2026 年 5 月 12 日 - KB5087539(操作系统内部版本 26100.32860)
应用对象
发布日期:
2026/5/12
版本:
OS 内部版本 26100.32860
此累积更新适用于 2025 Windows Server 2025 (KB5087539) ,包括最新的安全修补程序和改进,以及上个月可选预览版的非安全更新。 若要详细了解安全更新、可选非安全预览更新、带外 (OOB) 更新和持续创新之间的差异,请参阅 Windows 月度更新说明。 有关 Windows 更新术语的信息,请参阅不同类型的 Windows 软件更新。
若要查看有关此版本的最新更新,请访问 Windows 版本运行状况仪表板或 Windows Server 2025 的更新历史记录页。
公告和消息
本部分提供与此版本相关的重要通知,包括公告、更改日志和支持终止通知。
Windows 安全启动证书过期
我注意:大多数 Windows 设备使用的安全启动证书从 2026 年 6 月开始过期。 若未能及时更新,这可能会影响某些个人和企业设备安全启动的能力。 为避免中断,建议查看指南并提前采取措施更新证书。 有关详细信息和准备步骤,请参阅 Windows 安全启动证书过期和 CA 更新以及Windows Server安全 playbook 博客。
|
更改日期 |
更改说明 |
|
2026 年 6 月 9 日 |
已更新的已知问题:添加了针对“可能需要使用未推荐的 BitLocker 组策略配置的设备才能输入其 BitLocker 恢复密钥”的解决方法。 |
|
2026 年 5 月 27 日 |
更新了目录下 (MSU 字符串) 的命令。 |
|
2026 年 5 月 15 日 |
添加了 Active Directory 证书服务更新。 |
|
2026 年 5 月 13 日 |
添加了安全启动发行说明:此更新在符合条件的设备上 C:\Windows下添加了一个新的 SecureBoot 文件夹。 |
改进
此安全更新包含2026 年 4 月 14 日发布的 KB5082063 () 和 2026 年 4 月 19 日) KB5091157 (发布的修补程序和质量改进 。 以下摘要概述了此更新解决的关键问题。 此外,还包括可用的新功能。 括号中的粗体文本指示更改的项目或区域。
-
[安全启动]
-
通过此更新,Windows 质量更新包括面向数据的其他高置信度设备,从而扩大有资格自动接收新安全启动证书的设备覆盖范围。 设备只有在演示了足够成功的更新信号、保持受控的分阶段推出后,才会收到新证书。
-
此更新在符合条件的设备上 C:\Windows下添加了一个新的 SecureBoot文件夹。 文件夹包含示例脚本,适用于具有 IT 专业人员的组织,这些专业人员会主动跨设备群管理更新。 这些脚本可用于检测安全启动证书更新状态,并通过 Active Directory 环境中的安全推出机制自动执行部署。 有关详细信息,请参阅 示例安全启动 E2E 自动化指南。
-
-
[连接] 此更新提高了简单服务发现协议 (SSDP) 通知的可靠性,以帮助防止服务变得无响应。
-
[夏令时 (DST) ] 此更新支持埃及阿拉伯共和国的 2023 DST 更改。
-
[域控制器] 此更新提高了启用Microsoft Defender时域控制器上的本地安全机构子系统服务 (LSASS) 的性能。 它减少了 Windows 事件跟踪收集期间IDL_DRSGetNCChanges事件的 CPU 和内存使用率。
-
[远程桌面 (已知问题) ] 已修复:此更新解决了影响远程桌面连接安全警告对话框的问题。 当监视器具有不同的缩放集时,在多监视器方案中,对话框可能无法正确呈现。 安装 2026 年 4 月 (KB5082063) 安全更新后,可能会出现这种情况。 有关详细信息,请参阅了解在打开远程桌面 (RDP) 文件时的安全警告。
-
[登录]安装 2026 年 3 月 10 日或之后发布的 Windows 更新后,某些用户使用 Microsoft 帐户登录应用时可能会遇到问题。 即使设备具有正常工作的 Internet 连接,登录期间也会出现“无 Internet”错误,并阻止访问Microsoft服务和应用(如 Microsoft Teams)。
-
