Windows 10 五月累积更新 KB5087544 推送:仅限 ESU 用户,聚焦安全启动与稳定性修复

微软正式发布 Windows 10 22H2 的 2026 年 5 月累积更新 KB5087544,将系统版本提升至 Build 19045.7291。需要注意的是,这是一项强制更新,但仅对已注册并激活 扩展安全更新 (ESU) 计划的设备可用。未订阅 ESU 的用户无法通过常规渠道下载或安装此补丁。

Windows 10 五月累积更新 KB5087544 推送:仅限 ESU 用户,聚焦安全启动与稳定性修复插图

本次更新主要侧重于安全性增强、底层证书管理优化以及特定场景下的 Bug 修复,并未引入面向普通用户的新功能特性。

🔒 核心改进:安全启动状态可视化

1. Windows 安全应用新增状态报告

  • 透明化监控:此前,Windows 10 用户难以直观确认安全启动(Secure Boot)证书是否最新。更新后,Windows 安全中心应用现在可以动态显示安全启动的状态报告。
  • 证书自动轮换:鉴于旧版安全启动证书将于 2026 年 6 月到期,微软正通过受控、分阶段的方式推送新证书。
  • 防变砖机制:设备仅在检测到足够的更新成功信号及高置信度定位数据后,才会接收新证书,以最大程度降低因固件不兼容导致无法启动的风险。

2. 服务栈更新 (SSU) 优化

  • Azure 验证增强:内置最新的 SSU,改进了对 Azure 托管设备的验证逻辑,利用更新的证书链确保云端设备能顺利接收未来的证书更新。

🛠️ 问题修复与调整

1. 远程桌面多显示器渲染修复

  • 问题描述:在 4 月更新中,使用不同缩放比例(DPI)的多显示器配置下,远程桌面连接的安全警告对话框会出现扭曲或渲染错误。
  • 修复结果:KB5087544 彻底解决了这一视觉 Bug,确保对话框在所有屏幕配置下正常显示。

2. 时区规则更新

  • 埃及夏令时:更新系统以支持阿拉伯埃及共和国自 2023 年起实施的夏令时变更命令,确保时间同步准确。

⚠️ 已知问题:BitLocker 恢复密钥提示

企业用户需特别注意一个可能影响部署的已知问题:

  • 现象:安装更新后的首次重启,部分设备可能被要求输入 BitLocker 恢复密钥。
  • 触发条件
    1. 主操作系统驱动器启用了 BitLocker。
    2. TPM 平台验证组策略显式包含 PCR7
    3. 系统信息显示安全启动状态 PCR7 绑定为“不可能”。
    4. Secure Boot Signature Database 中存在 Windows UEFI CA 2023 证书。
  • 解决方案
    • 一次性输入:只需在首次重启时输入一次恢复密钥,后续重启不会再次触发。
    • 管理员建议:在大规模部署前,可临时将组策略 “配置本机 UEFI 固件配置的 TPM 平台验证配置文件” 设置为 “未配置”,以避免此提示。部署完成后可恢复原策略。

📥 下载与安装

  • 适用对象:仅限已启用 ESU (Extended Security Updates) 的 Windows 10 设备。
  • 安装方式
    1. Windows Update:前往 设置 > 更新和安全 > Windows Update 检查并安装。
    2. 离线安装包 (.msu):若自动更新失败,可通过 Microsoft Update Catalog 手动下载 KB5087544。注意:若无有效 ESU 授权,安装将失败。
  • 耗时:通常下载与安装过程少于 5 分钟。

💡 建议

对于仍依赖 Windows 10 的企业环境,尤其是金融、医疗等对安全性要求极高的行业,建议尽快安装此更新以确保证书链的连续性和系统的安全性。

IT 管理员在推送前应:

  1. 确认 ESU 许可状态。
  2. 评估 BitLocker 策略,必要时调整 TPM 验证配置以避免用户被锁。
  3. 在小范围试点机器上测试,确认远程桌面等多屏场景下的表现。

随着 Windows 10 进入生命周期末期,此类更新将主要集中在安全修补和关键稳定性维护上。建议符合条件的用户规划向 Windows 11 的迁移路径。