微软正式发布 Windows 10 22H2 的 2026 年 5 月累积更新 KB5087544,将系统版本提升至 Build 19045.7291。需要注意的是,这是一项强制更新,但仅对已注册并激活 扩展安全更新 (ESU) 计划的设备可用。未订阅 ESU 的用户无法通过常规渠道下载或安装此补丁。

本次更新主要侧重于安全性增强、底层证书管理优化以及特定场景下的 Bug 修复,并未引入面向普通用户的新功能特性。
🔒 核心改进:安全启动状态可视化
1. Windows 安全应用新增状态报告
- 透明化监控:此前,Windows 10 用户难以直观确认安全启动(Secure Boot)证书是否最新。更新后,Windows 安全中心应用现在可以动态显示安全启动的状态报告。
- 证书自动轮换:鉴于旧版安全启动证书将于 2026 年 6 月到期,微软正通过受控、分阶段的方式推送新证书。
- 防变砖机制:设备仅在检测到足够的更新成功信号及高置信度定位数据后,才会接收新证书,以最大程度降低因固件不兼容导致无法启动的风险。
2. 服务栈更新 (SSU) 优化
- Azure 验证增强:内置最新的 SSU,改进了对 Azure 托管设备的验证逻辑,利用更新的证书链确保云端设备能顺利接收未来的证书更新。
🛠️ 问题修复与调整
1. 远程桌面多显示器渲染修复
- 问题描述:在 4 月更新中,使用不同缩放比例(DPI)的多显示器配置下,远程桌面连接的安全警告对话框会出现扭曲或渲染错误。
- 修复结果:KB5087544 彻底解决了这一视觉 Bug,确保对话框在所有屏幕配置下正常显示。
2. 时区规则更新
- 埃及夏令时:更新系统以支持阿拉伯埃及共和国自 2023 年起实施的夏令时变更命令,确保时间同步准确。
⚠️ 已知问题:BitLocker 恢复密钥提示
企业用户需特别注意一个可能影响部署的已知问题:
- 现象:安装更新后的首次重启,部分设备可能被要求输入 BitLocker 恢复密钥。
- 触发条件:
- 主操作系统驱动器启用了 BitLocker。
- TPM 平台验证组策略显式包含 PCR7。
- 系统信息显示安全启动状态 PCR7 绑定为“不可能”。
- Secure Boot Signature Database 中存在 Windows UEFI CA 2023 证书。
- 解决方案:
- 一次性输入:只需在首次重启时输入一次恢复密钥,后续重启不会再次触发。
- 管理员建议:在大规模部署前,可临时将组策略 “配置本机 UEFI 固件配置的 TPM 平台验证配置文件” 设置为 “未配置”,以避免此提示。部署完成后可恢复原策略。
📥 下载与安装
- 适用对象:仅限已启用 ESU (Extended Security Updates) 的 Windows 10 设备。
- 安装方式:
- Windows Update:前往
设置 > 更新和安全 > Windows Update检查并安装。 - 离线安装包 (.msu):若自动更新失败,可通过 Microsoft Update Catalog 手动下载 KB5087544。注意:若无有效 ESU 授权,安装将失败。
- Windows Update:前往
- 耗时:通常下载与安装过程少于 5 分钟。
💡 建议
对于仍依赖 Windows 10 的企业环境,尤其是金融、医疗等对安全性要求极高的行业,建议尽快安装此更新以确保证书链的连续性和系统的安全性。
IT 管理员在推送前应:
- 确认 ESU 许可状态。
- 评估 BitLocker 策略,必要时调整 TPM 验证配置以避免用户被锁。
- 在小范围试点机器上测试,确认远程桌面等多屏场景下的表现。
随着 Windows 10 进入生命周期末期,此类更新将主要集中在安全修补和关键稳定性维护上。建议符合条件的用户规划向 Windows 11 的迁移路径。










