2026 年 4 月 19 日 - KB5091575 (作業系统组建 20348.5024) 頻外

Applies To
Windows Server 2022

公告和訊息

本節提供與此版本相關的重要通知,包括公告、變更記錄和支援終止通知。

Windows 安全開機憑證到期

Windows 安全開機憑證到期

重要: 大部分 Windows 裝置使用的安全開機憑證已開始於 2026 年 6 月到期。 如果未及時更新,這可能會影響某些個人和商務裝置安全開機的能力。 為避免中斷,建議您檢閱指導方針,並採取行動事先更新憑證。 如需詳細資料和準備步驟,請參閱 Windows 安全開機憑證到期和 CA 更新。

變更記錄
變更日期 變更描述
2026 年 5 月 7 日 新增已知問題「與遠端桌面相關的警告可能無法正確顯示」的解決方案。
2026 年 4 月 27 日 已修正已知問題「與遠端桌面相關的警告可能無法正確顯示」。
2026 年 4 月 23 日 已新增已知問題:「與遠端桌面相關的警告可能無法正確顯示」。
2026 年 4 月 21 日 已新增已知問題:「具有不建議的 BitLocker 群組原則設定的裝置可能需要輸入其 BitLocker 修復金鑰」。

摘要

此 Windows Server 2022 (KB5091575) 的頻外更新是累積性。 其中包含屬於下列更新一部分的修正程式和改良功能:

以下是當您安裝此更新時此頻外更新所解決的問題摘要。 括號內的粗體文字表示我們正在記錄的變更項目或區域。

  • [網域控制站 (已知問題) ] 已修正:安裝 2026 年 4 月 14 日 (KB5082142) Windows 安全性更新並重新啟動後,具有使用特殊 權限存取管理 (PAM) 的多網域樹系的網域控制站可能會遇到啟動問題。 在某些情況下,本機安全性授權子系統服務 (LSASS) 可能會停止回應,導致重複重新啟動,並防止驗證和目錄服務,這可能會使網域無法使用。

如果您安裝較舊的更新,您的裝置僅會下載並安裝此套件中包含的新更新。

若要檢視有關此版本的最新更新,請造訪 Windows 版本健康情況儀表板Windows Server 2022 的更新歷程記錄頁面。

Windows Server 2022 服務堆疊更新 (KB5082137) - 20348.5021

Microsoft 現在結合適用於作業系統的最新服務堆疊更新 (SSU) ,以及最新累積更新 (LCU) 。 SSU 可改善更新程序的可靠性,並包含服務堆疊的修正程式,這是安裝 Windows 更新的元件。 若要深入瞭解 SSU,請參閱服務 堆疊更新

此更新中的已知問題

具有不建議的 BitLocker 群組原則設定的裝置可能需要輸入其 BitLocker 修復金鑰

徵兆

部分裝置若設定了不建議的 BitLocker 群組原則,可能需要在安裝此更新後首次重新啟動時輸入 BitLocker 修復金鑰。

此問題只會影響少數符合下列所有條件的系統。 這些條件不太可能出現在非 IT 部門管理的個人裝置上。

  1. BitLocker 不是在這個作業系統磁碟機上啟用。
  2. 群組原則「為原生 UEFI 韌體組態設定 TPM 平台驗證設定檔」已設定,且驗證設定檔中包含 PCR7 (或手動設定了等效的登錄機碼)。
  3. 系統資訊 (msinfo32.exe) 報告安全開機狀態 PCR7 綁定為「不可能」。
  4. Windows UEFI CA 2023 憑證存在於裝置的安全開機簽章資料庫 (DB) 中,使該裝置有資格將 2023 年簽署的 Windows 開機管理程式設為預設。
  5. 裝置尚未執行 2023 年簽署的 Windows 開機管理程式。

在此案例中,只要群組原則設定保持不變,BitLocker 修復金鑰只需要輸入一次 -- 後續重新啟動不會觸發 BitLocker 修復畫面。 如需尋找 BitLocker 修復金鑰的說明,請參閱尋找 您的 BitLocker 修復金鑰一文。

建議企業在安裝此更新前,審核其 BitLocker 群組原則是否明確包含 PCR7,並使用 msinfo32.exe 檢查 PCR7 綁定狀態。 (請參閱下方的因應措施。)

因應措施

安裝更新前先移除 群組原則 設定 (建議)

  1. 請開啟群組原則編輯器 (gpedit.msc) 或群組原則管理主控台。
  2. 瀏覽至:電腦設定>、系統管理範本、>Windows 元件、>BitLocker 磁碟機加密、>作業系統磁碟機。
  3. 將「為原生 UEFI 韌體組態設定 TPM 平台驗證設定檔」設為「未設定」。
  4. 請在受影響的裝置上執行以下指令以套用原則變更: gpupdate /force
  5. 執行下列命令,以在 C: 磁碟機上啟用 BitLocker (暫停 BitLocker) : manage-bde -protectors -disable C:
  6. 執行下列命令, (C: 磁碟機上啟用 BitLocker 的位置繼續 BitLocker) : manage-bde -protectors -enable C:
  7. 這會更新 BitLocker 繫結,以使用 Windows 選取的預設 PCR 設定檔。

此問題的永久解決方案已計劃在未來的 Windows 更新中推出。 更多資訊將在可用時提供。

Windows Server Update Services (WSUS) 未顯示錯誤詳細資料

安裝 KB5070884 或更新版本的更新之後,Windows Server Update Services (WSUS) 不會在其錯誤報告中顯示同步處理錯誤詳細資料。 為了解決遠端程式碼執行弱點 CVE-2025-59287,請暫時移除此功能。

與遠端桌面相關的警告可能無法正確顯示

問題

安裝此更新之後,在某些情況下,開啟遠端桌面 (RDP) 檔案時出現的 安全性警告 可能無法正確顯示。

當您使用多部顯示器搭配不同的顯示縮放比例設定時,可能會發生這個問題 (例如,一個顯示器設定為 100%,另一個顯示器設定為 125%) 。 發生這種情況時,警告視窗可能會顯示重疊的文字或部分隱藏的按鈕,這可能會使訊息難以閱讀或互動。

因應措施

這個問題已在 KB5087545 中解決。

如何取得此更新

安裝此更新

若要安裝此更新,請使用下列其中一個 Windows 和 Microsoft 發行通道。


可用 後續步驟
不包括 此更新僅可從 Microsoft Update Catalog 取得。

如果要移除 LCU

注意

檔案資訊

如需此更新中提供的檔案清單,請下載 頻外更新55091575的檔案資訊。

如需服務堆疊更新中提供的檔案清單,請下載 SSU (KB5082137) - 版本 20348.5021 的檔案資訊。