录或其他发布渠道提供。 建议将设备更新到最新版本的 Windows。