Windows 安全開機憑證到期
重要: 大部分 Windows 裝置使用的安全開機憑證已開始於 2026 年 6 月到期。 如果未及時更新,這可能會影響某些個人和商務裝置安全開機的能力。 為避免中斷,建議您檢閱指導方針,並採取行動事先更新憑證。 如需詳細資料和準備步驟,請參閱 Windows 安全開機憑證到期和 CA 更新。
摘要
本文列出此安全性更新中包含的安全性問題和品質改進。
適用於:Windows Server 2019
此安全性更新包含下列更新當中的修正程式和品質改良功能:
以下是安裝此更新時此更新所解決問題的摘要。 括號內的粗體文字表示我們正在記錄的變更項目或區域。
[PowerShell (已知問題) ]已修正:安裝 2026 年 1 月 13 日或之後發行的 Windows 更新之後,Windows Server 2019 的日文安裝可能無法在 PowerShell 主控台中正確顯示日文字元。
[遠端桌面] 此更新改善防範使用遠端桌面 (.rdp) 檔案的網路釣魚攻擊的防護。 當您開啟 .rdp 檔案時,遠端桌面在連線前會先顯示所有要求的連線設定,每個設定預設為關閉。 第一次在裝置上開啟 .rdp 檔案時,也會出現一次性安全性警告。 如需詳細資訊,請參閱 了解開啟遠端桌面 (RDP) 檔案時的安全性警告。
[易受攻擊的驅動程式封鎖清單] 此更新引進安全性強化變更,將已知易受攻擊的核心驅動程式新增至 Microsoft 易受攻擊驅動程式封鎖清單。 依賴封鎖驅動程式的備份應用程式在嘗試掛接或管理磁碟映像時可能會遇到失敗。
這些依賴封鎖驅動程式的應用程式可能會顯示錯誤訊息,包括「備份失敗,因為Microsoft VSS 在快照建立期間逾時」或VSS_E_BAD_STATE。 受影響的使用者應更新至其應用程式的較新版本,該版本使用包含必要保護的較新驅動程式。 如需詳細資訊,請參閱 2026 年 4 月 Windows 安全性更新引進了對已知易受攻擊的核心驅動程式的保護。[Windows 部署服務 (WDS) ] 此更新預設會停用 WDS 中的「免持部署」功能,且不再是支援的功能。 如需有關此變更的詳細資訊,請參閱 與 CVE-2026-0386 相關的 WDS (Windows 部署服務) Hands-Free 部署強化指引。
[Kerberos 通訊協定] 此更新會變更 Kerberos 金鑰發佈中心 (KDC) 作業的預設 DefaultDomainSupportedEncTypes 值,以便針對沒有明確定義 msds-SupportedEncryptionTypes Active Directory 屬性的帳戶運用 AES-SHA1。 如需詳細資訊,請參閱如何 管理 Kerberos KDC 使用 RC4 以進行與 CVE-2026-20833 相關的服務帳戶票證發行變更。
[安全開機]
- 此更新可在 Windows 安全性 App (Settings> Update& Security>Windows 安全性) 啟用安全開機狀態的動態狀態報告。 透過 徽章和通知深入了解狀態警示。 請注意,這些增強功能在商業裝置和伺服器上預設為停用。
- 此更新修正了在安全開機更新後可能導致裝置進入 BitLocker 恢復的問題。
- 透過此更新,Windows 品質更新包含額外的高信賴度裝置目標資料,增加符合自動接收新安全開機憑證資格的裝置涵蓋範圍。 裝置只有在證明足夠成功的更新訊號、維持受控且分階段推出之後,才會收到新憑證。
如果您安裝較舊的更新,則只會將此套件中包含的新更新下載並安裝到您的裝置上。
如需有關安全性弱點的詳細資訊,請參閱新的安全性更新指南網站和 2026 年 4 月安全性匯報。
如需有關 Windows Update 術語的詳細資訊,請參閱有關 Windows 更新類型 和 每月品質更新類型的文章。 如需有關 Windows 10 版本 1809 的概觀,請參閱其更新記錄頁面。
此更新中的已知問題
安裝此更新之後,網域控制站可能會重複重新啟動
問題
安裝此更新之後,在樹系具有多個網域且使用 特殊權限存取管理 (PAM) 環境中的網域控制站,可能會在啟動期間發生 LSASS 當機。 因此,受影響的網域控制站可能會反覆重新啟動,導致驗證和目錄服務無法運作,並可能導致網域無法使用。
