2026 年 4 月 14 日 — KB5082142 (作業系統組建 20348.5020)

Applies To
Windows Server 2022

此適用於 Windows Server 2022 (KB5082142) 的累積更新包含最新的安全性修正程式和改良功能,以及上個月選擇性預覽版本中的非安全性更新。 若要深入了解安全性更新、選用非安全性預覽更新、頻外 (OOB) 更新及持續創新之間的差異,請參閱 Windows 每月更新說明。 如需有關 Windows Update 術語的資訊,請參閱不同類型的 Windows 軟體更新

若要檢視有關此版本的最新更新,請造訪 Windows 版本健康情況儀表板Windows Server 2022 的更新歷程記錄頁面。

公告和訊息

本節提供與此版本相關的重要通知,包括公告、變更記錄和支援終止通知。

Windows 安全開機憑證到期

Windows 安全開機憑證到期

重要: 大部分 Windows 裝置使用的安全開機憑證已開始於 2026 年 6 月到期。 Microsoft 過去幾個月一直在消費者裝置和非受管商務裝置上更新這些憑證。 尚未收到較新憑證的裝置 仍會繼續正常啟動並運作,而標準 Windows 更新也會繼續安裝。 未來幾個月,我們會透過 Windows 更新持續安裝較新的憑證。

您可以在 Windows 安全性應用程式上檢查電腦狀態。 如果您是 IT 系統管理員,請遵循適用於 Windows 用戶端和 Windows Server的安全開機手冊上的指導方針。

變更記錄
變更日期 變更描述
2026 年 5 月 7 日 新增已知問題「與遠端桌面相關的警告可能無法正確顯示」的解決方案。
2026 年 5 月 1 日
  • 改進已新增: [易受攻擊的驅動程式封鎖清單]
2026 年 4 月 27 日 已修正已知問題「與遠端桌面相關的警告可能無法正常顯示」
2026 年 4 月 23 日 已新增的已知問題:「與遠端桌面相關的警告可能無法正確顯示」
2026 年 4 月 21 日 已知問題已更新:「具有不建議的 BitLocker 群組原則設定的裝置可能需要輸入其 BitLocker 修復金鑰」
2026 年 4 月 19 日 新增已知問題「安裝此更新後,網域控制站可能會重複重新啟動」的解決方案。
2025 年 4 月 17 日 已知問題「安裝此更新之後,網域控制站可能會重複重新啟動」已更新以澄清。
2026 年 4 月 16 日 已新增已知問題:「安裝此更新之後,網域控制站可能會重複重新啟動」
2026 年 4 月 14 日 已新增已知問題:「具有不建議的 BitLocker 群組原則設定的裝置可能需要輸入其 BitLocker 修復金鑰」

改善

此安全性更新包含 2026 年 3 月 10 日) 發行之 KB5078766 (的修正程式和品質改良功能。 下列摘要概述此更新解決的主要問題。 此外,還包括可用的新功能。 括號內的粗體文字表示變更的項目或區域。

  • [連線能力] 此更新改善 Windows 中音訊功能的可靠性,有助於減少與音效或音訊活動相關的系統無回應情況。

  • [核心] 此更新改善大型檔案作業期間的系統穩定性。 使用者在處理或傳輸大型檔案時,應該會遇到較少的意外中斷。

  • [Kerberos 通訊協定] 此更新會變更 Kerberos 金鑰發佈中心 (KDC) 作業的預設 DefaultDomainSupportedEncTypes 值,以便針對沒有明確定義 msds-SupportedEncryptionTypes Active Directory 屬性的帳戶運用 AES-SHA1。 如需詳細資訊,請參閱如何 管理 Kerberos KDC 使用 RC4 以進行與 CVE-2026-20833 相關的服務帳戶票證發行變更

  • [網路] 此更新改善了 Windows 使用 SMB 壓縮勝過 QUIC 時的可靠性。 安裝此更新之後,透過 QUIC 的 SMB 壓縮要求會更一致地完成,減少逾時的可能性,並支援更順暢、更可靠的效能。

