這次 2022 (KB5099540) Windows Server累積更新包含了最新的安全修補與改進,以及上個月可選預覽版的非安全更新。 請造訪 Windows 版本健康儀表板 以了解本版本的最新狀態。
公告與訊息
本區提供與本版本相關的重要通知,包括公告、變更日誌及支援終止通知。
Windows 安全開機憑證到期
重要: 大多數 Windows 裝置使用的安全開機憑證將於 2026 年 6 月起到期。 過去幾個月,Microsoft 一直在更新這些憑證,針對消費者及非管理型商業裝置進行更新。 尚未收到新憑證的裝置仍能正常啟動與運作,標準的 Windows 更新也會持續安裝。 更新後的憑證將在未來幾個月透過 Windows Update 持續提供。 更多資訊請參閱 Windows 安全開機憑證到期與 CA 更新。
改善
本次安全更新包含了自 2026 年 6 月 9 日) KB5094128 (釋出的修正與品質改進。 以下摘要概述本次更新所涵蓋的關鍵議題。 此外,還包含可用的新功能。 括號內的粗體字表示變更的項目或區域。
- [安全啟動] 此更新包含更多高信心度裝置目標資料,擴大了有資格自動獲得 新安全開機憑證的裝置覆蓋範圍。 未來幾個月,透過 Windows 更新在支援的個人電腦及非管理型商業裝置上,憑證部署將持續進行。
- [應用程式 (已知問題) ] 已修正:此更新解決了某些第三方應用程式使用 OLE 自動化 與 Microsoft Office 互動的問題。 安裝 2026 年 6 月的安全 (KB5094128) 更新後,這些應用程式可能無法啟動 Office 或開啟文件。
- [認證]此更新提升了 適用於身分識別的 Microsoft Defender (MDI) NT LAN Manager (NTLM) 認證的統一感測器稽核。 它能捕捉更多基於 NTLM 的認證事件,幫助你更好地偵測與身份相關的威脅。
- [分散式金鑰管理器 (DKM) ] 此更新引入了 AD FS 中不安全的 DKM 容器 ACL 設定自動偵測功能,並提供自願加入的修復機制,協助管理員強化 DKM 容器權限。 欲了解更多管理此變更的資訊,請參閱 CVE-2026-56155:AD FS 分散式金鑰管理器容器 ACL 強化。
- [檔案總管 (已知問題) ] 已修復:當 檔案總管 中的 OneDrive 捷徑以管理員模式執行時檔案總管無法使用的問題。 此問題可能在安裝 2026 年 6 月的安全更新後發生 (KB5094128) 。
- [輸入] 此更新改變了快捷鍵取消註冊與清理行為。 在極少數情況下,部分依賴先前快捷鍵生命週期行為的內建 Windows 體驗,可能會暫時停止回應某些鍵盤快捷鍵。 這個問題通常可以透過重新啟動受影響的應用程式來解決。 如果問題未解決,請透過 回饋中心回報。
-
[人脈網絡]
- 此更新提升了使用 叢集虛擬 IP 位址的 Windows 故障轉移叢集環境中的可靠性。 它確保叢集 IP 的 SkipAsSource 設定正確配置,進而提升 DNS 記錄的準確性及網路通訊的連接性。
- 此更新引入了一項安全強化變更,強制執行 TDI 傳輸註冊要求。 因此,使用套接字取代未註冊第三方 TDI 傳輸的應用程式,安裝此更新後可能會停止運作。 註冊的TDI運輸不受影響。 更多資訊請參閱 「第三方 TDI 傳輸可能在 2026 年 7 月 14 日或之後安裝 Windows 安全更新後停止運作」。
- [回收桶 (已知問題) ] 已修正:此更新解決了確認對話框在永久刪除檔案時可能顯示內部回收站檔名而非原始檔名的問題。 此問題可能在安裝 2026 年 6 月的安全更新後發生 (KB5094128) 。
- [遠端桌面 (RDP) 安全] 已新增對 SHA-2 憑證拇指紋的支援,供受信任的 RDP 發佈者使用,SHA-1 支援僅保留以向後相容,並計劃未來移除。 已有新指引可透過群組原則管理 RDP 檔案安全,協助組織透過控制使用者可開啟的 .rdp 檔案,降低網路釣魚風險。 我們建議 IT 管理員盡快遷移至 SHA-256 指紋或更強的演算法,以避免中斷。
如果你已經安裝了先前的更新,裝置只會下載並安裝這個套件中包含的新更新。
欲了解更多安全漏洞資訊,請參閱安全更新指南及2026年7月安全匯報。
Windows Server 2022 服務堆疊更新 ( KB5120210) - 20348.5384
此更新會對服務堆疊 (其為安裝 Windows 更新的元件) 進行品質改良。 服務堆疊更新 (SSU) 可確保您擁有穩健、可靠的服務堆疊,讓您的裝置可以收到並安裝 Microsoft 更新。 欲了解更多關於 SSU 的資訊,請參閱 簡化本地部署的服務堆疊更新。
此更新中的已知問題
若裝置設定不推薦 BitLocker 群組原則,可能需要輸入其 BitLocker 恢復金鑰
徵兆