[Active Directory 证书服务] 此更新在 Active Directory 证书服务 (AD CS) 中添加对基于模块的数字签名算法 (ML-DSA) 后量子签名的支持。 管理员可以使用 ML-DSA-44、ML-DSA-65 或 ML-DSA-87 配置新的证书颁发机构,并为代码签名、传输层安全性 (TLS) 和联机证书状态协议 (OCSP) 响应签名颁发抗量子保护证书。
如果已安装以前的更新,则设备将仅下载并安装此包中包含的新更新。
有关安全漏洞的详细信息,请参阅安全更新指南和 2026 年 5 月安全汇报。
Windows Server 2025 服务堆栈更新 (KB5089717) - 26100.32837
此更新对服务堆栈进行了质量改进,服务堆栈是安装 Windows 更新的组件。 服务堆栈更新 (SSU) 可确保你拥有强大且可靠的服务堆栈,让你的设备可以接收和安装 Microsoft 更新。 若要详细了解 SU,请参阅 简化服务堆栈更新的本地部署。
此更新中的已知问题
症状
安装此更新后,某些配置了不推荐的 BitLocker 组策略的设备可能需要在首次重启时输入其 BitLocker 恢复密钥。
此问题仅影响有限数量的系统,其中所有以下条件都为 true。 在不受 IT 部门管理的个人设备上,这些条件几乎不会满足。
-
BitLocker 在 OS 驱动器上启用。
-
组策略“为本机 UEFI 固件配置 TPM 平台验证配置文件”已配置,且验证配置文件中包含 PCR7 (或手动设置了等效的注册表项)。
-
系统信息(msinfo32.exe)将安全启动状态 PCR7 绑定报告为“不可能”。
-
Windows UEFI CA 2023 证书存在于设备的安全启动签名数据库(DB)中,使设备有资格将 2023 签名的 Windows 引导管理器设为默认。
-
设备尚未运行 2023 签名的 Windows 引导管理器。
在此方案中,只需输入一次 BitLocker 恢复密钥 - 只要组策略配置保持不变,后续重启就不会触发 BitLocker 恢复界面。 有关查找 BitLocker 恢复密钥的帮助,请参阅 查找 BitLocker 恢复密钥一文。
在安装此更新前,建议企业审核其 BitLocker 组策略,确认是否明确包含 PCR7,并检查 msinfo32.exe 的 PCR7 绑定状态。 (请参阅下面的解决方法。)
解决方法
此问题已在 KB5094125 中得到解决。 安装 KB5094125 后, 将阻止具有此不兼容组策略配置的设备安装 2023 签名的 Windows 启动管理器。 如果设备受到影响,安装 Windows 更新时,事件 ID 1032 将显示在系统事件日志中:“由于已知与当前 BitLocker 配置不兼容,未应用安全启动更新启动管理器 (2023) 。
如果收到事件 ID 1032,Microsoft强烈建议在安装更新之前删除组策略配置,以便可以安装 2023 年签名的 Windows 启动管理器并继续接收最新的安全启动保护。
在安装更新之前删除组策略配置 (建议)
-
打开组策略编辑器(gpedit.msc)或你的组策略管理控制台。
-
导航到: 计算机配置 > 管理模板 > Windows 组件 > BitLocker 驱动器加密 > 操作系统驱动器。
-
将“为本机 UEFI 固件配置 TPM 平台验证配置文件”设置为“未配置”。
-
在受影响的设备上运行以下命令以传播策略更改: gpupdate /force
-
运行以下命令以挂起 BitLocker (如果在 C: 驱动器上启用了 BitLocker) :manage-bde -protectors -disable C:
-
运行以下命令以恢复 BitLocker (如果在 C: 驱动器上启用了 BitLocker) : manage-bde -protectors -enable C:
-
这会更新 BitLocker 绑定以使用 Windows 选择的默认 PCR 配置文件。
如果不希望删除此组策略配置,可以通过暂时挂起 BitLocker 并安装安全启动更新来安装新的 Windows 启动管理器。 要执行此操作:
-
如果已在 C: 驱动器上启用了 BitLocker,请运行以下命令来挂起 BitLocker) (: manage-bde -protectors -disable C:
