2026 年 5 月 12 日 - KB5087544(操作系统内部版本 19045.7291 和 19044.7291)

应用对象
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021

Windows 安全启动证书过期

重要提示: 大多数 Windows 设备使用的安全启动证书已开始在 2026 年 6 月过期。 若未能及时更新,这可能会影响某些个人和企业设备安全启动的能力。 为避免中断,建议查看指南并提前采取措施更新证书。 有关详细信息和准备步骤,请参阅 Windows 安全启动证书过期和 CA 更新。

摘要

本文列出了此累积安全更新中包含的安全问题和质量改进。


适用于:Windows 10 ESU

重要

使用 EKB KB5015684 更新到 Windows 10 版本 22H2。

此安全更新包括修补程序和质量改进,属于以下更新的一部分:

以下是安装此更新时此更新解决的问题的摘要。 如果有新功能,它还会列出它们。 括号内的粗体文本表示我们正在记录的更改的项或区域。

  • [远程桌面安全警告 (已知问题) ] 已修复:在具有不同显示缩放设置的多显示器配置中,远程桌面连接安全警告对话框可能无法正确呈现。 安装 2026 年 4 月 14 日发布的 Windows 安全更新 (KB5082200) 后可能会出现此问题。

  • [安全启动]

    • 此更新可在 Windows 安全中心应用中启用安全启动状态的动态状态报告。
    • 通过此更新,Windows 质量更新包含额外的高置信度设备目标数据,增加了有资格自动接收新安全启动证书的设备的覆盖范围。 设备只有在表现出足够的成功更新信号、保持受控和分阶段推出后,才会收到新证书。
    • 此更新在符合条件的设备上添加一个新 SecureBoot 文件夹 C:\Windows 。 该文件夹包含示例脚本,这些脚本适用于具有 IT 专业人员的组织,他们会跨设备队列主动管理更新。 这些脚本可用于检测安全启动证书更新状态,并通过 Active Directory 环境中的安全推出机制自动部署。 有关详细信息,请参阅 示例安全启动 E2E 自动化指南。
  • [夏令时] 阿拉伯埃及共和国的更新,以支持 2023 年的政府 DST 变更单。

如果已安装较早的更新,那么此程序包中只有新的更新程序会下载并安装到设备上。

有关安全漏洞的更多信息,请参阅新安全更新指南网站和 2026 年 5 月安全汇报。

有关 Windows 更新术语的信息,请参阅有关 Windows 更新类型 和 每月质量更新类型的文章。 有关 Windows 10 版本 22H2 的概述,请参阅其更新历史记录页。

此更新中的已知问题

  • 具有不推荐的 BitLocker 组策略配置的设备可能需要输入其 BitLocker 恢复密钥

    症状

    安装此更新后,某些配置了不推荐的 BitLocker 组策略的设备可能需要在首次重启时输入其 BitLocker 恢复密钥。

    此问题仅影响满足以下所有条件的有限数量的系统。 在不受 IT 部门管理的个人设备上,这些条件几乎不会满足。

    1. BitLocker 在 OS 驱动器上启用。
    2. 配置了本机 UEFI 固件配置的 组策略 配置 TPM 平台验证配置文件,并将 PCR7 包含在验证配置文件 (中,或者手动) 设置等效的注册表项。
    3. 系统信息 (msinfo32.exe) 报告安全启动状态 PCR7 绑定为 不可能。
    4. Windows UEFI CA 2023 证书存在于设备的安全启动签名数据库(DB)中,使设备有资格将 2023 签名的 Windows 引导管理器设为默认。
    5. 设备尚未运行 2023 签名的 Windows 引导管理器。

    在此方案中,只需输入一次 BitLocker 恢复密钥 - 只要组策略配置保持不变,后续重启就不会触发 BitLocker 恢复界面。 有关查找 BitLocker 恢复密钥的帮助,请参阅 [查找 BitLocker 恢复密钥] (https://support.microsoft.com/Windows/Security/Encryption/find-your-bitlocker-recovery-key).

    在安装此更新前,建议企业审核其 BitLocker 组策略,确认是否明确包含 PCR7,并检查 msinfo32.exe 的 PCR7 绑定状态。

    解决方案

    此问题已在更新 KB5122878 中得到解决。 安装更新 KB5122878 后,具有此不兼容组策略配置的设备将无法安装 2023 签名的 Windows 引导管理器。 如果设备受到影响,则安装 Windows 更新时, 事件 ID 1032 将显示在系统事件日志中:“由于已知与当前 BitLocker 配置不兼容,因此未应用安全启动更新启动管理器 (2023) 。”

    如果收到事件 ID 1032,Microsoft 强烈建议在安装更新之前删除组策略配置,以便可以安装 2023 签名的 Windows 引导管理器并继续接收最新的安全启动保护。

    在安装更新之前删除 组策略 配置 (推荐)

    1. 打开组策略编辑器(gpedit.msc)或你的组策略管理控制台。
    2. 导航到:计算机配置 > 管理模板 > Windows 组件 > BitLocker 驱动器加密 > 操作系统驱动器。
    3. 将“为本机 UEFI 固件配置配置 TPM 平台验证配置文件”设置为“未配置”。
    4. 在受影响的设备上运行以下命令以传播策略更改: gpupdate /force
    5. 如果在 C: 驱动器) 上启用了 BitLocker,请运行以下命令以挂起 BitLocker (: manage-bde -protectors -disable C:
    6. 如果在 C: 驱动器) 上启用了 BitLocker,请运行以下命令以恢复 BitLocker (: manage-bde -protectors -enable C:
    7. 这会更新 BitLocker 绑定以使用 Windows 选择的默认 PCR 配置文件。

