| Windows 安全開機憑證到期 |
|---|
| 重要 大部分 Windows 裝置使用的安全開機憑證設定為從 2026 年 6 月開始到期。 過去幾個月來,Microsoft 一直在電腦和非受管理的商務裝置上更新這些憑證。 尚未收到較新憑證的裝置將會繼續啟動,並將繼續安裝標準 Windows 更新。 未來幾個月,我們會透過 Windows 更新持續安裝較新的憑證。 |
摘要
本文列出此累積安全性更新中包含的安全性問題和品質改良功能。
適用於:Windows 10 ESU
重要
使用 EKB KB5015684 更新至 Windows 10 版本 22H2。
此安全性更新包含屬於下列更新一部分的修正程式和品質改良項目:
以下是安裝此更新時此更新所解決問題的摘要。 如果有新功能,也會列出。 括號內的粗體文字表示我們正在記錄的變更項目或區域。
[OLE 自動化 (已知問題) ] 已修正:解決 2026 年 6 月安全性更新引進的 OLE 自動化 (oleaut32.dll) 相容性問題。 某些使用 IDispatch::Invoke 方法呼叫具有共用相同基礎儲存體之 BYREF 參數之 COM 方法的應用程式可能會失敗。 這些失敗可能包括參數封送錯誤或自動化呼叫失敗。 此更新更正了參數擁有權的管理方式,並還原預期的應用程式行為。
[檔案總管 (已知問題) ] 已修正:以系統管理模式執行 OneDrive 檔案總管時,檔案總管 中的 OneDrive 捷徑停止運作的問題。
[資源回收筒 (已知問題) ] 已修正:此更新解決了永久刪除檔案時,確認對話方塊可能會顯示內部資源回收筒檔案名稱,而非原始檔案名稱的問題。
[輸入] 此更新會變更 Hotkey 取消註冊及清除行為。 在少數情況下,某些依賴先前快速鍵生命週期行為的內建 Windows 體驗可能會暫時停止回應某些鍵盤快速鍵。 此問題通常可以透過重新啟動受影響的應用程式來解決。 如果問題未解決,請透過 [意見反應中樞] 回報。
[安全開機]
- 此更新可在 Windows 安全性應用程式啟用安全開機狀態的動態狀態報告。
- 此更新包含額外的高信賴度裝置目標資料,可涵蓋符合自動安全 開機憑證資格的裝置涵蓋範圍。 在未來幾個月內,透過 Windows 更新的憑證部署會繼續在支援的電腦和非受管理的商務裝置上進行。
[網路] 此更新引進了強制執行 TDI 傳輸登錄需求的安全性強化變更。 因此,安裝此更新之後,透過未登錄協力廠商 TDI 傳輸使用通訊端的應用程式可能會停止運作。 已註冊的 TDI 傳輸不受影響。 如需詳細資訊,請參閱 安裝 2026 年 7 月 14 日或之後發行的 Windows 安全性更新後,協力廠商 TDI 傳輸可能會停止運作。
[遠端桌面 (RDP) 安全性] 已針對信任的 RDP 發行者新增對 SHA-2 憑證指紋的支援,保留 SHA-1 支援僅供回溯相容性,並計劃在未來移除。 透過群組原則管理 RDP 檔案安全性的新指導方針,控制使用者可以開啟的 .rdp 檔案,協助組織降低網路釣魚風險。 建議 IT 系統管理員儘快移轉至 SHA-256 指紋或更強的演算法,以避免中斷。
如果您安裝較舊的更新,則只會將此套件中包含的新更新下載並安裝到您的裝置上。
如需有關安全性弱點的詳細資訊,請參閱新版安全性更新指南網站和 2026 年 7 月安全性匯報。
如需有關 Windows Update 術語的詳細資訊,請參閱有關 Windows 更新類型 和 每月品質更新類型的文章。 如需 Windows 10 版本 22H2 的概觀,請參閱其更新歷程記錄頁面。
此更新中的已知問題
具有不建議的 BitLocker 群組原則設定的裝置可能需要輸入其 BitLocker 修復金鑰
問題
部分裝置若設定了不建議的 BitLocker 群組原則,可能需要在安裝此更新後首次重新啟動時輸入 BitLocker 修復金鑰。
此問題僅影響符合以下所有條件的少數系統。 這些條件不太可能出現在非 IT 部門管理的個人裝置上。
- BitLocker 不是在這個作業系統磁碟機上啟用。
- 群組原則「為原生 UEFI 韌體組態設定 TPM 平台驗證設定檔」已設定,且驗證設定檔中包含 PCR7 (或手動設定了等效的登錄機碼)。
- 系統資訊 (msinfo32.exe) 報告安全開機狀態 PCR7 綁定為「不可能」。
- Windows UEFI CA 2023 憑證存在於裝置的安全開機簽章資料庫 (DB) 中,使該裝置有資格將 2023 年簽署的 Windows 開機管理程式設為預設。
- 裝置尚未執行 2023 年簽署的 Windows 開機管理程式。
在此案例中,只要群組原則設定保持不變,BitLocker 修復金鑰只需要輸入一次 -- 後續重新啟動不會觸發 BitLocker 修復畫面。 如需尋找 BitLocker 修復金鑰的說明,請參閱此文章: 尋找您的 BitLocker 修復金鑰。
建議企業在安裝此更新前,審核其 BitLocker 群組原則是否明確包含 PCR7,並使用 msinfo32.exe 檢查 PCR7 綁定狀態。
解決方法
此問題的解決方案已計劃在未來的 Windows 更新中推出。
若要解決此問題,請在安裝更新之前移除群組原則設定。 若要這麼做,請按照下列步驟進行:
- 請開啟群組原則編輯器 (gpedit.msc) 或群組原則管理主控台。
- 瀏覽至 [電腦設定 > ]、[系統管理範本]、[ > Windows 元件]、[ > BitLocker 磁碟機加密] > 和 [作業系統磁碟機]。
- 將 [為原生 UEFI 韌體設定設定 TPM 平台驗證設定檔] 設定為 [ 尚未設定]。
