2026 年 4 月 19 日 - KB5091575 (作業系统组建 20348.5024) 頻外
套用到
發行日期:
2026/4/19
版本:
作業系統建檔 20348.5024
公告與訊息
本區提供與本版本相關的重要通知,包括公告、變更日誌及支援終止通知。
Windows 安全開機憑證到期
重要: 大部分 Windows 裝置使用的安全開機憑證設定為從 2026 年 6 月開始到期。 如果未及時更新,這可能會影響某些個人和商務裝置安全開機的能力。 為避免中斷,建議您檢閱指導方針,並採取行動事先更新憑證。
如需 Windows 裝置的詳細資料和準備步驟,請參閱 Windows 安全開機憑證到期和 CA 更新
如需 Windows 伺服器的詳細資料與準備步驟,請參閱以下資源:
|
變更日期 |
變更描述 |
|
2026年4月21日 |
新增已知問題:「未建議使用 BitLocker 群組原則設定的裝置可能需要輸入其 BitLocker 恢復金鑰」 |
摘要
這次 2022 Windows Server (KB5091575) 的頻外更新是累積性的。 它包含了以下更新中包含的修正與改進:
以下是安裝此更新時,這個頻外更新所解決的問題摘要。 括號內的粗體字表示我們正在記錄的變更項目或區域。
-
[網域控制器 (已知問題) ] 已修復:安裝 2026 年 4 月 14 日 (KB5082142) Windows 安全更新並重新啟動後,使用特權存取管理 (PAM)的多域森林網域控制器可能會遇到啟動問題。 在某些情況下,LSASS (地方安全管理機構子系統服務) 可能停止回應,導致多次重啟,並導致認證與目錄服務無法使用,進而使網域無法使用。
如果你安裝了較早的更新,裝置只會下載並安裝這個套件中包含的新更新。
欲查看本版本的最新更新,請造訪 Windows 版本健康儀表板或 Windows Server 2022 的更新歷史頁面。
Windows Server 2022 服務堆疊更新 (KB5082137) - 20348.5021
Microsoft現在結合了作業系統最新的服務堆疊更新 (SSU) 與最新的累積更新 (LCU) 。 SSU 提升更新過程的可靠性,並修正服務堆疊(安裝 Windows 更新的元件)。 欲了解更多關於 SSU 的資訊,請參閱服務堆疊更新。
此更新中的已知問題
問題
部分裝置設定不推薦的 BitLocker 群組原則,可能需要在安裝此更新後首次重啟時輸入 BitLocker 恢復金鑰。
此問題僅影響少數符合以下所有條件的系統。 這些狀況不太可能出現在非 IT 部門管理的個人裝置上。
-
作業系統磁碟機已啟用 BitLocker。
-
群組原則「為原生 UEFI 韌體配置配置 TPM 平台驗證設定檔」已設定,且 PCR7 包含在驗證設定檔中, (或手動設定等效登錄檔金鑰) 。
-
系統資訊 (msinfo32.exe) 報告安全開機狀態 PCR7 綁定為「不可能」。
-
Windows UEFI CA 2023 憑證存在於裝置的安全開機簽章資料庫 (資料庫) ,使該裝置有資格將 2023 年簽署的 Windows 開機管理器設為預設。
-
裝置尚未執行 2023 簽署的 Windows 開機管理器。
在這種情況下,BitLocker 恢復金鑰只需輸入一次——只要群組政策設定不變,之後的重啟不會觸發 BitLocker 恢復畫面。 如需協助尋找你的 BitLocker 恢復金鑰,請參閱文章《尋找你的 BitLocker 恢復金鑰》。
建議企業在安裝此更新前,審核其 BitLocker 群組政策是否明確包含 PCR7,並 msinfo32.exe 確認其 PCR7 綁定狀態。 (請參考下方的解決方法 )
因應措施
安裝更新前請移除群組原則設定 (建議)
-
打開 群組原則 編輯器 (gpedit.msc) 或你的 群組原則 管理主控台。
-
導航至: 電腦設定 > 管理範本 > Windows元件 > BitLocker磁碟機加密 > 作業系統磁碟機。
-
將「為原生 UEFI 韌體設定配置設定 TPM 平台驗證設定檔」設為「未設定」。
-
在受影響的裝置上執行以下指令以傳播政策變更: gpupdate /force
-
執行以下指令以暫停 BitLocker, (在 C: 磁碟機啟用) : manage-bde -protectors -disable C:
-
執行以下指令以恢復 BitLocker (在 C: 磁碟) 啟用 BitLocker 時: manage-bde -protectors -enable C:
-
此功能更新 BitLocker 綁定,使其使用 Windows 選擇的預設 PCR 設定檔。
後續步驟
這個問題預計會在未來的 Windows 更新中永久解決。 更多資訊將在有時提供。
安裝 KB5070884 或更新版本的更新之後,Windows Server Update Services (WSUS) 不會在其錯誤報告中顯示同步處理錯誤詳細資料。 此功能已暫時移除,以解決遠端程式碼執行弱點 CVE-2025-59287。
如何取得此更新
安裝此更新
安裝此更新請使用以下 Windows 與 Microsoft 發布管道之一。
|
可供使用 |
後續步驟 |
|
|
此更新僅可從 Microsoft 更新目錄取得。 |
|
可以使用 |
後續步驟 |
|
|
此更新僅可從 Microsoft 更新目錄取得。 |
|
可以使用 |
後續步驟 |
|
|
要取得本次更新的獨立套件,請前往 Microsoft Update 目錄。 若要從 Update Catalog 下載更新,請參閱關於如何從 Windows Update Catalog 下載更新的步驟。 |
|
可供使用 |
後續步驟 |
|
|
此更新僅可從 Microsoft 更新目錄取得。 |
如果你想拆除 LCU
警告 在你決定移除此更新之前,請參閱「了解風險:為什麼你不應該解除安裝安全更新」。
安裝合併的 SSU 與 LCU 套件後移除 LCU,請使用 DISM/Remove-Package 命令列選項,並以 LCU 套件名稱作為參數。 你可以用這個指令找到套件名稱: DISM /online /get-packages。
如果在合併套件上Windows Update (wusa.exe) 搭配 /uninstall 開關執行獨立安裝程式,因為合併套件內包含 SSU,無法運作。 安裝後無法移除 SSU。
檔案資訊
如需本次更新所提供的檔案清單,請下載頻帶外更新55091575的檔案資訊。.
如需服務堆疊更新中提供的檔案清單,請下載 SSU (KB5082137) - 版本 20348.5021 的檔案資訊。