2026 年 7 月 14 日 - KB5099536 (作業系統組建 26100.33158)

套用到
Windows Server 2025, all editions

此適用於 Windows Server 2025 (KB5099536) 的累積更新包含最新的安全性修正程式和改良功能,以及上個月選擇性預覽版本中的非安全性更新。 如需此版本的最新狀態,請造訪 Windows 版本健康情況儀表板 。 如需詳細資訊,請參閱 Windows 安全開機憑證到期和 CA 更新

公告和訊息

本節提供與此版本相關的重要通知,包括公告、變更記錄和支援終止通知。

Windows 安全開機憑證到期

重要: 大部分 Windows 裝置使用的安全開機憑證設定為從 2026 年 6 月開始到期。 在過去的幾個月裡,Microsoft 一直在消費者和非受管理的商務裝置上更新這些憑證。 尚未收到較新憑證的裝置仍會繼續正常啟動並運作,而標準 Windows 更新也會繼續安裝。 在接下來的幾個月裡,更新的憑證將繼續透過 Windows Update 傳遞。

改善

此安全性更新包含 2026 年 6 月 9 日) 發行之KB5094125 (的修正程式和品質改良功能。 下列摘要概述此更新解決的主要問題。 此外,還包括可用的新功能。 括號內的粗體文字表示變更的項目或區域。 

  • [安全開機] 此更新包含額外的高信賴度裝置目標資料,可涵蓋符合自動安全 開機憑證資格的裝置涵蓋範圍。 在未來幾個月內,透過 Windows 更新的憑證部署會繼續在支援的電腦和非受管理的商務裝置上進行。
  • [應用程式 (已知問題) ] 已修正:此更新解決了影響使用 OLE 自動化 與 Microsoft Office 互動的某些協力廠商應用程式的問題。 安裝 2026 年 6 月安全性更新 (KB5094125) 之後,這些應用程式可能無法啟動 Office 或開啟文件。
  • [容器]此更新改善 Windows Server 2025 上 Hyper-V 隔離 Windows Server 容器的啟動效能。 nanoserver、servercore 和 windowsservercore (更新的 Windows Server 2025 容器基底映像) 包含這項改進,可透過 Microsoft Container Registry (MCR) 取得。 提取最新的影像標記以取得更新。
  • [密碼學]
  • 此更新在傳輸層安全性 (TLS) 1.3 中新增對混合式後量子密碼編譯 (PQC) 金鑰交換的支援。 這項增強功能有助於保護安全網路連線抵禦新出現的威脅,並改善應對未來安全性挑戰的準備。
  • 此更新新增對複合密碼編譯格式的支援,將傳統演算法和後量子演算法結合在單一簽章或金鑰中。
  • [DKM (分散式金鑰管理員) ] 此更新在 AD FS 中引入了對不安全的 DKM 容器 ACL 設定的自動偵測,並提供選擇加入補救機制以幫助管理員加強 DKM 容器權限。 如需如何管理此變更的詳細資訊,請參閱 CVE-2026-56155: AD FS 分散式金鑰管理員容器 ACL 強化
  • [事件日誌] 此更新改善了將事件轉寄至以資訊清單設定的自訂記錄通道的事件收集器伺服器上的 Windows 事件記錄服務可靠性。
  • [檔案總管 (已知問題) ] 已修正:以系統管理模式執行 OneDrive 檔案總管時,檔案總管 中的 OneDrive 捷徑停止運作的問題。安裝 2026 年 6 月安全性更新 (KB5094125) 之後可能會發生此問題。
  • [輸入] 此更新會變更 Hotkey 取消註冊及清除行為。 在少數情況下,某些依賴先前快速鍵生命週期行為的內建 Windows 體驗可能會暫時停止回應某些鍵盤快速鍵。 此問題通常可以透過重新啟動受影響的應用程式來解決。 如果問題未解決,請透過 [意見反應中樞] 回報。
  • [網路]
  • 此更新改善裝置連線至共用網路資源的方式。 應用程式和系統功能使用的連線,例如 NetUseAdd 函數,現在運作更可靠,包括未經驗證 (Null 工作階段) 連線。
  • 此更新引進了強制執行 TDI 傳輸登錄需求的安全性強化變更。 因此,安裝此更新之後,透過未登錄協力廠商 TDI 傳輸使用通訊端的應用程式可能會停止運作。 已註冊的 TDI 傳輸不受影響。 如需詳細資訊,請參閱 安裝 2026 年 7 月 14 日或之後發行的 Windows 安全性更新後,協力廠商 TDI 傳輸可能會停止運作
  • [資源回收筒 (已知問題) ] 已修正:此更新解決了永久刪除檔案時,確認對話方塊可能會顯示內部資源回收筒檔案名稱,而非原始檔案名稱的問題。 安裝 2026 年 6 月安全性更新 (KB5094125) 之後可能會發生此問題。
  • [遠端桌面 (RDP) 安全性] 已針對信任的 RDP 發行者新增對 SHA-2 憑證指紋的支援,保留 SHA-1 支援僅供回溯相容性,並計劃在未來移除。 透過群組原則管理 RDP 檔案安全性的新指導方針,控制使用者可以開啟的 .rdp 檔案,協助組織降低網路釣魚風險。 建議 IT 系統管理員儘快移轉至 SHA-256 指紋或更強的演算法,以避免中斷。
  • [系統可靠性]
  • 此更新解決了在某些情況下可能導致 Windows 停止回應的問題,從而提高了系統可靠性。
  • 此更新藉由解決圖形核心驅動程式中的記憶體流失,來改善執行圖形密集型應用程式的虛擬機器效能。 它也能減少過度記憶體使用量,並有助於維持一致的登入存取。

