Windows 安全启动证书过期
重要提示: 大多数 Windows 设备使用的安全启动证书已开始在 2026 年 6 月过期。 若未能及时更新,这可能会影响某些个人和企业设备安全启动的能力。 为避免中断,建议查看指南并提前采取措施更新证书。 有关详细信息和准备步骤,请参阅 Windows 安全启动证书过期和 CA 更新。
摘要
本文列出了此安全更新中包含的安全问题和质量改进。
适用于:Windows Server 2019
此安全更新包括属于以下更新的修补程序和质量改进:
以下是安装此更新时此更新解决的问题的摘要。 括号内的粗体文本表示我们正在记录的更改的项或区域。
[PowerShell (已知问题) ]已修复:安装 2026 年 1 月 13 日或之后发布的 Windows 更新后,Windows Server 2019 的日语版安装可能无法在 PowerShell 控制台中正确显示日语字符。
[远程桌面] 此更新改进了对使用远程桌面 (.rdp) 文件的网络钓鱼攻击的保护。 打开 .rdp 文件时,远程桌面在连接前显示所有请求的连接设置,默认情况下会关闭每个设置。 首次在设备上打开 .rdp 文件时,也会出现一次性安全警告。 有关详细信息,请参阅 了解打开远程桌面 (RDP) 文件时的安全警告。
[易受攻击的驱动程序阻止列表] 此更新引入了一项安全强化更改,该更改将已知易受攻击的内核驱动程序添加到 Microsoft 易受攻击的驱动程序阻止列表中。 在尝试装载或管理磁盘映像时,依赖于阻止驱动程序的备份应用程序可能会遇到故障。
依赖于被阻止驱动程序的这些应用可能会显示错误消息,包括“备份失败Microsoft因为 VSS 在创建快照期间超时”或VSS_E_BAD_STATE。 受影响的用户应更新到其应用程序的较新版本,该版本使用包含所需保护的较新驱动程序。 有关详细信息,请参阅 2026 年 4 月 Windows 安全更新为已知易受攻击的内核驱动程序引入保护。[WDS (Windows 部署服务) ] 此更新默认禁用 WDS 中的“免提部署”功能,并且该功能不再受支持。 有关此更改的详细信息,请参阅 与 CVE-2026-0386 相关的 Windows 部署服务 (WDS) Hands-Free 部署强化指南。
[Kerberos 协议] 此更新更改了 Kerberos 密钥分发中心 (KDC) 操作的默认 DefaultDomainSupportedEncTypes 值,以对未定义显式 msds-SupportedEncryptionTypes Active Directory 属性的帐户利用 AES-SHA1。 有关详细信息,请参阅如何 管理 RC4 的 Kerberos KDC 使用情况,以进行与 CVE-2026-20833 相关的服务帐户票证颁发更改。
[安全启动]
- 此更新可在Windows 安全中心应用 (设置>更新 &> 安全Windows 安全中心) 中启用安全启动状态的动态状态报告。 通过徽章和通知详细了解状态警报。 请注意,这些增强功能默认情况下在商业设备和服务器上处于禁用状态。
- 此更新修复了安全启动更新后可能导致设备进入 BitLocker 恢复的问题。
- 通过此更新,Windows 质量更新包含额外的高置信度设备目标数据,增加了有资格自动接收新安全启动证书的设备的覆盖范围。 设备只有在表现出足够的成功更新信号、保持受控和分阶段推出后,才会收到新证书。
如果已安装较早的更新,那么此程序包中只有新的更新程序会下载并安装到设备上。
有关安全漏洞的详细信息,请参阅新的安全更新指南网站和 2026 年 4 月安全汇报。
有关 Windows 更新术语的信息,请参阅有关 Windows 更新类型 和 每月质量更新类型的文章。 有关 Windows 10 版本 1809 的概述,请参阅其更新历史记录页。
此更新中的已知问题
安装此更新后,域控制器可能会反复重启
症状
安装此更新后,林中具有多个域且使用 Privileged Access Management (PAM) 的环境中的域控制器在启动期间可能会遇到 LSASS 崩溃。 因此,受影响的域控制器可能会反复重启,从而阻止身份验证和目录服务正常工作,并可能导致域不可用。