- 在受影響的裝置上執行下列命令以傳播原則變更: 'gpupdate /force'
- 如果 C: 磁碟機) 上已啟用 BitLocker,請執行下列命令以暫停 BitLocker (:'manage-bde -protectors -disable C:'
- 如果 C: 磁碟機上已啟用 BitLocker,請執行下列命令以繼續 BitLocker (:) :'manage-bde -protectors -enable C:'
- 這會更新 BitLocker 繫結,以使用 Windows 選取的預設 PCR 設定檔。
Windows 10 服務堆疊更新 (KB5104021) - 版本 19041.7546
Microsoft 現在結合適用於作業系統的最新服務堆疊更新 (SSU) ,以及最新累積更新 (LCU) 。 SSU 可改善更新程序的可靠性,並包含服務堆疊的修正程式,這是安裝 Windows 更新的元件。
備註SSU) (此服務堆疊更新包含增強的邏輯,可驗證裝置是否託管在 Azure 上,並利用更新的憑證鏈結進行驗證。 若要確保裝置可以存取必要的憑證更新網域,以成功下載並安裝憑證更新,請參閱憑證下載和撤銷清單以及 Azure 憑證授權單位詳細資料。 若要深入瞭解 SSU,請參閱服務 堆疊更新。
如何取得此更新
安裝此更新之前
重要 您必須安裝最新的服務堆疊更新 (SSU) 。 若未在套用 Windows 更新之前安裝最新的 SSU,可能會導致在安裝最新的 SSU 之前,系統將不會提供 Windows 更新。
部署
如果部署此更新,請根據您的安裝案例選擇以下其中一項:
針對離線作業系統影像服務:
如果您的映像沒有 2023 年 7 月 25 日 (KB5028244) 或更新版本的 LCU,您必須先安裝特殊獨立 2023 年 10 月 13 日 SSU (KB5031539) ,再安裝此更新。
對於 Windows Server Update Services (WSUS) 部署或從 Microsoft Update Catalog 安裝獨立套件時:
如果您的裝置沒有 2021 年 5 月 11 日 (KB5003173) 或更新版本的 LCU, 您必須先安裝 特殊的獨立 2021 年 8 月 10 日 SSU (KB5005260) ,再安裝此更新。
如果您將此更新等動態更新部署至現有的 Windows 映像,請確保 boot.stl 檔案包含在安裝媒體中。 未能包含檔案可能會防止裝置從安裝媒體成功啟動,並可能導致錯誤碼 0xc0430001。
備註boot.stl 檔案是在安全開機驗證期間使用,且必須符合您要更新之映像的 Windows 版本和架構。
若要確保 boot.stl 檔案會包含在安裝媒體中,請執行下列其中一個動作:
- 使用 更新 WinPE 指令碼來更新現有的 Windows 映像。 (建議)
- 部署更新之前,請手動將 boot.stl 檔案從裝置 Windows\Boot\EFI 資料夾複製到安裝媒體上的對應資料夾。
如需如何將動態更新套件套用至現有 Windows 映像的詳細資訊,請參閱 使用動態更新更新 Windows 安裝媒體。
取得並安裝此更新
若要取得並安裝此更新,請使用下列其中一個 Windows 和 Microsoft 發行通道。
| 可用 | 後續步驟 |
|---|---|
|
此更新將從 Windows Update 自動下載並安裝。 |
檔案詳細資訊
此更新所包含的檔案清單會以 CSV (逗號分隔) (*.csv) 檔案提供。 檔案可以在文字編輯器中開啟,例如記事本或 Microsoft Excel。
備註此軟體更新的英文 (美國) 版可能包含其他語言的檔案。
下載累積 更新KB5099539的檔案資訊。
下載 SSU (KB5104021) - 版本 19041.7546 更新的檔案資訊。
相關資訊
Microsoft Store 應用程式更新
Windows 更新不會安裝 Microsoft Store 應用程式更新。 如果您是企業使用者,請參閱 Microsoft Store 應用程式 - 設定管理員。 如果您是消費者使用者,請參閱在 Microsoft Store 中取得應用程式和遊戲的更新。
Windows 安全開機憑證到期
重要: 大部分 Windows 裝置使用的安全開機憑證已開始於 2026 年 6 月到期。 如果未及時更新,這可能會影響某些個人和商務裝置安全開機的能力。 為避免中斷,建議您檢閱指導方針,並採取行動事先更新憑證。 如需詳細資料和準備步驟,請參閱 Windows 安全開機憑證到期和 CA 更新。
終止支援
下列截止日期起,Microsoft 將不再提供 Windows Update、技術協助或安全性問題修正的免費軟體更新。 若要繼續接收 Windows 10 的重要安全性更新,請參閱 Windows 10 延伸安全性匯報 (ESU) 。 否則,我們建議您升級至較新版本的 Windows。
- Windows 10 版本 21H2: 支援已於 2023 年 6 月 13 日結束
- Windows 10 版本 22H2:支援已於 2025 年 10 月 14 日結束
- Windows 10 企業版 LTSC 2021: 2027 年 1 月 12 日。 如需延伸安全性匯報 (ESU) 計畫的相關資訊,請參閱 Windows 10 企業版 LTSC 2021 終止支援計畫。
- Windows 10 IoT 企業版 LTSC 2021:2032 年 1 月 13 日
變更記錄
| 變更日期 | 變更描述 |
|---|---|
| 2026 年 8 月 17 日 |
|