如果您已安裝先前的更新,您的裝置只會下載並安裝此套件中包含的新更新。

如需安全性弱點的詳細資訊,請參閱安全性更新指南2026 年 7 月安全性匯報

Windows Server 2025 服務堆疊更新 (KB5101372) - 26100.33150

此更新會對服務堆疊 (其為安裝 Windows 更新的元件) 進行品質改良。 服務堆疊更新 (SSU) 可確保您擁有穩健、可靠的服務堆疊,讓您的裝置可以收到並安裝 Microsoft 更新。 若要深入瞭解 SSU,請參閱 簡化 服務堆疊更新的內部部署

此更新中的已知問題

Windows Server Update Services (WSUS) 未顯示錯誤詳細資料

安裝 KB5070881 或更新版本的更新之後,Windows Server Update Services (WSUS) 不會在其錯誤報告中顯示同步處理錯誤詳細資料。 為了解決遠端程式碼執行弱點 CVE-2025-59287,請暫時移除此功能。

如何取得此更新

安裝此更新之前

Microsoft結合適用於作業系統的最新服務堆疊更新 (SSU) ,以及最新的累積更新 (LCU) 。 如需有關 SSU 的一般資訊,請參閱 服務堆疊更新

部署

如果您將此更新等動態更新部署至現有的 Windows 映像,請確保 boot.stl 檔案包含在安裝媒體中。 未能包含檔案可能會妨礙裝置成功從安裝媒體啟動,並可能導致錯誤碼 0xc0430001

注意

boot.stl 檔案是在安全開機驗證期間使用,且必須符合您要更新之映像的 Windows 版本和架構。

若要確保 boot.stl 檔案會包含在安裝媒體中,請執行下列其中一個動作:

  • 使用 更新 WinPE 指令碼來更新現有的 Windows 映像。 (建議)
  • 部署更新之前,請手動將 boot.stl 檔案從裝置 Windows\Boot\EFI 資料夾複製到安裝媒體上的對應資料夾。

如需如何將動態更新套件套用至現有 Windows 映像的詳細資訊,請參閱 使用動態更新更新 Windows 安裝媒體

安裝此更新

若要安裝此更新,請使用下列其中一個 Windows 和 Microsoft 發行通道。


可用 後續步驟
包含 此更新會從 Windows Update 和 Microsoft Update 自動下載並安裝。

檔案詳細資訊

如需此更新中提供的檔案清單, 請下載累積更新5099536的檔案資訊

如需服務堆疊更新中提供的檔案清單, 請下載 SSU (KB5101372) - 版本 26100.33150 的檔案資訊