2026 年 5 月 12 日 - KB5087420 (作業系統組建 22631.7079)

Applies To
Windows 11 version 23H2, all editions

此適用於 Windows 11 版本 23H2 (KB5087420) 的累積更新包含最新的安全性修正程式和改良功能,以及上個月選擇性預覽版本中的非安全性更新。 若要深入了解安全性更新、選用非安全性預覽更新、頻外 (OOB) 更新及持續創新之間的差異,請參閱 Windows 每月更新說明。 如需有關 Windows Update 術語的資訊,請參閱不同類型的 Windows 軟體更新

若要檢視有關此版本的最新更新,請瀏覽 Windows 版本健康情況儀表板Windows 11 版本 23H2 的更新歷程記錄頁面。

燈泡 提示: 本月的影片可在 Windows 11 版本 25H2 和 24H2 文章中使用。

公告和訊息

本節提供與此版本相關的重要通知,包括公告、變更記錄和支援終止通知。

Windows 安全開機憑證到期

Windows 安全開機憑證到期

重要: 大部分 Windows 裝置使用的安全開機憑證已開始於 2026 年 6 月到期。 Microsoft 過去幾個月一直在消費者裝置和非受管商務裝置上更新這些憑證。 尚未收到較新憑證的裝置 仍會繼續正常啟動並運作,而標準 Windows 更新也會繼續安裝。 未來幾個月,我們會透過 Windows 更新持續安裝較新的憑證。

您可以在 Windows 安全性應用程式上檢查電腦狀態。 如果您是 IT 系統管理員,請遵循適用於 Windows 用戶端和 Windows Server的安全開機手冊上的指導方針。

變更記錄
變更日期 變更描述
2026 年 6 月 9 日 已知問題修訂: 已更新「具有不建議的 BitLocker 群組原則設定的裝置可能需要輸入其 BitLocker 修復金鑰」的因應措施
2026 年 5 月 20 日 已修正 Microsoft Update 目錄連結,以指向 2026 年 5 月 12 日更新,而不是 2026 年 4 月 14 日更新。
2026 年 5 月 13 日 已新增安全開機版本資訊:此更新會在合格裝置上的下新增 SecureBoot資料夾 C:\Windows

改善

此更新解決了 Windows 作業系統的安全性問題。

重要

使用 EKB KB5027397 更新至 Windows 11 版本 23H2。

此安全性更新包含 2026 年 4 月 14 日) 發行之 KB5082052 (的修正程式和品質改良功能。 下列摘要概述此更新解決的主要問題。 此外,還包括可用的新功能。 括號內的粗體文字表示變更的項目或區域。

  • [安全開機]

    • 透過此更新,Windows 品質更新包含額外的高信賴度裝置目標資料,增加符合自動接收新安全開機憑證資格的裝置涵蓋範圍。 裝置只有在證明足夠成功的更新訊號、維持受控且分階段推出之後,才會收到新憑證。
    • 此更新會在合格裝置上的下新增資料夾SecureBootC:\Windows。 該資料夾包含範例指令碼,適用於擁有 IT 專業人員的組織,他們會主動管理整個裝置群的更新。 這些指令碼可用來偵測安全開機憑證更新狀態,並透過 Active Directory 環境中的安全推出機制自動化部署。 如需詳細資訊,請參閱範例 安全開機 E2E 自動化指南
  • [國家/地區和運營商設置資產 (COSA) ] 此更新可讓特定電信業者的設定檔更新。

  • [日光節約時間 (DST) ] 此更新支援阿拉伯埃及共和國的 2023 DST 變更。

  • [企業狀態漫遊 (ESR) ]現在可以透過 Windows 備份組織原則來管理 ESR。 這可讓 IT 系統管理員更輕鬆地進行設定。 若要深入了解,請參閱 企業狀態漫遊

  • [Microsoft Defender SmartScreen] 此更新可讓 Windows 殼層中的 Microsoft Defender SmartScreen 傳送未簽署檔案的檔案雜湊。 這項支援可讓 SmartScreen 使用較新的信譽模型,並改善應用程式信譽檢查的品質。

  • 遠端桌面 (已知問題) ] 已修正:此更新解決了影響遠端桌面連線安全性警告對話方塊的問題。 在多監視器案例中,當監視器具有不同的縮放設定時,對話方塊可能會不正確地呈現。 這可能會在安裝 2026 年 4 月 (KB5082052) 安全性更新之後發生。 如需詳細資訊,請參閱 了解開啟遠端桌面 (RDP) 檔案時的安全性警告

如果您已安裝先前的更新,您的裝置只會下載並安裝此套件中包含的新更新。

如需安全性弱點的詳細資訊,請參閱安全性 更新指南 2026 年 5 月安全性更新

Windows 11 服務堆疊更新 (KB5086307) - 22621.6937

此更新會對服務堆疊 (其為安裝 Windows 更新的元件) 進行品質改良。 服務堆疊更新 (SSU) 可確保您擁有穩健、可靠的服務堆疊,讓您的裝置可以收到並安裝 Microsoft 更新。 若要深入瞭解 SSU,請參閱 簡化 服務堆疊更新的內部部署