    如果不希望删除此组策略配置,可以通过暂时挂起 BitLocker 并安装安全启动更新来安装新的 Windows 引导管理器。 要执行此操作:
    1. 如果在 C: 驱动器) 上启用了 BitLocker,请运行以下命令以挂起 BitLocker (: manage-bde -protectors -disable C:
    2. 运行以下命令:Start-ScheduledTask -TaskName \\Microsoft\\Windows\\PI\\Secure-Boot-Update
    3. 重启设备。
    4. 成功安装新的 Windows 引导管理器后,通过运行以下命令启用 BitLocker: manage-bde -protectors -enable C:

Windows 10 服务堆栈更新 (KB5084130) - 版本 19041.7183

Microsoft 现在将操作系统的最新服务堆栈更新 (SSU) 与最新的累积更新 (LCU) 组合在一起。 SSU 提高了更新过程的可靠性,并包括对服务堆栈(安装 Windows 更新的组件)的修补程序。

注意:此服务堆栈更新 (SSU) 包括增强的逻辑,用于验证设备是否托管在 Azure 上,并利用更新的证书链进行验证。 若要确保设备可以访问所需的证书更新域以成功下载和安装证书更新,请参阅证书下载和吊销列表以及 Azure 证书颁发机构详细信息。 若要了解有关 SSU 的详细信息,请参阅 服务堆栈更新。

如何获取此更新

安装此更新之前

重要 你必须安装最新的服务堆栈更新 (SSU) 。 如果在应用 Windows 更新前未安装最新的 SSU,可能会导致在安装最新的 SSU 之前无法提供 Windows 更新。

部署

如果部署此更新,请根据安装方案选择以下更新之一:

对于脱机 OS 映像服务

  • 如果映像没有 2023 年 7 月 25 日 (KB5028244) 或更高版本的 LCU,则必须在安装此更新之前安装特殊的独立 2023 年 10 月 13 日 SSU (KB5031539) 。

对于 Windows Server Update Services (WSUS) 部署或从 Microsoft 更新目录安装独立包时

  • 如果设备没有 2021 年 5 月 11 日 (KB5003173) 或更高版本的 LCU,则 必须 在安装此更新之前安装特殊的独立 2021 年 8 月 10 日 SSU (KB5005260) 。

获取并安装此更新

若要获取并安装此更新,请使用以下 Windows 和 Microsoft 发布频道之一。


可用 下一步
可用 此更新会通过 Windows 更新自动下载并安装。

文件信息

此更新中包含的文件列表以 CSV (逗号分隔的) (*.csv) 文件提供。 可以在文本编辑器(如记事本)或 Microsoft Excel 中打开该文件。

注意:此软件更新的英文 (美国) 版本可能包含其他语言的文件。

下载图标 下载此 累积更新KB5087544的文件信息。

下载图标 下载 SSU (KB5084130) - 版本 19041.7183 更新的文件信息。

如果要删除此更新

注意

  • 警告在决定删除此更新之前,请参阅了解风险:为什么不应卸载安全更新。
  • 若要在安装组合的 SSU 和 LCU 包后删除 LCU,请使用 DISM/Remove-Package 命令行选项,并将 LCU 包名称用作参数。 可以使用以下命令查找包名称:DISM /online /get-packages。
  • 在组合包上Windows 更新 /uninstall 开关 (wusa.exe) 运行独立安装程序将不起作用,因为组合包包含 SSU。 安装后,无法从系统中删除 SSU。

Microsoft Store 应用程序更新通知

注意

Windows 更新不安装 Microsoft Store 应用程序更新。 如果你是企业用户,请参阅 Microsoft Store 应用 - Configuration Manager。 如果你是消费者用户,请参阅在 Microsoft Store 中获取应用和游戏的更新。

终止支持信息

支持终止日期

在以下结束日期,Microsoft 将不再提供来自 Windows 更新的软件更新、技术协助或安全修补程序。 若要继续接收 Windows 10 的关键和重要安全更新,请参阅 Windows 10 ESU 汇报 (扩展安全性) 。 否则,建议升级到更高版本的 Windows。

更改日志

更改日期 更改说明
2026 年 9 月 8 日
  • 已知问题已更新:“具有不推荐的 BitLocker 组策略配置的设备可能需要输入其 BitLocker 恢复密钥”
2026 年 8 月 17 日
  • 2026 年 7 月 14 日的条目不正确。 已知问题“具有不推荐的 BitLocker 组策略配置的设备可能需要输入其 BitLocker 恢复密钥”尚未解决。 该解决方案将包含在将来的更新中。
2026 年 7 月 14 日
  • 针对已知问题“具有不推荐的 BitLocker 组策略配置的设备可能需要输入其 BitLocker 恢复密钥”更新了解决方案
2026 年 5 月 13 日
  • 为安全启动添加了以下发行说明:

    此更新在符合条件的设备上添加一个新 SecureBoot 文件夹 C:\Windows 。 该文件夹包含示例脚本,这些脚本适用于具有 IT 专业人员的组织,他们会跨设备队列主动管理更新。 这些脚本可用于检测安全启动证书更新状态,并通过 Active Directory 环境中的安全推出机制自动部署。 有关详细信息,请参阅 示例安全启动 E2E 自动化指南。