尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

KB5121003更新详解:安全启动证书、AI组件、资源管理器与安装验证

KB5121003更新详解:安全启动证书、AI组件、资源管理器与安装验证 个人主页杨利杰YJlio❄️个人专栏《Windows 疑难杂症与工单复盘案例库》 《Sysinternals实战教程》《WINDOWS教程》 《Windows PowerShell 实战》 《IOS插件分析测试》《超简单用Python让Excel飞起来》让复杂的事情更简单让重复的工作自动化Windows 11 KB5121003更新详解安全启动证书、AI组件、资源管理器与安装验证Windows 11 KB5121003更新详解安全启动证书、AI组件、资源管理器与安装验证一、先看结论KB5121003适用于哪些系统二、这不是单一功能包先理解累积更新的组成三、安全更新解决了什么不要混用漏洞统计口径四、安全启动证书换新更新的重点不只是“证书过期”1. 只读检查安全启动状态2. 查询相关系统事件五、AI组件升级只影响支持的Copilot PC六、资源管理器与搜索改进日常操作变化更直观1. 中键功能如何验证七、语音隔离与外接指纹无障碍和身份验证同步改进1. Voice Access新增语音隔离2. Windows Hello ESS支持外接指纹设备八、减少更新重启并改善网络、打印与系统可靠性九、安装方法普通终端与手动部署要分开处理1. 普通用户和单台设备2. Microsoft Update Catalog手动安装3. 更新离线映像十、安装验证、异常定位与回退方法1. 使用PowerShell检查系统版本和补丁状态2. 常见异常判断表3. 回退边界十一、企业部署建议建立可验证的更新闭环参考资料Windows 11 KB5121003更新详解安全启动证书、AI组件、资源管理器与安装验证KB5121003是微软于2026年8月11日发布的 Windows 11 月度累积安全更新适用于 Windows 1124H2和25H2。安装后两个版本的系统构建号分别提升至26100.9168和26200.9168。这次更新不能只概括成“修复安全漏洞”。它还扩大了新版安全启动证书的自动部署范围更新了部分 AI 组件和服务堆栈并继承了资源管理器、Windows 搜索、语音访问、外接指纹登录、网络、打印和系统可靠性等改进。本文配图属于技术主题视觉设计不是微软官方界面截图。版本号、功能边界、部署要求和已知问题均以微软截至2026年8月17日发布的官方资料为准。一、先看结论KB5121003适用于哪些系统KB5121003面向 Windows 1124H2和25H2的全部版本不适用于 Windows 1123H2或26H1。不同版本使用了其他 KB 编号不能只根据发布时间判断补丁是否相同。检查维度Windows 11 24H2Windows 11 25H2更新编号KB5121003KB5121003安装后构建号26100.916826200.9168更新类型月度累积安全更新月度累积安全更新支持架构x64、Arm64x64、Arm64默认获取方式Windows Update 自动安装Windows Update 自动安装对于普通用户推荐通过 Windows Update 正常安装对于企业终端建议先完成代表性机型验证再扩大部署范围。如果设备已经安装了此前发布的累积更新Windows Update 通常只下载当前设备缺少的新增内容而不是重新安装完整历史更新包。Windows 11 24H2 家庭版和专业版将在 2026年10月13日结束更新支持企业版和教育版则支持至 2027年10月12日。因此24H2 家庭版和专业版设备还需要同时规划后续版本升级不能把安装KB5121003当成长期支持方案。二、这不是单一功能包先理解累积更新的组成KB5121003是累积更新。除本月新增的安全改进、安全启动目标识别数据、AI 组件和服务堆栈外它还包含此前更新中的改进。来源更新发布时间在KB5121003中的关系KB51016502026年7月14日上一个月度安全更新基础KB51217672026年7月18日带外累积更新内容KB5101684 Preview2026年7月28日资源管理器、搜索、语音访问等质量改进KB51210032026年8月11日新增安全更新并汇总上述内容这也解释了为什么微软的KB5121003页面重点只列出安全更新、安全启动、AI 组件和服务堆栈而资源管理器、语音隔离、外接指纹和网络改进主要记录在KB5101684页面中。它们并不是与本次补丁无关而是通过累积更新链路进入正式月度安全更新。