  • [遠端桌面] 此更新改善防範使用遠端桌面 (.rdp) 檔案的網路釣魚攻擊的防護。 當您開啟 .rdp 檔案時,遠端桌面在連線前會先顯示所有要求的連線設定,每個設定預設為關閉。 第一次在裝置上開啟 .rdp 檔案時,也會出現一次性安全性警告。 如需詳細資訊,請參閱 了解開啟遠端桌面 (RDP) 檔案時的安全性警告

  • [安全開機]

    • 透過此更新,Windows 品質更新包含額外的高信賴度裝置目標資料,增加符合自動接收新安全開機憑證資格的裝置涵蓋範圍。 裝置只有在證明足夠成功的更新訊號、維持受控且分階段推出之後,才會收到新憑證。
    • 此更新解決了裝置可能在安全開機更新後進入 BitLocker 復原的問題。
  • [文字和字體] 此更新新增沙烏地里亞爾貨幣符號,以改善 Windows 字型。 這項變更有助於在 Windows 應用程式和體驗中保持文字清晰、正確和視覺上一致。

  • [易受攻擊的驅動程式封鎖清單] 此更新引進安全性強化變更,將已知易受攻擊的核心驅動程式新增至 Microsoft 易受攻擊驅動程式封鎖清單。 依賴封鎖驅動程式的備份應用程式在嘗試掛接或管理磁碟映像時可能會遇到失敗。
    這些依賴封鎖驅動程式的應用程式可能會顯示錯誤訊息,包括「備份失敗,因為Microsoft VSS 在快照建立期間逾時」或VSS_E_BAD_STATE。 受影響的使用者應更新至其應用程式的較新版本,該版本使用包含必要保護的較新驅動程式。 如需詳細資訊,請參閱 2026 年 4 月 Windows 安全性更新引進了對已知易受攻擊的核心驅動程式的保護。

  • [Windows 部署服務 (WDS) ] 此更新預設會停用 WDS 中的「免持部署」功能,且不再是支援的功能。 如需有關此變更的詳細資訊,請參閱 與 CVE-2026-0386 相關的 WDS (Windows 部署服務) Hands-Free 部署強化指引

如果您已安裝先前的更新,您的裝置只會下載並安裝此套件中包含的新更新。

如需安全性弱點的詳細資訊,請參閱安全性更新指南2026 年 4 月安全性匯報

Windows Server 2022 服務堆疊更新 (KB5082137) -20348.5021

此更新會對服務堆疊 (其為安裝 Windows 更新的元件) 進行品質改良。 服務堆疊更新 (SSU) 可確保您擁有穩健、可靠的服務堆疊,讓您的裝置可以收到並安裝 Microsoft 更新。 若要深入瞭解 SSU,請參閱 簡化 服務堆疊更新的內部部署

此更新中的已知問題

安裝此更新之後,網域控制站可能會重複重新啟動

徵兆

安裝此更新之後,在樹系具有多個網域且使用 特殊權限存取管理 (PAM) 環境中的網域控制站,可能會在啟動期間發生 LSASS 當機。 因此,受影響的網域控制站可能會反覆重新啟動,導致驗證和目錄服務無法運作,並可能導致網域無法使用。

解決方法

此問題在頻外更新 KB5091575中已解決。

注意

如果您的 Windows Server 2022 裝置已註冊熱修補,您應該改為安裝 OOB 熱修補更新KB5091576。 此熱修補 OOB 更新透過 Windows Update 發行,不需要重新啟動裝置。

具有不建議的 BitLocker 群組原則設定的裝置可能需要輸入其 BitLocker 修復金鑰

徵兆

部分裝置若設定了不建議的 BitLocker 群組原則,可能需要在安裝此更新後首次重新啟動時輸入 BitLocker 修復金鑰。

此問題只會影響少數符合下列所有條件的系統。 這些條件不太可能出現在非 IT 部門管理的個人裝置上。

  1. BitLocker 不是在這個作業系統磁碟機上啟用。
  2. 群組原則「為原生 UEFI 韌體組態設定 TPM 平台驗證設定檔」已設定,且驗證設定檔中包含 PCR7 (或手動設定了等效的登錄機碼)。
  3. 系統資訊 (msinfo32.exe) 報告安全開機狀態 PCR7 綁定為「不可能」。
  4. Windows UEFI CA 2023 憑證存在於裝置的安全開機簽章資料庫 (DB) 中,使該裝置有資格將 2023 年簽署的 Windows 開機管理程式設為預設。
  5. 裝置尚未執行 2023 年簽署的 Windows 開機管理程式。

