2026 年 4 月 14 日 - KB5082198(OS 内部版本 14393.9060)

应用对象
Windows Server 2016, all editions Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016

Windows 安全启动证书过期

重要提示: 大多数 Windows 设备使用的安全启动证书已开始在 2026 年 6 月过期。 若未能及时更新,这可能会影响某些个人和企业设备安全启动的能力。 为避免中断,建议查看指南并提前采取措施更新证书。 有关详细信息和准备步骤,请参阅 Windows 安全启动证书过期和 CA 更新。

摘要

本文列出了此安全更新中包含的安全问题和质量改进。


适用于:Windows Server 2016

此安全更新包括属于以下更新的修补程序和改进:

以下是此更新解决的问题摘要。 括号内的粗体文本表示我们正在记录的更改的项或区域。

  • [Windows 配置系统 (WinCS) ]此更新解决了影响 Windows 10 版本 1607 和 Windows Server 2016 上的 Windows 配置系统 (WinCS) 的问题。 缺少一些 WinCS 组件。 因此,无法使用 WinCS 启用安全启动。
  • [远程桌面] 此更新改进了对使用远程桌面 (.rdp) 文件的网络钓鱼攻击的保护。 打开 .rdp 文件时,远程桌面在连接前显示所有请求的连接设置,默认情况下会关闭每个设置。 首次在设备上打开 .rdp 文件时,也会出现一次性安全警告。 有关详细信息,请参阅 了解打开远程桌面 (RDP) 文件时的安全警告
  • [WDS (Windows 部署服务) ] 此更新默认禁用 WDS 中的“免提部署”功能,并且该功能不再受支持。 有关此更改的详细信息,请参阅 与 CVE-2026-0386 相关的 Windows 部署服务 (WDS) Hands-Free 部署强化指南
  • [Kerberos 协议] 此更新更改了 Kerberos 密钥分发中心 (KDC) 操作的默认 DefaultDomainSupportedEncTypes 值,以对未定义显式 msds-SupportedEncryptionTypes Active Directory 属性的帐户利用 AES-SHA1。 有关详细信息,请参阅如何 管理 RC4 的 Kerberos KDC 使用情况,以进行与 CVE-2026-20833 相关的服务帐户票证颁发更改
  • [安全启动] 通过此更新,Windows 质量更新包含额外的高置信度设备目标数据,增加了有资格自动接收新安全启动证书的设备的覆盖范围。 设备只有在表现出足够的成功更新信号、保持受控和分阶段推出后,才会收到新证书。

如果已安装较早的更新,那么此程序包中只有新的更新程序会下载并安装到设备上。

有关安全漏洞的详细信息,请参阅新的安全更新指南网站和 2026 年 4 月安全汇报

有关 Windows 10 版本 1607 的详细信息,请参阅其更新历史记录页

有关 Windows 更新术语的信息,请参阅有关 Windows 更新类型每月质量更新类型的文章。

此更新中的已知问题

  • 安装此更新后,域控制器可能会反复重启

    症状
    安装此更新后,林中具有多个域且使用 Privileged Access Management (PAM) 的环境中的域控制器在启动期间可能会遇到 LSASS 崩溃。 因此,受影响的 DC 可能会反复重启,从而阻止身份验证和目录服务正常工作,并可能导致域不可用。
    解决方案
    此问题在带外更新 KB5091572中得到解决。

  • 远程桌面安全警告可能无法正确显示
    症状
    安装此更新后,在某些情况下,打开远程桌面 (RDP) 文件时出现 的安全警告 在某些情况下可能无法正确显示。
    当使用多台显示器进行不同的显示缩放设置时,可能会出现此问题 (例如,一个显示器设置为 100%,另一个显示器设置为 125%) 。 发生这种情况时,警告窗口可能会显示重叠的文本或部分隐藏的按钮,这可能会使消息难以阅读或交互。
    解决方案
    此问题已在 2026 年 5 月 12 日及之后发布的 Windows 更新 ((例如 KB5087537) )中得到解决。 建议为设备安装最新的 Windows 更新,因为它包含重要的改进和问题解决方法(包括此项)。

如何获取此更新

安装此更新之前

若要安装 2025 年 1 月 14 日或之后发布的更新,建议首先安装最新的服务堆栈更新 (SSU) 。 如果设备或脱机映像未安装最新的 SSU,则可能无法安装此更新。

注意

注意 在安装 SSU 之前,可能不会向你的设备提供此更新。 为降低安全风险,请尽快安装 SSU。

  • 如果你使用 Windows 更新,则将自动为你提供最新的 SSU (KB5082089) 。 如果未安装最新的 SSU,您可能无法安装此更新。
  • 如果使用的是 Windows 更新 for Business,则将自动为你提供最新的 SSU (KB5082089) 。 如果未安装最新的 SSU,您可能无法安装此更新。
  • 如果您使用更新目录,我们建议您下载并安装最新的 SSU (KB5082089) 。 如果未安装最新的 SSU,您可能无法安装此更新。
  • 如果你是 Windows Server Update Services (WSUS) 管理员,则必须批准 SSU KB5082089和此更新KB5082198。

有关 SSU 的常规信息,请参阅服务 堆栈更新

安装此更新

要安装此更新,请使用以下 Windows 和 Microsoft 发布频道之一。


可用 下一步
可用 此更新会通过 Windows 更新自动下载并安装。

文件信息

此更新中包含的文件列表以 CSV (逗号分隔的) (*.csv) 文件提供。 可以在文本编辑器(如记事本)或 Microsoft Excel 中打开该文件。

注意:此软件更新的英文 (美国) 版本可能包含其他语言的文件。

下载图标 下载累 积更新KB5082198的文件信息。

Microsoft Store 应用程序更新通知

注意

Windows 更新不安装 Microsoft Store 应用程序更新。 如果你是企业用户,请参阅 Microsoft Store 应用 - Configuration Manager。 如果你是消费者用户,请参阅在 Microsoft Store 中获取应用和游戏的更新

终止支持信息

支持终止日期

在以下结束日期,Microsoft 将不再提供来自 Windows 更新的软件更新、技术协助或安全修补程序。 有关详细信息,请参阅规划 Windows Server 2016 和 Windows 10 2016 LTSB 终止支持

更改日志

更改日期 更改说明
2026 年 5 月 12 日
  • 添加了已知问题“远程桌面安全警告可能无法正确显示”的解决方案
2026 年 4 月 23 日
  • 添加了已知问题“远程桌面安全警告可能无法正确显示”。
2026 年 4 月 22 日
  • 已将 WinCS 的名称更正为 Windows 配置系统。
2026 年 4 月 19 日
  • 添加了已知问题“安装此更新后,域控制器可能会重复重启”的解决方法。
2025 年 4 月 17 日
  • 为澄清起见,已更新已知问题“安装此更新后,域控制器可能会重复重启”。
2026 年 4 月 16 日
  • 为 Windows Server 2016 添加的已知问题:“安装此更新后,域控制器可能会重复重启”