解決方法
此問題已在頻外更新 KB5091573中解決。
遠端桌面安全性警告可能無法正確顯示
問題
安裝此更新之後,在某些情況下,開啟遠端桌面 (RDP) 檔案時出現的 安全性警告 可能無法正確顯示。
當您使用多部顯示器搭配不同的顯示縮放比例設定時,可能會發生這個問題 (例如,一個顯示器設定為 100%,另一個顯示器設定為 125%) 。 發生這種情況時,警告視窗可能會顯示重疊的文字或部分隱藏的按鈕,這可能會使訊息難以閱讀或互動。
解決方法此問題已在 2026 年 5 月 12 日及之後發行的 Windows 更新 (解決,例如 KB5087538) 。 我們建議您為裝置安裝最新的 Windows Update,因為它包含重要的改良功能和問題解決方式,包括此更新。
Windows 10 服務堆疊更新 (KB5082118) - 版本 17763.8642
Microsoft 現在結合適用於作業系統的最新服務堆疊更新 (SSU) ,以及最新累積更新 (LCU) 。 SSU 可改善更新程序的可靠性,並包含服務堆疊的修正程式,這是安裝 Windows 更新的元件。
注意:SSU) (此服務堆疊更新包含增強的邏輯,可驗證裝置是否託管在 Azure 上,並利用更新的憑證鏈結進行驗證。 若要確保裝置可以存取必要的憑證更新網域,以成功下載並安裝憑證更新,請參閱憑證下載和撤銷清單以及 Azure 憑證授權單位詳細資料。 若要深入瞭解 SSU,請參閱服務 堆疊更新。
如何取得此更新
安裝此更新之前
在安裝此累積更新之前, 您必須已安裝 2021 年 8 月 10 日的 SSU (KB5005112) 。
安裝此更新
若要安裝此更新,請使用下列其中一個 Microsoft 發行通道。
| 可用 | 後續步驟 |
|---|---|
|
此更新將從 Windows Update 自動下載並安裝。 |
檔案詳細資訊
此更新所包含的檔案清單會以 CSV (逗號分隔) (*.csv) 檔案提供。 檔案可以在文字編輯器中開啟,例如記事本或 Microsoft Excel。
注意:此軟體更新的英文 (美國) 版可能包含其他語言的檔案。
下載累積 更新KB5082123的檔案資訊。
下載 Windows 10 服務堆疊更新 (KB5082118) - 版本 17763.8642 的檔案資訊。
相關資訊
如果要移除此更新
注意
- 注意 在您決定移除此更新之前,請參閱 了解風險: 為什麼您不應該解除安裝安全性更新。
- 若要在安裝合併的 SSU 和 LCU 套件後移除 LCU,請使用 DISM/Remove-Package 命令列選項搭配 LCU 套件名稱做為引數。 您可以使用此命令尋找套件名稱: DISM /online /get-packages。
- 執行獨立安裝程式Windows Update ( 合併套件上的 /uninstall 開關 wusa.exe) 無法運作,因為合併的套件包含 SSU。 安裝之後,您無法從系統移除 SSU。
Microsoft Store 應用程式更新通知
注意
Windows 更新不會安裝 Microsoft Store 應用程式更新。 如果您是企業使用者,請參閱 Microsoft Store 應用程式 - 設定管理員。 如果您是消費者使用者,請參閱在 Microsoft Store 中取得應用程式和遊戲的更新。
結束支援資訊
終止支援
下列截止日期起,Microsoft 將不再提供 Windows Update、技術協助或安全性問題修正的免費軟體更新。 我們建議您升級至更新版本的 Windows Server。
- Windows 10 企業版 LTSC 2019: 2029 年 1 月 9 日
- Windows Server 2019: 2029 年 1 月 9 日
變更記錄
| 變更日期 | 變更描述 |
|---|---|
| 2026 年 5 月 12 日 |
|
| 2026 年 5 月 1 日 |
|
| 2026 年 4 月 23 日 |
|
| 2026 年 4 月 19 日 |
|
| 2025 年 4 月 17 日 |
|
| 2026 年 4 月 16 日 |
|