在此案例中,只要群組原則設定保持不變,BitLocker 修復金鑰只需要輸入一次 -- 後續重新啟動不會觸發 BitLocker 修復畫面。 如需尋找 BitLocker 修復金鑰的說明,請參閱尋找 您的 BitLocker 修復金鑰一文。

建議企業在安裝此更新前,審核其 BitLocker 群組原則是否明確包含 PCR7,並使用 msinfo32.exe 檢查 PCR7 綁定狀態。 (請參閱下方的因應措施。)

因應措施

安裝更新前先移除 群組原則 設定 (建議)

  1. 請開啟群組原則編輯器 (gpedit.msc) 或群組原則管理主控台。
  2. 瀏覽至:電腦設定>、系統管理範本、>Windows 元件、>BitLocker 磁碟機加密、>作業系統磁碟機。
  3. 將「為原生 UEFI 韌體組態設定 TPM 平台驗證設定檔」設為「未設定」。
  4. 請在受影響的裝置上執行以下指令以套用原則變更: gpupdate /force
  5. 執行下列命令,以在 C: 磁碟機上啟用 BitLocker (暫停 BitLocker) : manage-bde -protectors -disable C:
  6. 執行下列命令, (C: 磁碟機上啟用 BitLocker 的位置繼續 BitLocker) : manage-bde -protectors -enable C:
  7. 這會更新 BitLocker 繫結,以使用 Windows 選取的預設 PCR 設定檔。

此問題的永久解決方案已計劃在未來的 Windows 更新中推出。 更多資訊將在可用時提供。

Windows Server Update Services (WSUS) 未顯示錯誤詳細資料

安裝 KB5070884 或更新版本的更新之後,Windows Server Update Services (WSUS) 不會在其錯誤報告中顯示同步處理錯誤詳細資料。 為了解決遠端程式碼執行弱點 CVE-2025-59287,請暫時移除此功能。

與遠端桌面相關的警告可能無法正確顯示

問題

安裝此更新之後,在某些情況下,開啟遠端桌面 (RDP) 檔案時出現的 安全性警告 可能無法正確顯示。

當您使用多部顯示器搭配不同的顯示縮放比例設定時,可能會發生這個問題 (例如,一個顯示器設定為 100%,另一個顯示器設定為 125%) 。 發生這種情況時,警告視窗可能會顯示重疊的文字或部分隱藏的按鈕,這可能會使訊息難以閱讀或互動。

因應措施

這個問題已在 KB5087545 中解決。

如何取得此更新

安裝此更新之前

Microsoft 現在結合適用於作業系統的最新服務堆疊更新 (SSU) ,以及最新累積更新 (LCU) 。 如需有關 SSU 的一般資訊,請參閱 服務堆疊更新

離線作業系統映像服務的必要條件:

請確定您的映像包含 KB5030216 (09/12/2023) 或更新的 LCU。 如果沒有,請在離線媒體上安裝它,然後再安裝最新更新。 此 LCU 會將 SSU 版本更新為 20348.1960。 這是防止錯誤0x800f0823 (CBS_E_NEW_SERVICING_STACK_REQUIRED) 必須具備的最低 SSU 版本。

安裝此更新

若要安裝此更新,請使用下列其中一個 Windows 和 Microsoft 發行通道。


可用 後續步驟
包含 此更新會從 Windows Update 和 Microsoft Update 自動下載並安裝。

注意

檔案資訊

如需此更新中提供的檔案清單,請下載累積更新5082142的檔案資訊。

如需服務堆疊更新中提供的檔案清單, 請下載 SSU (KB5082137) - 版本 20348.5021 的檔案資訊