判断某项功能是否属于本次更新时需要同时查看当前 KB 的“Improvements”部分和它明确包含的历史更新不能只阅读当前页面的几条摘要。三、安全更新解决了什么不要混用漏洞统计口径微软将KB5121003定义为安全更新并要求读者通过 Microsoft Security Response Center 的 Security Update Guide 查询具体漏洞。官方 KB 页面没有直接给出“该补丁单独修复多少个漏洞”的数字。网上出现的“数百个漏洞”通常统计的是整个 2026 年 8 月微软安全更新周期可能同时包含 Windows、Office、服务器产品、开发组件和其他软件不能直接等同于KB5121003单个 Windows 11 累积包。更严谨的核对方法是进入 Security Update Guide按照发布日期、产品版本、平台和严重性过滤再判断某个 CVE 是否影响当前终端。企业运维还应结合设备架构、已安装功能和暴露面制定优先级而不是只看一个总数。安全累积更新的价值主要在于关闭已确认的攻击面同时建立新的系统基线。延迟安装会延长终端暴露时间但完全跳过测试直接全量推送也可能把驱动、固件或业务软件兼容问题扩大到整个环境。四、安全启动证书换新更新的重点不只是“证书过期”微软说明部分 Windows 设备仍在使用 2011 年签发的安全启动证书这些证书从2026年6月起陆续到期。KB5121003增加了高可信度的设备目标识别数据从而扩大可自动接收新版安全启动证书的设备覆盖范围。这里需要纠正两个容易混淆的结论。第一过期的是旧安全启动证书不是“安全启动功能整体失效”第二没有及时获得新证书的设备通常仍能启动也可以继续安装普通 Windows 更新但可能无法继续获得针对早期启动组件的新保护。安全启动证书部署涉及 UEFI 固件、启动管理器、BitLocker 和设备型号兼容性。微软建议企业先在不同厂商、不同固件版本以及启用 BitLocker 的代表性设备上试点验证没有启动异常或意外恢复密钥提示后再逐步扩大范围。1. 只读检查安全启动状态以下命令不会修改 UEFI 数据需要使用管理员身份打开 Windows PowerShell。Legacy BIOS 或不支持安全启动的设备可能返回异常此时不能直接判定为补丁安装失败。try{$secureBootStateConfirm-SecureBootUEFISecure Boot$secureBootState}catch{无法读取 Secure Boot 状态$($_.Exception.Message)}2. 查询相关系统事件Get-WinEvent-FilterHashtable {LogName SystemId 1795,1801}-ErrorAction SilentlyContinue|Select-ObjectTimeCreated,Id,LevelDisplayName,Message微软把事件1795、1801以及UEFICA2023Status状态作为排查信号。发现相关事件后应继续核对 OEM 固件、BitLocker 状态和微软安全启动部署指南而不是直接修改注册表强行标记为完成。五、AI组件升级只影响支持的Copilot PC微软的KB5121003支持页面列出了四个 AI 组件Image Search、Content Extraction、Semantic Analysis和Settings Model页面标注版本为1.2605.856.0。这些组件只适用于支持的 Copilot PC不会安装到普通 Windows PC 或 Windows Server。因此普通设备安装成功后没有出现相应 AI 组件变化并不代表补丁缺失。还需要注意一个官方页面之间的版本差异KB5121003页面标注为1.2605.856.0而 2026年7月28日的KB5101684页面及 AI 组件发布记录列出了1.2607.840.0。两个官方页面的版本标注并不一致目前不能仅凭编号推断发生了组件降级。运维记录应同时保存系统构建号、设备是否属于 Copilot PC、实际组件清单和微软页面更新时间。在微软进一步统一文档前不建议把单个页面中的 AI 版本号直接写成全网统一基线。六、资源管理器与搜索改进日常操作变化更直观资源管理器获得了几项直接影响日常操作的改进。详细信息视图会根据文件大小显示KB、MB或GB不再只使用 KB地址栏和主页支持使用鼠标中键把文件夹打开到新标签页。资源管理器主页还修复了加载时短暂灰屏、意外回到顶部的问题并提升“推荐”区域缩略图的清晰度。Windows 搜索则改进了应用名称拼写错误和部分名称匹配能力同时调整设置搜索结果的相关性。1. 中键功能如何验证打开文件资源管理器主页或进入任意文件夹。