| Windows 安全開機憑證到期 |
|---|
| 重要 大多數 Windows 裝置使用的安全開機憑證將於 2026 年 6 月起到期。 過去幾個月,Microsoft 一直在更新這些憑證,適用於 PC 和非管理型商業裝置。 尚未收到新憑證的裝置仍會繼續啟動,標準 Windows 更新也會持續安裝。 未來幾個月,我們會透過 Windows 更新持續安裝較新的憑證。 |
摘要
本文列出本次累積安全更新中包含的安全議題與品質改進。
適用於:Windows Server 2016
本次安全更新包含以下更新中的修正與改進:
以下是本次更新所解決的問題摘要。 括號內的粗體字表示我們正在記錄的變更項目或區域。
[OLE 自動化 (已知問題) ] 已修正:修正了 2026 年 6 月安全更新引入的 OLE 自動化 (oleaut32.dll) 相容性問題。 某些使用 IDispatch::Invoke 方法呼叫具有相同底層儲存的 BYREF 參數的 COM 方法的應用程式可能會失敗。 這些故障可能包括參數編組錯誤或自動化呼叫失敗。 此更新修正了參數所有權的管理方式,並恢復預期的應用程式行為。
[檔案總管 (已知問題) ] 已修復:當 檔案總管 中的 OneDrive 捷徑以管理員模式執行時檔案總管無法使用的問題。
[回收桶 (已知問題) ] 已修正:此更新解決了確認對話框在永久刪除檔案時可能顯示內部回收站檔名而非原始檔名的問題。
[安全啟動] 此更新包含更多高信心度裝置目標資料,擴大了有資格自動獲得 新安全開機憑證的裝置覆蓋範圍。 未來幾個月,透過 Windows 更新在支援的個人電腦及非管理型商業裝置上,憑證部署將持續進行。
[人脈網絡] 此更新引入了一項安全強化變更,強制執行 TDI 傳輸註冊要求。 因此,使用套接字取代未註冊第三方 TDI 傳輸的應用程式,安裝此更新後可能會停止運作。 註冊的TDI運輸不受影響。 更多資訊請參閱 「第三方 TDI 傳輸可能在 2026 年 7 月 14 日或之後安裝 Windows 安全更新後停止運作」。
[分散式金鑰管理器 (DKM) ] 此更新引入了 AD FS 中不安全的 DKM 容器 ACL 設定自動偵測功能,並提供自願加入的修復機制,協助管理員強化 DKM 容器權限。 欲了解更多管理此變更的資訊,請參閱 CVE-2026-56155:AD FS 分散式金鑰管理器容器 ACL 強化。
[遠端桌面 (RDP) 安全] 已新增對 SHA-2 憑證拇指紋的支援,供受信任的 RDP 發佈者使用,SHA-1 支援僅保留以向後相容,並計劃未來移除。 已有新指引可透過群組原則管理 RDP 檔案安全,協助組織透過控制使用者可開啟的 .rdp 檔案,降低網路釣魚風險。 我們建議 IT 管理員盡快遷移至 SHA-256 指紋或更強的演算法,以避免中斷。
如果你安裝了較早的更新,只有這個套件中包含的新更新會被下載並安裝到你的裝置上。
欲了解更多安全漏洞資訊,請參閱新版安全更新指南網站及2026年7月安全匯報。
欲了解更多關於 Windows 10 版本 1607 的資訊,請參閱其更新歷史頁面。
關於 Windows 更新術語的資訊,請參閱關於 Windows 更新類型 及 每月品質更新類型的文章。
此更新中的已知問題
Microsoft 目前尚未發現此更新有任何問題。
如何取得此更新
安裝此更新前
若要安裝 2025 年 1 月 14 日或之後釋出的更新,我們建議您先安裝最新的 Servicing Stack Update (SSU) 。 如果你的裝置或離線映像檔沒有安裝最新的 SSU,可能無法安裝這個更新。
注意
在你安裝 SSU 之前,這個更新可能不會提供給你的裝置。 為了降低安全風險,請盡快安裝 SSU。
- 如果你使用Windows Update,最新的SSU KB5099542會自動提供給你。 如果沒有安裝最新的 SSU,可能無法安裝這個更新。
