2026 年 5 月 12 日 - KB5087544 (作業系統組建 19045.7291 和 19044.7291)

套用到
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021

Windows 安全開機憑證到期

重要: 大部分 Windows 裝置使用的安全開機憑證已開始於 2026 年 6 月到期。 如果未及時更新,這可能會影響某些個人和商務裝置安全開機的能力。 為避免中斷,建議您檢閱指導方針,並採取行動事先更新憑證。 如需詳細資料和準備步驟,請參閱 Windows 安全開機憑證到期和 CA 更新。

摘要

本文列出此累積安全性更新中包含的安全性問題和品質改良功能。


適用於:Windows 10 ESU

重要

使用 EKB KB5015684 更新至 Windows 10 版本 22H2。

此安全性更新包含屬於下列更新一部分的修正程式和品質改良項目:

以下是安裝此更新時此更新所解決問題的摘要。 如果有新功能,也會列出。 括號內的粗體文字表示我們正在記錄的變更項目或區域。

  • [遠端桌面安全性警告 (已知問題) ] 已修正:在具有不同顯示縮放設定的多監視器設定中,遠端桌面連線安全性警告對話方塊可能無法正確呈現。 安裝 2026 年 4 月 14 日發行的 Windows 安全性更新之後,可能會發生此問題 (KB5082200) 。

  • [安全開機]

    • 此更新可在 Windows 安全性應用程式啟用安全開機狀態的動態狀態報告。
    • 透過此更新,Windows 品質更新包含額外的高信賴度裝置目標資料,增加符合自動接收新安全開機憑證資格的裝置涵蓋範圍。 裝置只有在證明足夠成功的更新訊號、維持受控且分階段推出之後,才會收到新憑證。
    • 此更新會在合格裝置上的下新增資料夾SecureBootC:\Windows。 該資料夾包含範例指令碼,適用於擁有 IT 專業人員的組織,他們會主動管理整個裝置群的更新。 這些指令碼可用來偵測安全開機憑證更新狀態,並透過 Active Directory 環境中的安全推出機制自動化部署。 如需詳細資訊,請參閱範例 安全開機 E2E 自動化指南
  • [日光節約時間] 阿拉伯埃及共和國的更新,以支援 2023 年政府的 DST 變更命令。

如果您安裝較舊的更新,則只會將此套件中包含的新更新下載並安裝到您的裝置上。

如需有關安全性弱點的詳細資訊,請參閱新的安全性更新指南網站和 2026 年 5 月安全性匯報

如需有關 Windows Update 術語的詳細資訊,請參閱有關 Windows 更新類型每月品質更新類型的文章。 如需 Windows 10 版本 22H2 的概觀,請參閱其更新歷程記錄頁面

此更新中的已知問題

  • 具有不建議的 BitLocker 群組原則設定的裝置可能需要輸入其 BitLocker 修復金鑰

    問題

    部分裝置若設定了不建議的 BitLocker 群組原則,可能需要在安裝此更新後首次重新啟動時輸入 BitLocker 修復金鑰。

    此問題僅影響符合以下所有條件的少數系統。 這些條件不太可能出現在非 IT 部門管理的個人裝置上。

    1. BitLocker 不是在這個作業系統磁碟機上啟用。
    2. 群組原則「為原生 UEFI 韌體組態設定 TPM 平台驗證設定檔」已設定,且驗證設定檔中包含 PCR7 (或手動設定了等效的登錄機碼)。
    3. 系統資訊 (msinfo32.exe) 報告安全開機狀態 PCR7 綁定為「不可能」。
    4. Windows UEFI CA 2023 憑證存在於裝置的安全開機簽章資料庫 (DB) 中,使該裝置有資格將 2023 年簽署的 Windows 開機管理程式設為預設。
    5. 裝置尚未執行 2023 年簽署的 Windows 開機管理程式。

    在此案例中,只要群組原則設定保持不變,BitLocker 修復金鑰只需要輸入一次 -- 後續重新啟動不會觸發 BitLocker 修復畫面。 如需尋找 BitLocker 修復金鑰的說明,請參閱此文章: 尋找您的 BitLocker 修復金鑰。

    建議企業在安裝此更新前,審核其 BitLocker 群組原則是否明確包含 PCR7,並使用 msinfo32.exe 檢查 PCR7 綁定狀態。

    解決方法

    這個問題已在 KB5094127 中解決。 安裝更新之後,具有此不相容群組原則設定的裝置將無法安裝 2023 年簽署的 Windows 開機管理程式。 如果您的裝置受到影響,安裝 Windows 更新時,事件識別碼 1032 會出現在系統事件記錄檔中:「未套用 202) 3 年 (開機管理程式,因為已知與目前的 BitLocker 設定不相容。」如果您收到事件識別碼 1032,Microsoft 強烈建議您在安裝更新之前移除群組原則設定,以便安裝 2023 年簽署的 Windows 開機管理程式,並繼續接收最新的安全開機保護。

    安裝更新前先移除 群組原則 設定 (建議)

