2026 年 7 月 14 日 — KB5099538 (作業系統組建 17763.9020)

Applies To
Windows Server 2019 Win 10 Ent LTSC 2019
Windows 安全開機憑證到期
重要 大部分 Windows 裝置使用的安全開機憑證設定為從 2026 年 6 月開始到期。 過去幾個月來,Microsoft 一直在電腦和非受管理的商務裝置上更新這些憑證。 尚未收到較新憑證的裝置將會繼續啟動,並將繼續安裝標準 Windows 更新。 未來幾個月,我們會透過 Windows 更新持續安裝較新的憑證。

摘要

本文列出此累積安全性更新中包含的安全性問題和品質改良功能。


適用於:Windows Server 2019

此安全性更新包含下列更新當中的修正程式和品質改良功能:

以下是安裝此更新時此更新所解決問題的摘要。 括號內的粗體文字表示我們正在記錄的變更項目或區域。

  • [輸入] 此更新會變更 Hotkey 取消註冊及清除行為。 在少數情況下,某些依賴先前快速鍵生命週期行為的內建 Windows 體驗可能會暫時停止回應某些鍵盤快速鍵。 此問題通常可以透過重新啟動受影響的應用程式來解決。 如果問題未解決,請透過 [意見反應中樞] 回報。

  • [安全開機]

    • 此更新可在 Windows 安全性應用程式啟用安全開機狀態的動態狀態報告。
    • 此更新包含額外的高信賴度裝置目標資料,可涵蓋符合自動安全 開機憑證資格的裝置涵蓋範圍。 在未來幾個月內,透過 Windows 更新的憑證部署會繼續在支援的電腦和非受管理的商務裝置上進行。
  • [檔案總管 (已知問題) ] 已修正:以系統管理模式執行 OneDrive 檔案總管時,檔案總管 中的 OneDrive 捷徑停止運作的問題。

  • [網路] 此更新引進了強制執行 TDI 傳輸登錄需求的安全性強化變更。 因此,安裝此更新之後,透過未登錄協力廠商 TDI 傳輸使用通訊端的應用程式可能會停止運作。 已註冊的 TDI 傳輸不受影響。 如需詳細資訊,請參閱 安裝 2026 年 7 月 14 日或之後發行的 Windows 安全性更新後,協力廠商 TDI 傳輸可能會停止運作

  • [OLE 自動化 (已知問題) ] 已修正:解決 2026 年 6 月安全性更新引進的 OLE 自動化 (oleaut32.dll) 相容性問題。 某些使用 IDispatch::Invoke 方法呼叫具有共用相同基礎儲存體之 BYREF 參數之 COM 方法的應用程式可能會失敗。 這些失敗可能包括參數封送錯誤或自動化呼叫失敗。 此更新更正了參數擁有權的處理方式,並還原預期的應用程式行為。

  • [資源回收筒 (已知問題) ] 已修正:此更新解決了永久刪除檔案時,確認對話方塊可能會顯示內部資源回收筒檔案名稱,而非原始檔案名稱的問題。

  • [認證] 此更新透過增強記錄功能,為安全性監視和分析提供更詳細資訊,以改善 NT LAN Manager (NTLM) 驗證的稽核功能。

  • [DKM (分散式金鑰管理員) ] 此更新在 AD FS 中引入了對不安全的 DKM 容器 ACL 設定的自動偵測,並提供選擇加入補救機制以幫助管理員加強 DKM 容器權限。 如需如何管理此變更的詳細資訊,請參閱 CVE-2026-56155:AD FS 分散式金鑰管理員容器 ACL 強化

  • [遠端桌面 (RDP) 安全性] 已針對信任的 RDP 發行者新增對 SHA-2 憑證指紋的支援,保留 SHA-1 支援僅供回溯相容性,並計劃在未來移除。 透過群組原則管理 RDP 檔案安全性的新指導方針,控制使用者可以開啟的 .rdp 檔案,協助組織降低網路釣魚風險。 建議 IT 系統管理員儘快移轉至 SHA-256 指紋或更強的演算法,以避免中斷。