- 如果你使用 Windows Update for Business,最新的 SSU KB5099542會自動提供給你。 如果沒有安裝最新的 SSU,可能無法安裝這個更新。
- 如果您使用更新目錄,我們建議您下載並安裝最新的 SSU KB5099542。 如果沒有安裝最新的 SSU,可能無法安裝這個更新。
- 如果您是Windows Server Update Services (WSUS) 管理員,必須批准 SSU KB5098542 及本更新KB5099535。
關於 SSU 的一般資訊,請參見 服務堆疊更新。
部署
如果你將動態更新(如此更新)部署到現有的 Windows 映像檔,請確保 boot.stl 檔案包含在安裝媒體中。 未包含該檔案可能會阻礙裝置從安裝媒介成功啟動,並可能導致錯誤代碼 0xc0430001。
註boot.stl 檔案用於安全開機驗證,且必須與你更新的映像檔的 Windows 版本及架構相符。
為了確保 boot.stl 檔案包含在安裝媒介中,請執行以下其中一項:
- 使用 Update WinPE 腳本來更新現有的 Windows 映像檔。 (推薦)
- 在部署更新前,請手動將裝置 Windows\Boot\EFI 資料夾的 boot.stl 檔案複製到安裝媒介的對應資料夾。
關於如何將動態更新套件套用於現有 Windows 映像檔的資訊,請參閱 「以動態更新更新 Windows 安裝媒體」。
取得並安裝此更新
要取得並安裝此更新,請使用以下 Windows 與 Microsoft 發布的管道之一。
| 可取得 | 下一步 |
|---|---|
|
此更新將從 Windows Update 自動下載並安裝。 |
檔案詳細資訊
本次更新中包含的檔案清單以 CSV 格式提供,包含逗號 (分隔的) (*.csv) 檔案。 該檔案可在文字編輯器如記事本或 Microsoft Excel 中開啟。
註英文 (美國) 版本的軟體更新可能包含其他語言的檔案。
下載檔案資訊以進行 累積更新KB5099535
相關主題
Microsoft Store 應用程式更新
Windows 更新不會安裝 Microsoft Store 應用程式更新。 如果你是企業用戶,請參閱 Microsoft Store 應用程式 - 設定管理員。 如果你是消費者用戶,請參閱 Microsoft Store 中「獲取應用程式與遊戲更新」。
注意
- Windows 安全開機憑證到期
- 重要: 大多數 Windows 裝置使用的安全開機憑證將於 2026 年 6 月起到期。 Microsoft 過去幾個月一直在消費者裝置和非受管商務裝置上更新這些憑證。 尚未收到新憑證的裝置 仍能正常啟動與運作,標準的 Windows 更新也會持續安裝。 未來幾個月,我們會透過 Windows 更新持續安裝較新的憑證。
- 你可以在 Windows 安全性 App 上查看電腦狀態。 如果您是 IT 管理員,請遵循 Windows 用戶端及 Windows Server安全開機手冊的指引。
注意
- Windows Server 2016 與 Windows 10 2016 LTSB 終止支援
- 下列截止日期起,Microsoft 將不再提供 Windows Update、技術協助或安全性問題修正的免費軟體更新:
- ♦ Windows 10 企業版 LTSB 2016:2026 年 10 月 13 日
- ♦ Windows 10 IoT 企業版 2016 LTSB: 2026年10月13日
- ♦ Windows Server 2016: 2027年1月12日
- 欲了解更多資訊,請參閱 Windows Server 2016 與 Windows 10 2016 LTSB 支援終止計畫。