    1. 請開啟群組原則編輯器 (gpedit.msc) 或群組原則管理主控台。
    2. 瀏覽至:電腦設定>、系統管理範本、>Windows 元件、>BitLocker 磁碟機加密、>作業系統磁碟機。
    3. [為原生 UEFI 韌體設定設定 TPM 平台驗證設定檔] 設定為 [ 尚未設定]。
    4. 在受影響的裝置上執行下列命令,以傳播原則變更: gpupdate /force
    5. 如果 C: 磁碟機) 上已啟用 BitLocker,請執行下列命令以暫停 BitLocker (: manage-bde -protectors -disable C:
    6. 如果 C: 磁碟機) 上已啟用 BitLocker,則執行下列命令以繼續 BitLocker (: manage-bde -protectors -enable C:
    7. 這會更新 BitLocker 繫結,以使用 Windows 選取的預設 PCR 設定檔。

    如果您不想移除此群組原則設定,您可以暫時暫停 BitLocker 並安裝安全開機更新,以安裝新的 Windows 開機管理程式。 方法如下:

    1. 如果 C: 磁碟機) 上已啟用 BitLocker,請執行下列命令以暫停 BitLocker (: manage-bde -protectors -disable C
    2. 執行下列命令:Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
    3. 重新啟動裝置。
    4. 成功安裝新 Windows 開機管理程式後,執行命令來啟用 BitLocker: manage-bde -protectors -enable C:

Windows 10 服務堆疊更新 (KB5084130) - 版本 19041.7183

Microsoft 現在結合適用於作業系統的最新服務堆疊更新 (SSU) ,以及最新累積更新 (LCU) 。 SSU 可改善更新程序的可靠性,並包含服務堆疊的修正程式,這是安裝 Windows 更新的元件。

注意:SSU) (此服務堆疊更新包含增強的邏輯,可驗證裝置是否託管在 Azure 上,並利用更新的憑證鏈結進行驗證。 若要確保裝置可以存取必要的憑證更新網域,以成功下載並安裝憑證更新,請參閱憑證下載和撤銷清單以及 Azure 憑證授權單位詳細資料。 若要深入瞭解 SSU,請參閱服務 堆疊更新

如何取得此更新

安裝此更新之前

重要 您必須安裝最新的服務堆疊更新 (SSU) 。 若未在套用 Windows 更新之前安裝最新的 SSU,可能會導致在安裝最新的 SSU 之前,系統將不會提供 Windows 更新。

部署

如果部署此更新,請根據您的安裝案例選擇以下其中一項:

針對離線作業系統影像服務

  • 如果您的映像沒有 2023 年 7 月 25 日 (KB5028244) 或更新版本的 LCU,您必須先安裝特殊獨立 2023 年 10 月 13 日 SSU (KB5031539) ,再安裝此更新。

針對 Windows Server Update Services (WSUS) 部署或從 Microsoft Update Catalog 安裝獨立套件時

  • 如果您的裝置沒有 2021 年 5 月 11 日 (KB5003173) 或更新版本的 LCU, 您必須先安裝 特殊的獨立 2021 年 8 月 10 日 SSU (KB5005260) ,再安裝此更新。

取得並安裝此更新

若要取得並安裝此更新,請使用下列其中一個 Windows 和 Microsoft 發行通道。


可用 後續步驟
可用 此更新將從 Windows Update 自動下載並安裝。

檔案詳細資訊

此更新所包含的檔案清單會以 CSV (逗號分隔) (*.csv) 檔案提供。 檔案可以在文字編輯器中開啟,例如記事本或 Microsoft Excel。

注意:此軟體更新的英文 (美國) 版可能包含其他語言的檔案。

[下載] 圖示 下載此 累積更新KB5087544的檔案資訊。

[下載] 圖示 下載 SSU (KB5084130) - 版本 19041.7183 更新的檔案資訊。

如果要移除此更新

注意

Microsoft Store 應用程式更新通知

注意

Windows 更新不會安裝 Microsoft Store 應用程式更新。 如果您是企業使用者,請參閱 Microsoft Store 應用程式 - 設定管理員。 如果您是消費者使用者,請參閱在 Microsoft Store 中取得應用程式和遊戲的更新

結束支援資訊

終止支援

下列截止日期起,Microsoft 將不再提供 Windows Update、技術協助或安全性問題修正的免費軟體更新。 若要繼續接收 Windows 10 的重要安全性更新,請參閱 Windows 10 延伸安全性匯報 (ESU) 。 否則,我們建議您升級至較新版本的 Windows。

變更記錄

變更日期 變更描述
2026 年 7 月14 日
  • 已針對已知問題「具有不建議的 BitLocker 群組原則設定的裝置可能需要輸入其 BitLocker 修復金鑰」的解決方案已更新
2026 年 5 月 13 日
  • 已新增下列安全開機的版本資訊:

    此更新會在合格裝置上的下新增資料夾SecureBootC:\Windows。 該資料夾包含範例指令碼,適用於擁有 IT 專業人員的組織,他們會主動管理整個裝置群的更新。 這些指令碼可用來偵測安全開機憑證更新狀態,並透過 Active Directory 環境中的安全推出機制自動化部署。 如需詳細資訊,請參閱範例 安全開機 E2E 自動化指南