2026 年 7 月 14 日—KB5099538 (OS 建置版 17763.9020)

套用到
Windows Server 2019 Win 10 Ent LTSC 2019
Windows 安全開機憑證到期
重要 大多數 Windows 裝置使用的安全開機憑證將於 2026 年 6 月起到期。 過去幾個月,Microsoft 一直在更新這些憑證,適用於 PC 和非管理型商業裝置。 尚未收到新憑證的裝置仍會繼續啟動,標準 Windows 更新也會持續安裝。 未來幾個月,我們會透過 Windows 更新持續安裝較新的憑證。

摘要

本文列出本次累積安全更新中包含的安全議題與品質改進。


適用於:Windows Server 2019

本次安全更新包含以下更新中的修正與品質改進:

以下是安裝此更新後所解決的問題摘要。 括號內的粗體字表示我們正在記錄的變更項目或區域。

  • [輸入] 此更新改變了快捷鍵取消註冊與清理行為。 在極少數情況下,部分依賴先前快捷鍵生命週期行為的內建 Windows 體驗,可能會暫時停止回應某些鍵盤快捷鍵。 這個問題通常可以透過重新啟動受影響的應用程式來解決。 如果問題未解決,請透過回饋中心回報。

  • [安全啟動]

    • 此更新啟用了 Windows 安全性應用程式中安全開機狀態的動態狀態報告。
    • 此更新包含更多高信心度裝置目標資料,擴大了有資格自動獲得 新安全開機憑證的裝置覆蓋範圍。 未來幾個月,透過 Windows 更新在支援的個人電腦及非管理型商業裝置上,憑證部署將持續進行。
  • [檔案總管 (已知問題) ] 已修復:當 檔案總管 中的 OneDrive 捷徑以管理員模式執行時檔案總管無法使用的問題。

  • [人脈網絡] 此更新引入了一項安全強化變更,強制執行 TDI 傳輸註冊要求。 因此,使用套接字取代未註冊第三方 TDI 傳輸的應用程式,安裝此更新後可能會停止運作。 註冊的TDI運輸不受影響。 更多資訊請參閱 「第三方 TDI 傳輸可能在 2026 年 7 月 14 日或之後安裝 Windows 安全更新後停止運作」。

  • [OLE 自動化 (已知問題) ] 已修正:修正了 2026 年 6 月安全更新引入的 OLE 自動化 (oleaut32.dll) 相容性問題。 某些使用 IDispatch::Invoke 方法呼叫具有相同底層儲存的 BYREF 參數的 COM 方法的應用程式可能會失敗。 這些故障可能包括參數編組錯誤或自動化呼叫失敗。 此更新修正了參數所有權的處理方式,並恢復了預期的應用程式行為。

  • [回收桶 (已知問題) ] 已修正:此更新解決了確認對話框在永久刪除檔案時可能顯示內部回收站檔名而非原始檔名的問題。

  • [認證] 此更新透過加強日誌功能,提升NT LAN Manager (NTLM) 認證的稽核能力,提供更詳細的安全監控與分析資訊。

  • [分散式金鑰管理器 (DKM) ] 此更新引入了 AD FS 中不安全的 DKM 容器 ACL 設定自動偵測功能,並提供自願加入的修復機制,協助管理員強化 DKM 容器權限。 欲了解更多管理此變更的資訊,請參閱 CVE-2026-56155:AD FS 分散式金鑰管理器容器 ACL 強化

  • [遠端桌面 (RDP) 安全] 已新增對 SHA-2 憑證拇指紋的支援,供受信任的 RDP 發佈者使用,SHA-1 支援僅保留以向後相容,並計劃未來移除。 已有新指引可透過群組原則管理 RDP 檔案安全,協助組織透過控制使用者可開啟的 .rdp 檔案,降低網路釣魚風險。 我們建議 IT 管理員盡快遷移至 SHA-256 指紋或更強的演算法,以避免中斷。