把鼠标指针移动到地址栏路径中的某一级目录。按下鼠标滚轮中键。检查目标文件夹是否在新标签页中打开。如果没有生效先确认系统构建号再检查该功能是否仍处于分阶段推送状态。微软说明部分体验采用渐进式发布不同设备收到功能的时间可能不同。已经安装相同构建号不代表所有可选体验会在同一天启用。七、语音隔离与外接指纹无障碍和身份验证同步改进1. Voice Access新增语音隔离语音访问新增Voice Isolation用于减少其他说话者和环境噪声对识别的干扰。微软同时提供“仅移除背景噪声”和“不进行过滤”两种模式。识别模式处理范围使用条件Voice Isolation过滤其他说话者和背景噪声需要一次语音设置Remove background noise only过滤键盘声、关门声等非语音噪声无需额外语音设置No filtering使用默认麦克风输入适合环境安静或需要保留原始输入功能入口位于语音访问设置中的Improve speech recognition。更新还增加了语音访问的韩语支持并改善启动可靠性。实际识别效果仍会受到麦克风质量、距离、口音和现场噪声结构影响。2. Windows Hello ESS支持外接指纹设备Windows Hello 增强登录安全性ESS开始支持兼容的外接指纹传感器使部分台式机和没有内置指纹模块的 Windows 11 设备也能使用相应的安全登录能力。“外接指纹设备”不等于“任意 USB 指纹设备”。必须使用支持 ESS 的传感器并在设置 → 账户 → 登录选项中重新完成注册。旧设备只有传统驱动、不支持 ESS或者驱动尚未适配时功能可能不会出现。八、减少更新重启并改善网络、打印与系统可靠性微软调整了 Windows Update 的更新组合方式在条件允许时把符合要求的更新与月度安全更新一起安装从而减少设备保持最新状态所需的重启次数。这项改进不能理解成“以后每个月绝对只重启一次”。紧急更新、关键更新或不满足合并条件的更新仍可能单独安装。更新页面的进度计算和安装后清理逻辑也得到调整。组件或场景主要变化对运维的影响服务堆栈集成 KB5123304版本26100.9156提升更新安装过程可靠性DHCP改进收到NACK及现代待机设备的续租可靠性减少部分恢复网络失败IPPS打印提高安全网络打印机的每分钟页数表现需结合打印服务器和驱动验证远程桌面与AVD改进部分场景的剪贴板可靠性适合验证复制粘贴类历史故障explorer.exe改进跳转列表、最近文件、共享和任务视图稳定性减少资源管理器异常退出电源设置设置变更更一致地应用到全部电源计划需复核企业电源策略优先级文件历史记录修复SMB共享误报凭据无效的问题适合重新验证网络备份DFS映射盘减少文件被错误标记为来自互联网降低预览窗格和MOTW误判这些变化横跨多个组件安装成功不代表所有历史故障必然消失。企业环境仍要结合驱动、组策略、飞连下发策略、打印服务器和网络设备状态进行验证。九、安装方法普通终端与手动部署要分开处理1. 普通用户和单台设备优先进入设置 → Windows 更新检查更新。该补丁会通过 Windows Update 和 Microsoft Update 自动下载并安装企业设备则遵循 Windows Update for Business、WSUS、Intune 或其他管理平台的策略。2. Microsoft Update Catalog手动安装从 Microsoft Update Catalog 下载时必须匹配x64或Arm64架构。目录包可能包含多个需要按顺序安装的MSU文件不能只看到主补丁文件名就忽略先决包。更稳妥的做法是把同一架构所需的全部MSU文件放入一个独立目录再让 DISM 自动识别先决关系。以下命令需要管理员权限DISM.exe/Online/Add-Package/PackagePath:C:\Packages执行前应确认C:\Packages中没有混入其他月份、其他架构或无关版本的安装包。命令完成后根据返回信息重新启动再核对构建号。3. 更新离线映像DISM.exe/Image:C:\Mount/Add-Package/PackagePath:C:\Packages向现有 Windows 映像部署动态更新时安装介质必须包含与目标 Windows 版本和架构匹配的boot.stl。缺少该文件可能导致安装介质无法正常启动并出现错误码0xc0430001。微软推荐使用Update WinPE脚本更新现有 Windows 映像也可以从对应设备的Windows\Boot\EFI目录复制匹配的boot.stl。这项要求针对映像和动态更新部署不是普通 Windows Update 用户需要手动复制的文件。十、安装验证、异常定位与回退方法1. 