如果您安裝較舊的更新,則只會將此套件中包含的新更新下載並安裝到您的裝置上。

如需有關安全性弱點的詳細資訊,請參閱新版安全性更新指南網站和 2026 年 7 月安全性匯報

如需有關 Windows Update 術語的詳細資訊,請參閱有關 Windows 更新類型每月品質更新類型的文章。 如需有關 Windows 10 版本 1809 的概觀,請參閱其更新記錄頁面

此更新中的已知問題

我們目前尚未發現此更新有任何問題。

服務堆疊更新 (KB5104020) - 17763.9015

Microsoft 現在結合適用於作業系統的最新服務堆疊更新 (SSU) ,以及最新累積更新 (LCU) 。 SSU 可改善更新程序的可靠性,並包含服務堆疊的修正程式,這是安裝 Windows 更新的元件。

備註SSU) (此服務堆疊更新包含增強的邏輯,可驗證裝置是否託管在 Azure 上,並利用更新的憑證鏈結進行驗證。 若要確保裝置可以存取必要的憑證更新網域,以成功下載並安裝憑證更新,請參閱憑證下載和撤銷清單以及 Azure 憑證授權單位詳細資料。 若要深入瞭解 SSU,請參閱服務 堆疊更新

如何取得此更新

安裝此更新之前

在安裝此累積更新之前, 您必須已安裝 2021 年 8 月 10 日的 SSU (KB5005112) 。

部署

如果您將此更新等動態更新部署至現有的 Windows 映像,請確保 boot.stl 檔案包含在安裝媒體中。 未能包含檔案可能會防止裝置從安裝媒體成功啟動,並可能導致錯誤碼 0xc0430001

備註boot.stl 檔案是在安全開機驗證期間使用,且必須符合您要更新之映像的 Windows 版本和架構。

若要確保 boot.stl 檔案會包含在安裝媒體中,請執行下列其中一個動作:

  • 使用 更新 WinPE 指令碼來更新現有的 Windows 映像。 (建議)
  • 部署更新之前,請手動將 boot.stl 檔案從裝置 Windows\Boot\EFI 資料夾複製到安裝媒體上的對應資料夾。

如需如何將動態更新套件套用至現有 Windows 映像的詳細資訊,請參閱 使用動態更新更新 Windows 安裝媒體

取得並安裝此更新

若要取得並安裝此更新,請使用下列其中一個 Windows 或 Microsoft 發行通道。


可用 後續步驟
可用 此更新將從 Windows Update 自動下載並安裝。

檔案詳細資訊

此更新所包含的檔案清單會以 CSV (逗號分隔) (*.csv) 檔案提供。 檔案可以在文字編輯器中開啟,例如記事本或 Microsoft Excel。

備註此軟體更新的英文 (美國) 版可能包含其他語言的檔案。

[下載] 圖示 下載累積 更新KB5099538的檔案資訊。

[下載] 圖示 下載 SSU (KB5104020) - 版本 17763.9015 更新的檔案資訊。

Microsoft Store 應用程式更新

Windows 更新不會安裝 Microsoft Store 應用程式更新。 如果您是企業使用者,請參閱 Microsoft Store 應用程式 - 設定管理員。 如果您是消費者使用者,請參閱在 Microsoft Store 中取得應用程式和遊戲的更新

Windows 安全開機憑證到期

重要: 大部分 Windows 裝置使用的安全開機憑證已開始於 2026 年 6 月到期。 如果未及時更新,這可能會影響某些個人和商務裝置安全開機的能力。 為避免中斷,建議您檢閱指導方針,並採取行動事先更新憑證。 如需詳細資料和準備步驟,請參閱 Windows 安全開機憑證到期和 CA 更新。

終止支援

下列截止日期起,Microsoft 將不再提供 Windows Update、技術協助或安全性問題修正的免費軟體更新。 我們建議您升級至更新版本的 Windows Server