2026 年 7 月 14 日 - KB5099539 (作業系統組建 19045.7548 與 19044.7548)

套用到
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021
Windows 安全開機憑證到期
重要 大部分 Windows 裝置使用的安全開機憑證設定為從 2026 年 6 月開始到期。 過去幾個月來,Microsoft 一直在電腦和非受管理的商務裝置上更新這些憑證。 尚未收到較新憑證的裝置將會繼續啟動,並將繼續安裝標準 Windows 更新。 未來幾個月,我們會透過 Windows 更新持續安裝較新的憑證。

摘要

本文列出此累積安全性更新中包含的安全性問題和品質改良功能。


適用於:Windows 10 ESU

重要

使用 EKB KB5015684 更新至 Windows 10 版本 22H2。

此安全性更新包含屬於下列更新一部分的修正程式和品質改良項目:

以下是安裝此更新時此更新所解決問題的摘要。 如果有新功能,也會列出。 括號內的粗體文字表示我們正在記錄的變更項目或區域。

  • [OLE 自動化 (已知問題) ] 已修正:解決 2026 年 6 月安全性更新引進的 OLE 自動化 (oleaut32.dll) 相容性問題。 某些使用 IDispatch::Invoke 方法呼叫具有共用相同基礎儲存體之 BYREF 參數之 COM 方法的應用程式可能會失敗。 這些失敗可能包括參數封送錯誤或自動化呼叫失敗。 此更新更正了參數擁有權的管理方式,並還原預期的應用程式行為。

  • [檔案總管 (已知問題) ] 已修正:以系統管理模式執行 OneDrive 檔案總管時,檔案總管 中的 OneDrive 捷徑停止運作的問題。

  • [資源回收筒 (已知問題) ] 已修正:此更新解決了永久刪除檔案時,確認對話方塊可能會顯示內部資源回收筒檔案名稱,而非原始檔案名稱的問題。

  • [輸入] 此更新會變更 Hotkey 取消註冊及清除行為。 在少數情況下,某些依賴先前快速鍵生命週期行為的內建 Windows 體驗可能會暫時停止回應某些鍵盤快速鍵。 此問題通常可以透過重新啟動受影響的應用程式來解決。 如果問題未解決,請透過 [意見反應中樞] 回報。

  • [安全開機]

    • 此更新可在 Windows 安全性應用程式啟用安全開機狀態的動態狀態報告。
    • 此更新包含額外的高信賴度裝置目標資料,可涵蓋符合自動安全 開機憑證資格的裝置涵蓋範圍。 在未來幾個月內,透過 Windows 更新的憑證部署會繼續在支援的電腦和非受管理的商務裝置上進行。
  • [網路] 此更新引進了強制執行 TDI 傳輸登錄需求的安全性強化變更。 因此,安裝此更新之後,透過未登錄協力廠商 TDI 傳輸使用通訊端的應用程式可能會停止運作。 已註冊的 TDI 傳輸不受影響。 如需詳細資訊,請參閱 安裝 2026 年 7 月 14 日或之後發行的 Windows 安全性更新後,協力廠商 TDI 傳輸可能會停止運作

  • [遠端桌面 (RDP) 安全性] 已針對信任的 RDP 發行者新增對 SHA-2 憑證指紋的支援,保留 SHA-1 支援僅供回溯相容性,並計劃在未來移除。 透過群組原則管理 RDP 檔案安全性的新指導方針,控制使用者可以開啟的 .rdp 檔案,協助組織降低網路釣魚風險。 建議 IT 系統管理員儘快移轉至 SHA-256 指紋或更強的演算法,以避免中斷。

如果您安裝較舊的更新,則只會將此套件中包含的新更新下載並安裝到您的裝置上。

如需有關安全性弱點的詳細資訊,請參閱新版安全性更新指南網站和 2026 年 7 月安全性匯報

如需有關 Windows Update 術語的詳細資訊,請參閱有關 Windows 更新類型每月品質更新類型的文章。 如需 Windows 10 版本 22H2 的概觀,請參閱其更新歷程記錄頁面

此更新中的已知問題

具有不建議的 BitLocker 群組原則設定的裝置可能需要輸入其 BitLocker 修復金鑰

問題

部分裝置若設定了不建議的 BitLocker 群組原則,可能需要在安裝此更新後首次重新啟動時輸入 BitLocker 修復金鑰。

此問題僅影響符合以下所有條件的少數系統。 這些條件不太可能出現在非 IT 部門管理的個人裝置上。

  1. BitLocker 不是在這個作業系統磁碟機上啟用。
  2. 群組原則「為原生 UEFI 韌體組態設定 TPM 平台驗證設定檔」已設定,且驗證設定檔中包含 PCR7 (或手動設定了等效的登錄機碼)。
  3. 系統資訊 (msinfo32.exe) 報告安全開機狀態 PCR7 綁定為「不可能」。
  4. Windows UEFI CA 2023 憑證存在於裝置的安全開機簽章資料庫 (DB) 中,使該裝置有資格將 2023 年簽署的 Windows 開機管理程式設為預設。
  5. 裝置尚未執行 2023 年簽署的 Windows 開機管理程式。

在此案例中,只要群組原則設定保持不變,BitLocker 修復金鑰只需要輸入一次 -- 後續重新啟動不會觸發 BitLocker 修復畫面。 如需尋找 BitLocker 修復金鑰的說明,請參閱此文章: 尋找您的 BitLocker 修復金鑰。

建議企業在安裝此更新前,審核其 BitLocker 群組原則是否明確包含 PCR7,並使用 msinfo32.exe 檢查 PCR7 綁定狀態。

解決方法

此問題的解決方案已計劃在未來的 Windows 更新中推出。

若要解決此問題,請在安裝更新之前移除群組原則設定。 若要這麼做,請按照下列步驟進行:

  1. 請開啟群組原則編輯器 (gpedit.msc) 或群組原則管理主控台。
  2. 瀏覽至 [電腦設定 > ]、[系統管理範本]、[ > Windows 元件]、[ > BitLocker 磁碟機加密] > 和 [作業系統磁碟機]。
  3. 將 [為原生 UEFI 韌體設定設定 TPM 平台驗證設定檔] 設定為 [ 尚未設定]。
  4. 在受影響的裝置上執行下列命令以傳播原則變更: 'gpupdate /force'
  5. 如果 C: 磁碟機) 上已啟用 BitLocker,請執行下列命令以暫停 BitLocker (:'manage-bde -protectors -disable C:'
  6. 如果 C: 磁碟機上已啟用 BitLocker,請執行下列命令以繼續 BitLocker (:) :'manage-bde -protectors -enable C:'
  7. 這會更新 BitLocker 繫結,以使用 Windows 選取的預設 PCR 設定檔。

Windows 10 服務堆疊更新 (KB5104021) - 版本 19041.7546

Microsoft 現在結合適用於作業系統的最新服務堆疊更新 (SSU) ,以及最新累積更新 (LCU) 。 SSU 可改善更新程序的可靠性,並包含服務堆疊的修正程式,這是安裝 Windows 更新的元件。

備註SSU) (此服務堆疊更新包含增強的邏輯,可驗證裝置是否託管在 Azure 上,並利用更新的憑證鏈結進行驗證。 若要確保裝置可以存取必要的憑證更新網域,以成功下載並安裝憑證更新,請參閱憑證下載和撤銷清單以及 Azure 憑證授權單位詳細資料。 若要深入瞭解 SSU,請參閱服務 堆疊更新

如何取得此更新

安裝此更新之前

重要 您必須安裝最新的服務堆疊更新 (SSU) 。 若未在套用 Windows 更新之前安裝最新的 SSU,可能會導致在安裝最新的 SSU 之前,系統將不會提供 Windows 更新。

部署

如果部署此更新,請根據您的安裝案例選擇以下其中一項:

  • 針對離線作業系統影像服務:

    如果您的映像沒有 2023 年 7 月 25 日 (KB5028244) 或更新版本的 LCU,您必須先安裝特殊獨立 2023 年 10 月 13 日 SSU (KB5031539) ,再安裝此更新。

  • 對於 Windows Server Update Services (WSUS) 部署或從 Microsoft Update Catalog 安裝獨立套件時:

    如果您的裝置沒有 2021 年 5 月 11 日 (KB5003173) 或更新版本的 LCU, 您必須先安裝 特殊的獨立 2021 年 8 月 10 日 SSU (KB5005260) ,再安裝此更新。

如果您將此更新等動態更新部署至現有的 Windows 映像,請確保 boot.stl 檔案包含在安裝媒體中。 未能包含檔案可能會防止裝置從安裝媒體成功啟動,並可能導致錯誤碼 0xc0430001

備註boot.stl 檔案是在安全開機驗證期間使用,且必須符合您要更新之映像的 Windows 版本和架構。

若要確保 boot.stl 檔案會包含在安裝媒體中,請執行下列其中一個動作:

  • 使用 更新 WinPE 指令碼來更新現有的 Windows 映像。 (建議)
  • 部署更新之前,請手動將 boot.stl 檔案從裝置 Windows\Boot\EFI 資料夾複製到安裝媒體上的對應資料夾。

如需如何將動態更新套件套用至現有 Windows 映像的詳細資訊,請參閱 使用動態更新更新 Windows 安裝媒體

取得並安裝此更新

若要取得並安裝此更新,請使用下列其中一個 Windows 和 Microsoft 發行通道。


可用 後續步驟
可用 此更新將從 Windows Update 自動下載並安裝。

檔案詳細資訊

此更新所包含的檔案清單會以 CSV (逗號分隔) (*.csv) 檔案提供。 檔案可以在文字編輯器中開啟,例如記事本或 Microsoft Excel。

備註此軟體更新的英文 (美國) 版可能包含其他語言的檔案。

[下載] 圖示 下載累積 更新KB5099539的檔案資訊。

[下載] 圖示 下載 SSU (KB5104021) - 版本 19041.7546 更新的檔案資訊。

Microsoft Store 應用程式更新

Windows 更新不會安裝 Microsoft Store 應用程式更新。 如果您是企業使用者,請參閱 Microsoft Store 應用程式 - 設定管理員。 如果您是消費者使用者,請參閱在 Microsoft Store 中取得應用程式和遊戲的更新

Windows 安全開機憑證到期

重要: 大部分 Windows 裝置使用的安全開機憑證已開始於 2026 年 6 月到期。 如果未及時更新,這可能會影響某些個人和商務裝置安全開機的能力。 為避免中斷,建議您檢閱指導方針,並採取行動事先更新憑證。 如需詳細資料和準備步驟,請參閱 Windows 安全開機憑證到期和 CA 更新。

終止支援

下列截止日期起,Microsoft 將不再提供 Windows Update、技術協助或安全性問題修正的免費軟體更新。 若要繼續接收 Windows 10 的重要安全性更新,請參閱 Windows 10 延伸安全性匯報 (ESU) 。 否則,我們建議您升級至較新版本的 Windows。

變更記錄

變更日期 變更描述
2026 年 8 月 17 日
  • 已在「此更新中的已知問題」一節中新增「具有不建議的 BitLocker 群組原則設定的裝置可能需要輸入其 BitLocker 復原金鑰」。 此問題在先前的更新中並未解決。