使用PowerShell检查系统版本和补丁状态以下脚本适用于管理员身份运行的 Windows PowerShell。它只读取系统信息不会修改补丁、注册表或安全启动配置。$cvGet-ItemPropertyHKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion$kbGet-HotFix-Id KB5121003-ErrorAction SilentlyContinuetry{$secureBootConfirm-SecureBootUEFI}catch{$secureBoot无法读取或设备不支持}[pscustomobject]{产品名称 $cv.ProductName 显示版本 $cv.DisplayVersion 完整构建号 $($cv.CurrentBuild).$($cv.UBR)KB5121003状态 if($kb){已在QFE列表中检出}else{未检出请继续使用DISM核对}SecureBoot状态 $secureBoot}预期结果是24H2显示26100.916825H2显示26200.9168。如果Get-HotFix未返回结果可以继续查询组件包DISM.exe/Online/Get-Packages/Format:Table|FindStr.exe/I51210032. 常见异常判断表异常现象优先检查不建议直接采取的操作Windows Update反复失败错误码、CBS日志、磁盘空间、服务状态立即清空所有更新组件构建号没有变化是否重启、补丁是否进入待处理状态重复强制安装不同架构MSUSecure Boot无法读取UEFI模式、固件支持、管理员权限为了安装补丁关闭安全启动BitLocker提示恢复密钥固件变化、安全启动状态、恢复密钥是否可用多次强制重启新功能没有出现渐进式发布、设备型号、地区和账户条件修改未知注册表强行启用出现0xc0430001安装介质中的boot.stl及架构匹配继续使用同一损坏介质部署3. 回退边界如果安装后出现严重兼容问题可以进入设置 → Windows 更新 → 更新历史记录 → 卸载更新检查是否允许卸载KB5121003。系统无法正常启动时可进入 Windows 恢复环境选择疑难解答 → 高级选项 → 卸载更新 → 卸载最新质量更新。卸载累积安全更新会同时移除其安全修复和累积质量改进。回退只能作为临时止损措施后续仍应定位驱动、固件、业务软件或策略冲突并制定重新安装计划。截至2026年8月17日微软的KB5121003支持页面标记为“当前未发现已知问题”。这表示微软尚未在该页面确认公开问题不等于任何硬件和软件组合都不存在兼容异常。十一、企业部署建议建立可验证的更新闭环企业环境不适合只用“能否成功安装”作为验收条件。更完整的部署流程应覆盖安装前基线、代表性试点、安装状态、业务验证、安全启动状态和异常回退。部署阶段关键动作验证结果安装前记录系统版本、固件、驱动、BitLocker和业务软件可以还原更新前基线第一批试点覆盖不同OEM、不同固件、x64/Arm64和Copilot PC确认典型设备兼容性功能验证检查资源管理器、登录、网络、打印和远程桌面核心办公功能可用安全验证检查Secure Boot、事件日志和恢复密钥提示无启动和加密异常分批推送按设备组逐步扩大范围故障影响范围可控更新后观察收集失败率、启动异常和业务软件反馈支持继续部署或暂停对于普通个人设备只要系统版本受支持、磁盘空间充足且没有明确兼容阻断安装该安全更新通常是合理选择。对于依赖专用驱动、老旧固件、虚拟化 Office、DFS、打印服务器或远程桌面的设备更适合先小范围验证。KB5121003 的核心价值可以归纳为三层建立新的安全更新基线、推进安全启动证书换新并把前期质量改进纳入正式累积更新。验证时也应围绕这三层展开而不是只确认“更新历史显示安装成功”。参考资料Microsoft SupportAugust 11, 2026—KB5121003Microsoft SupportJuly 28, 2026—KB5101684 PreviewMicrosoft LearnRelease information for AI componentsMicrosoft LearnUpdate Secure Boot Certificates for Windows DevicesMicrosoft Update CatalogKB5121003Microsoft Security Response CenterSecurity Update GuideMicrosoft SupportWindows 11 24H2 Update History点击回到顶部
返回列表