Applies To
Windows Server 2022

Release Date:

19/4/2026

Version:

作業系統建檔 20348.5024

公告與訊息

本區提供與本版本相關的重要通知,包括公告、變更日誌及支援終止通知。 

Windows 安全開機憑證到期 

重要: 大部分 Windows 裝置使用的安全開機憑證設定為從 2026 年 6 月開始到期。 如果未及時更新,這可能會影響某些個人和商務裝置安全開機的能力。 為避免中斷,建議您檢閱指導方針,並採取行動事先更新憑證。  

如需 Windows 裝置的詳細資料和準備步驟,請參閱 Windows 安全開機憑證到期和 CA 更新

如需 Windows 伺服器的詳細資料與準備步驟,請參閱以下資源:

變更日期

變更描述

2026年5月7日

新增了已知問題的解決方案:「與遠端桌面相關的警告可能無法正確顯示」。

2026年4月27日

已修正已知問題「遠端桌面相關警告可能無法正確顯示」。

2026年4月23日

新增已知問題:「與遠端桌面相關的警告可能無法正確顯示」。

2026年4月21日

新增已知問題:「未建議使用 BitLocker 群組原則設定的裝置,可能需要輸入其 BitLocker 恢復金鑰。」

摘要

這次 2022 Windows Server (KB5091575) 的頻外更新是累積性的。 它包含了以下更新中包含的修正與改進:

以下是安裝此更新時,這個頻外更新所解決的問題摘要。 括號內的粗體字表示我們正在記錄的變更項目或區域。

  • [網域控制器 (已知問題) ] 已修復:安裝 2026 年 4 月 14 日 (KB5082142) Windows 安全更新並重新啟動後,使用特權存取管理 (PAM)的多域森林網域控制器可能會遇到啟動問題。 在某些情況下,LSASS (地方安全管理機構子系統服務) 可能停止回應,導致多次重啟,並導致認證與目錄服務無法使用,進而使網域無法使用。

如果你安裝了較早的更新,裝置只會下載並安裝這個套件中包含的新更新。

欲查看本版本的最新更新,請造訪 Windows 版本健康儀表板Windows Server 2022 的更新歷史頁面。 

Windows Server 2022 服務堆疊更新 (KB5082137) - 20348.5021

Microsoft現在結合了作業系統最新的服務堆疊更新 (SSU) 與最新的累積更新 (LCU) 。 SSU 提升更新過程的可靠性,並修正服務堆疊(安裝 Windows 更新的元件)。 欲了解更多關於 SSU 的資訊,請參閱服務堆疊更新

此更新中的已知問題

問題

部分裝置若設定了不建議的 BitLocker 群組原則,可能需要在安裝此更新後首次重新啟動時輸入 BitLocker 修復金鑰。

此問題僅影響少數符合以下所有條件的系統。 這些條件不太可能出現在非 IT 部門管理的個人裝置上。

  1. BitLocker 不是在這個作業系統磁碟機上啟用。

  2. 群組原則「為原生 UEFI 韌體組態設定 TPM 平台驗證設定檔」已設定,且驗證設定檔中包含 PCR7 (或手動設定了等效的登錄機碼)。

  3. 系統資訊 (msinfo32.exe) 報告安全開機狀態 PCR7 綁定為「不可能」。

  4. Windows UEFI CA 2023 憑證存在於裝置的安全開機簽章資料庫 (DB) 中,使該裝置有資格將 2023 年簽署的 Windows 開機管理程式設為預設。

  5. 裝置尚未執行 2023 年簽署的 Windows 開機管理程式。

在此案例中,只要群組原則設定保持不變,BitLocker 修復金鑰只需要輸入一次 -- 後續重新啟動不會觸發 BitLocker 修復畫面。 如需協助尋找你的 BitLocker 恢復金鑰,請參閱文章《尋找你的 BitLocker 恢復金鑰》。

建議企業在安裝此更新前,審核其 BitLocker 群組原則是否明確包含 PCR7,並使用 msinfo32.exe 檢查 PCR7 綁定狀態。 (請參考下方的解決方法 )

因應措施 

安裝更新前請移除群組原則設定 (建議)  

  1. 請開啟群組原則編輯器 (gpedit.msc) 或群組原則管理主控台。

  2. 請導覽至: 電腦設定 > 管理範本 > Windows 元件 > BitLocker 磁碟機加密 > 作業系統磁碟機

  3. 將「為原生 UEFI 韌體組態設定 TPM 平台驗證設定檔」設為「未設定」。

  4. 請在受影響的裝置上執行以下指令以套用原則變更: gpupdate /force

  5. 請執行以下指令以暫停 BitLocker (當 BitLocker 在 C: 磁碟機啟用時): manage-bde -protectors -disable C: 

  6. 請執行以下指令以恢復 BitLocker (當 BitLocker 在 C: 磁碟機啟用時): manage-bde -protectors -enable C: 

  7. 此更新會將 BitLocker 綁定改為使用 Windows 選擇的預設 PCR 設定檔。

這個問題預計會在未來的 Windows 更新中永久解決。 更多資訊將在有時提供。

安裝 KB5070884 或更新版本的更新之後,Windows Server Update Services (WSUS) 不會在其錯誤報告中顯示同步處理錯誤詳細資料。 此功能已暫時移除,以解決遠端程式碼執行弱點 CVE-2025-59287。 

症狀

安裝此更新後,開啟遠端桌面 (RDP) 檔案時出現的安全警告,在某些情況下可能無法正確顯示。

這個問題可能發生在你使用多台螢幕,顯示縮放設定不同的 (例如,一台設為 100%,另一台設為 125%) 。 當這種情況發生時,警告視窗可能會顯示重疊的文字或部分隱藏的按鈕,這會讓訊息難以閱讀或互動。

因應措施

這個問題在 KB5087545中都有討論。

如何取得此更新

安裝此更新

安裝此更新請使用以下 Windows 與 Microsoft 發布管道之一。

可供使用

後續步驟

不包括

此更新僅可從 Microsoft 更新目錄取得。

如果你想拆除 LCU 

警告 在你決定移除此更新之前,請參閱「了解風險:為什麼你不應該解除安裝安全更新」。

安裝合併的 SSU 與 LCU 套件後移除 LCU,請使用 DISM/Remove-Package 命令列選項,並以 LCU 套件名稱作為參數。 你可以用這個指令找到套件名稱: DISM /online /get-packages

如果在合併套件上Windows Update (wusa.exe) 搭配 /uninstall 開關執行獨立安裝程式,因為合併套件內包含 SSU,無法運作。 安裝後無法移除 SSU。

檔案資訊

如需本次更新所提供的檔案清單,請下載頻帶外更新55091575的檔案資訊。. 

如需服務堆疊更新中提供的檔案清單,請下載 SSU (KB5082137) - 版本 20348.5021 的檔案資訊。 

Need more help?

Want more options?

探索訂閱權益、瀏覽訓練課程、瞭解如何保護您的裝置等等。