2026 年 5 月 12 日 - KB5087545(操作系统内部版本 20348.5139)

应用对象
Windows Server 2022

此 Windows Server 2022 (KB5087545) 的累积更新包括最新的安全修补程序和改进,以及上个月可选预览版本中的非安全更新。 若要详细了解安全更新、可选非安全预览更新、带外 (OOB) 更新和持续创新之间的差异,请参阅 Windows 月度更新说明。 有关 Windows 更新术语的信息,请参阅不同类型的 Windows 软件更新

若要查看有关此版本的最新更新,请访问 Windows 版本运行状况仪表板Windows Server 2022 的更新历史记录页。

公告和消息

本部分提供与此版本相关的重要通知,包括公告、更改日志和终止支持通知。

Windows 安全启动证书过期

Windows 安全启动证书过期

重要提示: 大多数 Windows 设备使用的安全启动证书从 2026 年 6 月开始过期。 过去几个月来,Microsoft 一直在消费者和未托管的业务设备上更新这些证书。 尚未收到较新证书的设备 将继续正常启动和运行,标准 Windows 更新将继续安装。 在未来几个月内,我们将继续通过 Windows 更新安装较新的证书。

可以在 Windows 安全中心应用上检查电脑状态。 如果你是 IT 管理员,请遵循适用于 Windows 客户端和 Windows Server的安全启动 playbook 上的指南。

宣布终止对 Windows Server 2022 的支持

Windows Server 2022 将于 2026 年 10 月 13 日终止主流支持

2026 年 10 月 13 日,Windows Server 2022 将结束主流支持。 2026 年 10 月安全更新将是此版本可用的最后一个主流支持更新。 在此日期之后,Windows Server 2022 将过渡到扩展支持(其中包括免费的安全更新),并将继续接收每月安全更新,直到 2031 年 10 月 14 日。 有关详细信息,请参阅 固定生命周期策略

更改日志
更改日期 更改说明
2026 年 8 月 13 日 添加了对 Windows Server 2022 的终止支持公告。
2026 年 5 月 13 日 添加了安全启动发行说明:此更新在符合条件的设备上添加一个新 SecureBoot 文件夹 C:\Windows

改进

此安全更新包含 2026 年 4 月 14 日发布的 KB5082142 () 和 2026 年 4 月 19 日) 发布的 KB5091575 (修补程序和质量改进。 以下摘要概述了此更新解决的关键问题。 此外,还包括可用的新功能。 括号内的粗体文本指示更改的项或区域。

  • [安全启动]

    • 通过此更新,Windows 质量更新包含额外的高置信度设备目标数据,增加了有资格自动接收新安全启动证书的设备的覆盖范围。 设备只有在表现出足够的成功更新信号、保持受控和分阶段推出后,才会收到新证书。
    • 此更新在符合条件的设备上的 C:\Windows 下添加一个新的 SecureBoot 文件夹。 该文件夹包含示例脚本,这些脚本适用于具有 IT 专业人员的组织,他们会跨设备队列主动管理更新。 这些脚本可用于检测安全启动证书更新状态,并通过 Active Directory 环境中的安全推出机制自动部署。 有关详细信息,请参阅 示例安全启动 E2E 自动化指南
  • [应用] 此更新提高了应用和系统组件使用的计算的准确性和可靠性。 用户和开发人员应该看到更一致的结果,尤其是在使用非常小的值时。

  • [夏令时 (DST) ] 此更新支持阿拉伯埃及共和国的 2023 年 DST 更改。

  • [桌面]此更新改进了 Windows Server 界面在日常使用期间的响应方式。 用户应注意到交互更流畅,Windows 停止响应的情况更少。

  • [登录] 安装 2026 年 3 月 10 日或之后发布的 Windows 更新后,某些用户可能会遇到使用 Microsoft 帐户登录应用的问题。 即使设备具有正常工作的 Internet 连接,登录过程中也会出现“无 Internet”错误,并阻止访问 Microsoft 服务和应用,如 Microsoft Teams。

  • [远程桌面 (已知问题) ] 已修复:此更新解决了影响远程桌面连接安全警告对话框的问题。 当监视器具有不同的缩放集时,对话框可能会在多监视器场景中不正确呈现。 安装 2026 年 4 月 (KB5082142) 安全更新后可能会发生这种情况。 有关详细信息,请参阅 了解打开远程桌面 (RDP) 文件时的安全警告

如果已安装以前的更新,设备将仅下载并安装此程序包中包含的新更新。

有关安全漏洞的详细信息,请参阅安全更新指南2026 年 5 月安全汇报

Windows Server 2022 服务堆栈更新 (KB5089140) -20348.5120

此更新对服务堆栈进行了质量改进,服务堆栈是安装 Windows 更新的组件。 服务堆栈更新 (SSU) 可确保你拥有强大且可靠的服务堆栈,让你的设备可以接收和安装 Microsoft 更新。 若要了解有关 SSU 的详细信息,请参阅简化 服务堆栈更新的本地部署