部分裝置若設定了不建議的 BitLocker 群組原則,可能需要在安裝此更新後首次重新啟動時輸入 BitLocker 修復金鑰。
此問題僅影響少數符合以下所有條件的系統。 這些條件不太可能出現在非 IT 部門管理的個人裝置上。
- BitLocker 不是在這個作業系統磁碟機上啟用。
- 群組原則「為原生 UEFI 韌體組態設定 TPM 平台驗證設定檔」已設定,且驗證設定檔中包含 PCR7 (或手動設定了等效的登錄機碼)。
- 系統資訊 (msinfo32.exe) 報告安全開機狀態 PCR7 綁定為「不可能」。
- Windows UEFI CA 2023 憑證存在於裝置的安全開機簽章資料庫 (DB) 中,使該裝置有資格將 2023 年簽署的 Windows 開機管理程式設為預設。
- 裝置尚未執行 2023 年簽署的 Windows 開機管理程式。
在此案例中,只要群組原則設定保持不變,BitLocker 修復金鑰只需要輸入一次 -- 後續重新啟動不會觸發 BitLocker 修復畫面。 如需尋找 BitLocker 修復金鑰的說明,請參閱此文章: 尋找您的 BitLocker 修復金鑰。
建議企業在安裝此更新前,審核其 BitLocker 群組原則是否明確包含 PCR7,並使用 msinfo32.exe 檢查 PCR7 綁定狀態。 (請參考下方的解決方法 )
因應措施
安裝更新前請移除群組原則設定 (建議)
- 請開啟群組原則編輯器 (gpedit.msc) 或群組原則管理主控台。
- 瀏覽至:電腦設定 > 管理範本 > Windows 元件 > BitLocker 磁碟機 加密 > 作業系統磁碟機。
- 將「為原生 UEFI 韌體組態設定 TPM 平台驗證設定檔」設為「未設定」。
- 請在受影響的裝置上執行以下指令以套用原則變更: gpupdate /force
- 請執行以下指令以暫停 BitLocker (當 BitLocker 在 C: 磁碟機啟用時): manage-bde -protectors -disable C:
- 請執行以下指令以恢復 BitLocker (當 BitLocker 在 C: 磁碟機啟用時): manage-bde -protectors -enable C:
- 此功能更新 BitLocker 綁定,使其使用 Windows 選擇的預設 PCR 設定檔。
這個問題預計會在未來的 Windows 更新中永久解決。 更多資訊將在有時提供。
Windows Server Update Services (WSUS) 不會顯示錯誤細節
安裝 KB5070884 或更新版本的更新之後,Windows Server Update Services (WSUS) 不會在其錯誤報告中顯示同步處理錯誤詳細資料。 此功能暫時被移除,以解決遠端程式碼執行漏洞( CVE-2025-59287)。
如何取得此更新
安裝此更新前
Microsoft現在結合了作業系統最新的服務堆疊更新 (SSU) 與最新的累積更新 (LCU) 。 關於 SSU 的一般資訊,請參見 服務堆疊更新。
離線作業系統映像服務的前提條件:
請確保你的影像包含 KB5030216 202) 3/12/09/12 (或更晚的 LCU。 如果沒有,請先在離線媒體安裝,再安裝最新更新。 本LCU將SSU版本更新為20348.1960。 這是你必須擁有的最低 SSU 版本,才能防止錯誤0x800f0823 (CBS_E_NEW_SERVICING_STACK_REQUIRED) 。
部署
如果你將動態更新(如此更新)部署到現有的 Windows 映像檔,請確保 boot.stl 檔案包含在安裝媒體中。 未包含該檔案可能會阻止裝置從安裝媒介成功啟動,並可能導致錯誤代碼 0xc0430001。
注意
boot.stl 檔案用於安全開機驗證,且必須與你更新的映像檔的 Windows 版本及架構相符。
為了確保 boot.stl 檔案包含在安裝媒介中,請執行以下其中一項:
- 使用 Update WinPE 腳本來更新現有的 Windows 映像檔。 (推薦)
- 在部署更新前,請手動將裝置 Windows\Boot\EFI 資料夾的 boot.stl 檔案複製到安裝媒介的對應資料夾。
關於如何將動態更新套件套用於現有 Windows 映像檔的資訊,請參閱 「以動態更新更新 Windows 安裝媒體」。
安裝此更新
安裝此更新請使用以下 Windows 與 Microsoft 發布管道之一。
| 可取得 | 下一步 |
|---|---|
|
此更新會自動從 Windows Update 和 Microsoft Update 下載並安裝。 |
檔案資訊
如需本次更新所提供的檔案清單,請 下載累積更新5099540的檔案資訊。
如需服務堆疊更新中提供的檔案清單,請 下載 SSU (KB5120210) - 版本 20348.5384 的檔案資訊。