解决方案
此问题已在带外更新 KB5091573中得到解决。
远程桌面安全警告可能无法正确显示
症状
安装此更新后,在某些情况下,打开远程桌面 (RDP) 文件时出现 的安全警告 在某些情况下可能无法正确显示。
当使用多台显示器进行不同的显示缩放设置时,可能会出现此问题 (例如,一个显示器设置为 100%,另一个显示器设置为 125%) 。 发生这种情况时,警告窗口可能会显示重叠的文本或部分隐藏的按钮,这可能会使消息难以阅读或交互。
解决方案此问题已在 2026 年 5 月 12 日及之后发布的 Windows 更新 ((如 KB5087538) )中得到解决。 建议为设备安装最新的 Windows 更新,因为它包含重要的改进和问题解决方法(包括此项)。
Windows 10 服务堆栈更新 (KB5082118) - 版本 17763.8642
Microsoft 现在将操作系统的最新服务堆栈更新 (SSU) 与最新的累积更新 (LCU) 组合在一起。 SSU 提高了更新过程的可靠性,并包括对服务堆栈(安装 Windows 更新的组件)的修补程序。
注意:此服务堆栈更新 (SSU) 包括增强的逻辑,用于验证设备是否托管在 Azure 上,并利用更新的证书链进行验证。 若要确保设备可以访问所需的证书更新域以成功下载和安装证书更新,请参阅证书下载和吊销列表以及 Azure 证书颁发机构详细信息。 若要了解有关 SSU 的详细信息,请参阅 服务堆栈更新。
如何获取此更新
安装此更新之前
在安装此累积更新之前,你 必须已安装 2021 年 8 月 10 日 SSU (KB5005112) 。
安装此更新
要安装此更新,请使用以下 Microsoft 发布频道之一。
| 可用 | 下一步 |
|---|---|
|
此更新会通过 Windows 更新自动下载并安装。 |
文件信息
此更新中包含的文件列表以 CSV (逗号分隔的) (*.csv) 文件提供。 可以在文本编辑器(如记事本)或 Microsoft Excel 中打开该文件。
注意:此软件更新的英文 (美国) 版本可能包含其他语言的文件。
下载累 积更新KB5082123的文件信息。
下载 Windows 10 服务堆栈更新 (KB5082118) 的文件信息 - 版本 17763.8642。
相关信息
如果要删除此更新
注意
- 警告在决定删除此更新之前,请参阅了解风险:为什么不应卸载安全更新。
- 若要在安装组合的 SSU 和 LCU 包后删除 LCU,请使用 DISM/Remove-Package 命令行选项,并将 LCU 包名称用作参数。 可以使用以下命令查找包名称:DISM /online /get-packages。
- 在组合包上Windows 更新 /uninstall 开关 (wusa.exe) 运行独立安装程序将不起作用,因为组合包包含 SSU。 安装后,无法从系统中删除 SSU。
Microsoft Store 应用程序更新通知
注意
Windows 更新不安装 Microsoft Store 应用程序更新。 如果你是企业用户,请参阅 Microsoft Store 应用 - Configuration Manager。 如果你是消费者用户,请参阅在 Microsoft Store 中获取应用和游戏的更新。
终止支持信息
支持终止日期
在以下结束日期,Microsoft 将不再提供来自 Windows 更新的软件更新、技术协助或安全修补程序。 建议升级到更高版本的 Windows Server。
- Windows 10 企业版 LTSC 2019:2029 年 1 月 9 日
- Windows Server 2019:2029 年 1 月 9 日
更改日志
| 更改日期 | 更改说明 |
|---|---|
| 2026 年 5 月 12 日 |
|
| 2026 年 5 月 1 日 |
|
| 2026 年 4 月 23 日 |
|
| 2026 年 4 月 19 日 |
|
| 2025 年 4 月 17 日 |
|
| 2026 年 4 月 16 日 |
|