此更新中的已知問題

具有不建議的 BitLocker 群組原則設定的裝置可能需要輸入其 BitLocker 修復金鑰

徵兆

部分裝置若設定了不建議的 BitLocker 群組原則,可能需要在安裝此更新後首次重新啟動時輸入 BitLocker 修復金鑰。

此問題只會影響少數符合下列所有條件的系統。 這些條件不太可能出現在非 IT 部門管理的個人裝置上。

  1. BitLocker 不是在這個作業系統磁碟機上啟用。
  2. 群組原則「為原生 UEFI 韌體組態設定 TPM 平台驗證設定檔」已設定,且驗證設定檔中包含 PCR7 (或手動設定了等效的登錄機碼)。
  3. 系統資訊 (msinfo32.exe) 報告安全開機狀態 PCR7 綁定為「不可能」。
  4. Windows UEFI CA 2023 憑證存在於裝置的安全開機簽章資料庫 (DB) 中,使該裝置有資格將 2023 年簽署的 Windows 開機管理程式設為預設。
  5. 裝置尚未執行 2023 年簽署的 Windows 開機管理程式。

在此案例中,只要群組原則設定保持不變,BitLocker 修復金鑰只需要輸入一次 -- 後續重新啟動不會觸發 BitLocker 修復畫面。 如需尋找 BitLocker 修復金鑰的說明,請參閱尋找 您的 BitLocker 修復金鑰一文。

建議企業在安裝此更新前,審核其 BitLocker 群組原則是否明確包含 PCR7,並使用 msinfo32.exe 檢查 PCR7 綁定狀態。 (請參閱下方的因應措施。)

因應措施

這個問題已在 KB5093998 中解決。 安裝 KB5093998 之後, 具有此不相容群組原則設定的裝置將無法安裝 2023 年簽署的 Windows 開機管理程式。 如果您的裝置受到影響,安裝 Windows 更新時,事件識別 碼 1032 會出現在系統事件記錄檔中:「未套用 202) 3 年 (開機管理程式,因為已知與目前的 BitLocker 設定不相容。」

如果您收到事件識別碼 1032,Microsoft 強烈建議您在安裝更新之前移除群組原則設定,以便安裝 2023 年簽署的 Windows 開機管理程式,並繼續接收最新的安全開機保護。

安裝更新前先移除 群組原則 設定 (建議)

  1. 請開啟群組原則編輯器 (gpedit.msc) 或群組原則管理主控台。
  2. 瀏覽至:電腦設定>、系統管理範本、>Windows 元件、>BitLocker 磁碟機加密、>作業系統磁碟機。
  3. 將「為原生 UEFI 韌體組態設定 TPM 平台驗證設定檔」設為「未設定」。
  4. 請在受影響的裝置上執行以下指令以套用原則變更: gpupdate /force
  5. 如果 C: 磁碟機上已啟用 BitLocker,請執行下列命令以暫停 BitLocker () : manage-bde -protectors -disable C:
  6. 如果 C: 磁碟機上已啟用 BitLocker,請執行下列命令以繼續 BitLocker () : manage-bde -protectors -enable C:
  7. 這會更新 BitLocker 繫結,以使用 Windows 選取的預設 PCR 設定檔。

如果您不想移除此群組原則設定,您可以暫時暫停 BitLocker 並安裝安全開機更新,以安裝新的 Windows 開機管理程式。 方法如下:

  1. 如果 C: 磁碟機上已啟用 BitLocker,請執行下列命令以暫停 BitLocker () : manage-bde -protectors -disable C:
  2. 執行下列命令: Start-ScheduledTask -TaskName “\Microsoft\Windows\PI\Secure-Boot-Update”
  3. 重新啟動裝置。
  4. 成功安裝新 Windows 開機管理程式之後,請執行命令來啟用 BitLocker: manage-bde -protectors -enable C:

如何取得此更新

安裝此更新之前

Microsoft結合適用於作業系統的最新服務堆疊更新 (SSU) ,以及最新的累積更新 (LCU) 。 如需有關 SSU 的一般資訊,請參閱 服務堆疊更新

安裝此更新

若要安裝此更新,請使用下列其中一個 Windows 和 Microsoft 發行通道。


可用 後續步驟
包含 此更新會從 Windows Update 和 Microsoft Update 自動下載並安裝。

注意

檔案詳細資訊

如需此更新中提供的檔案清單, 請下載累積更新5087420的檔案資訊

如需服務堆疊更新中提供的檔案清單, 請下載 SSU (KB5086307) 的檔案資訊 - 版本 22621.6937

使用 設定管理員 的商務用 Microsoft Store 與教育用 商務用 Microsoft Store

在 Microsoft Store 中取得應用程式和遊戲的更新