-
运行以下命令: Start-ScheduledTask -TaskName“\Microsoft\Windows\PI\Secure-Boot-Update”
-
重启设备。
-
成功安装新的 Windows 启动管理器后,通过运行以下命令来启用 BitLocker: manage-bde -protectors -enable C:
安装 KB5070881 或更高版本更新后,Windows Server Update Services (WSUS) 不会在其错误报告中显示同步错误详细信息。 此功能已暂时移除,以解决远程执行代码漏洞 CVE-2025-59287。
如何获取此更新
安装此更新之前
Microsoft将操作系统的最新服务堆栈更新 (SSU) 与最新的累积更新 (LCU) 相结合。 有关 SSU 的一般信息,请参阅 服务堆栈更新。
安装此更新
若要安装此更新,请使用以下 Windows 和 Microsoft 发布通道之一。
|
可用 |
下一步 |
|
|
|
此更新从 Windows 更新 和 Microsoft Update 自动下载并安装。 |
|
可用 |
下一步 |
|
|
此更新根据配置的策略从 Windows 更新 for Business 自动下载并安装。 |
|
可用 |
下一步 |
|||||
|
|
若要从 Microsoft更新目录安装此版本,请按照以下说明操作:在安装此更新之前,可从 Microsoft 更新目录网站获取此更新的独立包 () 。 此 KB 包含一个或多个需要按特定顺序安装的 MSU 文件。 可以使用方法 1 (将所有 MSU 文件一起安装) 或方法 2 (单独安装每个 MSU 文件,以便) 安装此更新。 方法 1:将所有 MSU 文件一起安装 从Microsoft更新目录下载KB5087539的所有 MSU 文件,并将其放置在同一文件夹中, (例如 C:/Packages) 。 使用 部署映像服务和管理 (DISM.exe) 安装目标更新。 DISM 将使用 PackagePath 中指定的文件夹根据需要发现和安装一个或多个必备 MSU 文件。 更新 Windows 电脑 若要将此更新应用于正在运行的 Windows 电脑,请从提升的命令提示符运行以下命令:
或者,从提升的Windows PowerShell提示符运行以下命令:
或使用Windows 更新独立安装程序安装目标更新。 更新 Windows 安装媒体 若要将此更新应用于 Windows 安装媒体,请参阅 使用动态更新更新 Windows 安装媒体。 注意: 下载其他动态更新包时,请确保它们与此 KB 的月份匹配。 如果 SafeOS 动态更新或安装程序动态更新在此 KB 的同一个月内不可用,请使用每个版本的最近发布的版本。 若要将此更新添加到已装载的映像,请从提升的命令提示符运行以下命令:
或者,从提升的Windows PowerShell提示符运行以下命令:
方法 2:按顺序单独安装每个 MSU 文件 使用 DISM 或 Windows 更新独立安装程序按以下顺序单独下载并安装每个 MSU 文件:
|
|
可用 |
下一步 |
|
|
如果按如下所示配置产品和分类,此更新将自动与 Windows Server Update Services (WSUS) 同步: 产品:Microsoft服务器操作系统-24H2 分类:安全更新 |
如果要删除此更新
在决定删除此更新之前,请参阅 了解风险:为何不应卸载安全更新。
若要在安装组合的 SSU 和 LCU 包后删除 LCU,请使用 DISM/Remove-Package 命令行选项,并将 LCU 包名称用作参数。 可以使用以下命令查找包名称:DISM /online /get-packages。
在组合包上使用 /uninstall 开关运行 Windows 更新 独立安装程序 (wusa.exe) 将不起作用,因为组合包包含 SSU。 安装后,无法从系统中删除 SSU。
文件信息
有关此更新中提供的文件列表, 请下载累积更新5087539的文件信息。
有关服务堆栈更新中提供的文件列表, 请下载 SSU (KB5089717) - 版本 26100.32837 的文件信息。