如果你安裝了較早的更新,只有這個套件中包含的新更新會被下載並安裝到你的裝置上。

欲了解更多安全漏洞資訊,請參閱新版安全更新指南網站及2026年7月安全匯報

關於 Windows 更新術語的資訊,請參閱關於 Windows 更新類型每月品質更新類型的文章。 關於 Windows 10 版本 1809 的概覽,請參閱其更新歷史頁面

此更新中的已知問題

目前我們尚未得知此更新有任何問題。

服務堆疊更新 (KB5104020) - 17763.9015

Microsoft現在結合了作業系統最新的服務堆疊更新 (SSU) 與最新的累積更新 (LCU) 。 SSU 提升更新過程的可靠性,並修正服務堆疊(安裝 Windows 更新的元件)。

此服務堆疊更新 (SSU) 包含強化邏輯,以驗證裝置是否託管於 Azure,並利用更新的憑證鏈進行驗證。 為確保裝置能存取必要的憑證更新網域以成功下載與安裝憑證更新,請參閱憑證下載與撤銷清單Azure 憑證授權機構詳細資料。 欲了解更多關於 SSU 的資訊,請參閱 服務堆疊更新

如何取得此更新

安裝此更新前

您必須 先安裝 2021 年 8 月 10 日的 SSU (KB5005112) ,才能安裝此累積更新。

部署

如果你將動態更新(如此更新)部署到現有的 Windows 映像檔,請確保 boot.stl 檔案包含在安裝媒體中。 未包含該檔案可能會阻礙裝置從安裝媒介成功啟動,並可能導致錯誤代碼 0xc0430001

boot.stl 檔案用於安全開機驗證,且必須與你更新的映像檔的 Windows 版本及架構相符。

為了確保 boot.stl 檔案包含在安裝媒介中,請執行以下其中一項:

  • 使用 Update WinPE 腳本來更新現有的 Windows 映像檔。 (推薦)
  • 在部署更新前,請手動將裝置 Windows\Boot\EFI 資料夾的 boot.stl 檔案複製到安裝媒介的對應資料夾。

關於如何將動態更新套件套用於現有 Windows 映像檔的資訊,請參閱 「以動態更新更新 Windows 安裝媒體」。

取得並安裝此更新

要取得並安裝此更新,請使用以下 Windows 或 Microsoft 發布頻道之一。


可取得 下一步
可取得 此更新將從 Windows Update 自動下載並安裝。

檔案詳細資訊

本次更新中包含的檔案清單以 CSV 格式提供,包含逗號 (分隔的) (*.csv) 檔案。 該檔案可在文字編輯器如記事本或 Microsoft Excel 中開啟。

英文 (美國) 版本的軟體更新可能包含其他語言的檔案。

下載圖示 下載檔案資訊以進行 累積更新KB5099538

下載圖示 下載 SSU (KB5104020) - 版本 17763.9015 的檔案資訊。

Microsoft Store 應用程式更新

Windows 更新不會安裝 Microsoft Store 應用程式更新。 如果你是企業用戶,請參閱 Microsoft Store 應用程式 - 設定管理員。 如果你是消費者用戶,請參閱 Microsoft Store 中「獲取應用程式與遊戲更新」。

注意

  • Windows 安全開機憑證到期
  • 重要: 大多數 Windows 裝置使用的安全開機憑證將於 2026 年 6 月起到期。 Microsoft 過去幾個月一直在消費者裝置和非受管商務裝置上更新這些憑證。 尚未收到新憑證的裝置 仍能正常啟動與運作,標準的 Windows 更新也會持續安裝。 未來幾個月,我們會透過 Windows 更新持續安裝較新的憑證。
  • 你可以在 Windows 安全性 App 上查看電腦狀態。 如果您是 IT 管理員,請遵循 Windows 用戶端及 Windows Server安全開機手冊的指引。

注意