此适用于 Windows 11 版本 26H1 (KB5101649) 的累积更新包括最新的安全修补程序和改进,以及上个月可选预览版本中的非安全更新。 请访问 Windows 版本运行状况仪表板,了解此版本的最新状态。
公告和消息
本部分提供与此版本相关的重要通知,包括公告、更改日志和终止支持通知。
更改日志
| 更改日期 | 更改说明 |
|---|---|
| 2026 年 8 月 5 日 | 已添加更新: [图片密码] 为了帮助增强安全性,图片密码不再适用于新的注册。 已配置图片密码的用户可以继续使用它登录 Windows。 如果图片密码被删除、禁用或之前未配置,则无法重新设置。 建议使用 Windows Hello PIN、面部识别或指纹识别(如果可用)。 |
改进
此更新包括以下更新中的新功能和质量改进:
此更新解决了以下指南中记录的安全漏洞:
以下摘要概述了此更新解决的关键质量改进。 括号内的粗体文本指示更改的项或区域。
- [安全启动] 此更新包括其他高置信度设备目标数据,增加了有资格自动接收 新安全启动证书的设备的覆盖范围。 在接下来的几个月里,我们将继续在受支持的电脑和非托管商业设备上通过 Windows 更新部署证书。
- [应用 (已知问题) ] 已修复:此更新解决了影响使用 OLE 自动化 与 Microsoft Office 交互的某些第三方应用的问题。 安装 2026 年 6 月安全更新 (KB5095091) 后,这些应用可能无法启动 Office 或打开文档。
- [Input] 此更新更改了热键注销和清理行为。 在极少数情况下,某些依赖于以前的热键生命周期行为的内置 Windows 体验可能会暂时停止响应某些键盘快捷方式。 此问题通常可以通过重启受影响的应用来解决。 如果问题没有得到解决,请通过 反馈中心报告。
- [管理] 使用此更新后,at.exe 和 schedcli.dll 无法再用于管理“AT Time”或 ATSvc 服务器。 Microsoft 建议停止使用 ATServer,自 Windows Server 2012 以来,ATServer 默认处于禁用状态。 开发者和系统管理员应该会在 Windows 的未来版本中删除 AT.exe 和 ATServer。 AT 客户端 at.exe 替换为“schtasks.exe”、PowerShell ScheduledTasks 命令和 ITaskSchedulerService 接口。
- [网络] 此更新引入了强制实施 TDI 传输注册要求的安全强化更改。 因此,通过未注册的第三方 TDI 传输使用套接字的应用程序可能会在安装此更新后停止工作。 注册的 TDI 传输不受影响。 有关详细信息,请参阅 安装 2026 年 7 月 14 日或之后发布的 Windows 安全更新后,第三方 TDI 传输可能会停止工作。
- [回收站 (已知问题) ] 已修复:此更新还解决了以下问题:永久删除文件时,确认对话框可能显示内部回收站文件名,而不是原始文件名。 安装 2026 年 6 月安全更新 (KB5095091) 后可能会出现此问题。
- [远程桌面 (RDP) 安全性] 已为受信任的 RDP 发布者添加了对 SHA-2 证书指纹的支持,其中 SHA-1 支持仅保留用于向后兼容,并计划在将来删除。 通过组管理 RDP 文件安全性的新指南可用于控制用户可以打开哪些 .rdp 文件,从而帮助组织降低网络钓鱼风险。 建议 IT 管理员尽快迁移到 SHA-256 指纹或更强的算法,以避免中断。
- [图片密码] 为了帮助增强安全性,图片密码不再适用于新的注册。 已配置图片密码的用户可以继续使用它登录 Windows。 如果图片密码被删除、禁用或之前未配置,则无法重新设置。 建议使用 Windows Hello PIN、面部识别或指纹识别(如果可用)。
如果已安装以前的更新,设备将仅下载并安装此程序包中包含的新更新。
组件更新
服务堆栈更新
包括 KB5121292 (内部版本 28000.2524) ,可提高 Windows 更新安装过程的可靠性。若要了解有关 SSU 的详细信息,请参阅 [简化服务堆栈更新的本地部署] (https://learn.microsoft.com/windows/deployment/update/servicing-stack-updates#simplifying-on-premises-deployment-of-servicing-stack-updates).此更新中的已知问题
Microsoft 目前不知道此更新的任何问题。
如何获取此更新
安装此更新之前
Microsoft将操作系统的最新服务堆栈更新 (SSU) 与 LCU) (最新累积更新相结合。 有关 SSU 的常规信息,请参阅服务 堆栈更新。
部署
如果将动态更新(如此类更新)部署到现有 Windows 映像,请确保将 boot.stl 文件作为安装介质的一部分包含在内。 如果不包含该文件,则可能会阻止设备从安装介质成功启动,并可能导致错误代码 0xc0430001。
注意
boot.stl 文件在安全启动验证期间使用,并且必须与您正在更新的映像的 Windows 版本和体系结构相匹配。
若要确保将 boot.stl 文件包含在安装介质中,请执行下列操作之一:
- 使用 更新 WinPE 脚本更新现有 Windows 映像。 (推荐)
- 在部署更新之前,手动将 boot.stl 文件从设备 Windows\Boot\EFI 文件夹复制到安装介质上的相应文件夹中。
有关如何将动态更新包应用于现有 Windows 映像的信息,请参阅使用动态更新更新 Windows 安装媒体。
安装此更新
要安装此更新,请使用以下 Windows 和 Microsoft 发布频道之一。
| 可用 | 下一步 | |
|---|---|---|
|
此更新通过 Windows 更新和 Microsoft 更新自动下载并安装。 |
文件信息
有关此更新中提供的文件列表, 请下载累积更新5101649的文件信息。
有关服务堆栈更新中提供的文件列表, 请下载 SSU (5121292) 版本 28000.2524 的文件信息。