此更新中的已知问题

具有不推荐的 BitLocker 组策略配置的设备可能需要输入其 BitLocker 恢复密钥

问题

安装此更新后,某些配置了不推荐的 BitLocker 组策略的设备可能需要在首次重启时输入其 BitLocker 恢复密钥。

此问题仅影响满足以下所有条件的有限数量的系统。 在不受 IT 部门管理的个人设备上,这些条件几乎不会满足。

  1. BitLocker 在 OS 驱动器上启用。
  2. 组策略“为本机 UEFI 固件配置 TPM 平台验证配置文件”已配置,且验证配置文件中包含 PCR7 (或手动设置了等效的注册表项)。
  3. 系统信息(msinfo32.exe)将安全启动状态 PCR7 绑定报告为“不可能”。
  4. Windows UEFI CA 2023 证书存在于设备的安全启动签名数据库(DB)中,使设备有资格将 2023 签名的 Windows 引导管理器设为默认。
  5. 设备尚未运行 2023 签名的 Windows 引导管理器。

在此方案中,只需输入一次 BitLocker 恢复密钥 - 只要组策略配置保持不变,后续重启就不会触发 BitLocker 恢复界面。 有关查找 BitLocker 恢复密钥的帮助,请参阅该文章: 查找 BitLocker 恢复密钥。

在安装此更新前,建议企业审核其 BitLocker 组策略,确认是否明确包含 PCR7,并检查 msinfo32.exe 的 PCR7 绑定状态。 (请参阅以下解决方法。)

解决方法

在安装更新之前删除组策略配置 (推荐的)

  1. 打开组策略编辑器(gpedit.msc)或你的组策略管理控制台。
  2. 导航到:计算机配置 > 管理模板 > Windows 组件 > BitLocker 驱动器加密 > 操作系统驱动器。
  3. 将“为本机 UEFI 固件配置 TPM 平台验证配置文件”设置为“未配置”。
  4. 在受影响的设备上运行以下命令以传播策略更改: gpupdate /force
  5. 运行以下命令以暂停 BitLocker (C: 驱动器上启用 BitLocker 的位置): manage-bde -protectors -disable C:
  6. 运行以下命令以恢复 BitLocker (C: 驱动器上启用 BitLocker 的位置): manage-bde -protectors -enable C:
  7. 这会更新 BitLocker 绑定以使用 Windows 选择的默认 PCR 配置文件。

此问题的永久解决计划在未来的 Windows 更新中。 将在可用时提供详细信息。

Windows Server Update Services (WSUS) 不显示错误详细信息

安装 KB5070884 或更高版本更新后,Windows Server Update Services (WSUS) 不会在其错误报告中显示同步错误详细信息。 为解决远程代码执行漏洞 CVE-2025-59287,暂时删除了此功能。

如何获取此更新

安装此更新之前

Microsoft 现在将操作系统的最新服务堆栈更新 (SSU) 与最新的累积更新 (LCU) 组合在一起。 有关 SSU 的常规信息,请参阅服务 堆栈更新

脱机 OS 映像服务的先决条件:

请确保映像包含 KB5030216 (2023 年 9 月 12 日) 或更高版本的 LCU。 如果没有,请在安装最新更新之前将其安装在离线媒体上。 此 LCU 将 SSU 版本更新为 20348.1960。 这是防止错误0x800f0823 (CBS_E_NEW_SERVICING_STACK_REQUIRED) 必须具有的最低 SSU 版本。

安装此更新

要安装此更新,请使用以下 Windows 和 Microsoft 发布频道之一。


可用 下一步
包括 此更新通过 Windows 更新和 Microsoft 更新自动下载并安装。

注意

  • 如果要删除此更新
  • 警告:在决定删除此更新之前,请参阅了解风险:为什么不应卸载安全更新。
  • 若要在安装组合的 SSU 和 LCU 包后删除 LCU,请使用 DISM/Remove-Package 命令行选项,并将 LCU 包名称用作参数。 可以使用以下命令查找包名称:DISM /online /get-packages
  • 在组合包上Windows 更新 /uninstall 开关 (wusa.exe) 运行独立安装程序将不起作用,因为组合包包含 SSU。 安装后,无法从系统中删除 SSU。

文件信息

有关此更新中提供的文件列表,请下载累积更新5087545的文件信息。

有关服务堆栈更新中提供的文件列表, 请下载 SSU (KB5089140) 版本 20348.5120 的文件信息