KB5121003更新详解:安全启动证书、AI组件、资源管理器与安装验证

🔥 个人主页: 杨利杰YJlio

❄️ 个人专栏: 《Windows 疑难杂症与工单复盘案例库》 《Sysinternals实战教程》

《WINDOWS教程》 《Windows PowerShell 实战》 《IOS插件分析测试》

《超简单:用Python让Excel飞起来》

🌟 让复杂的事情更简单,让重复的工作自动化

@TOC(Windows 11 KB5121003更新详解:安全启动证书、AI组件、资源管理器与安装验证)

Windows 11 KB5121003更新详解:安全启动证书、AI组件、资源管理器与安装验证

  KB5121003 是微软于 2026年8月11日 发布的 Windows 11 月度累积安全更新,适用于 Windows 11 24H225H2。安装后,两个版本的系统构建号分别提升至 26100.916826200.9168

  这次更新不能只概括成"修复安全漏洞"。它还扩大了新版安全启动证书的自动部署范围,更新了部分 AI 组件和服务堆栈,并继承了资源管理器、Windows 搜索、语音访问、外接指纹登录、网络、打印和系统可靠性等改进。

  本文配图属于技术主题视觉设计,不是微软官方界面截图。版本号、功能边界、部署要求和已知问题均以微软截至 2026年8月17日 发布的官方资料为准。

一、先看结论:KB5121003适用于哪些系统

  KB5121003 面向 Windows 11 24H225H2 的全部版本,不适用于 Windows 11 23H226H1。不同版本使用了其他 KB 编号,不能只根据发布时间判断补丁是否相同。

检查维度 Windows 11 24H2 Windows 11 25H2
更新编号 KB5121003 KB5121003
安装后构建号 26100.9168 26200.9168
更新类型 月度累积安全更新 月度累积安全更新
支持架构 x64、Arm64 x64、Arm64
默认获取方式 Windows Update 自动安装 Windows Update 自动安装

  **对于普通用户,推荐通过 Windows Update 正常安装;对于企业终端,建议先完成代表性机型验证,再扩大部署范围。**如果设备已经安装了此前发布的累积更新,Windows Update 通常只下载当前设备缺少的新增内容,而不是重新安装完整历史更新包。

  Windows 11 24H2 家庭版和专业版将在 2026年10月13日结束更新支持,企业版和教育版则支持至 2027年10月12日。因此,24H2 家庭版和专业版设备还需要同时规划后续版本升级,不能把安装 KB5121003 当成长期支持方案。

二、这不是单一功能包:先理解累积更新的组成

  KB5121003 是累积更新。除本月新增的安全改进、安全启动目标识别数据、AI 组件和服务堆栈外,它还包含此前更新中的改进。

来源更新 发布时间 在KB5121003中的关系
KB5101650 2026年7月14日 上一个月度安全更新基础
KB5121767 2026年7月18日 带外累积更新内容
KB5101684 Preview 2026年7月28日 资源管理器、搜索、语音访问等质量改进
KB5121003 2026年8月11日 新增安全更新并汇总上述内容

  这也解释了为什么微软的 KB5121003 页面重点只列出安全更新、安全启动、AI 组件和服务堆栈,而资源管理器、语音隔离、外接指纹和网络改进主要记录在 KB5101684 页面中。它们并不是与本次补丁无关,而是通过累积更新链路进入正式月度安全更新。

  判断某项功能是否属于本次更新时,需要同时查看当前 KB 的"Improvements"部分和它明确包含的历史更新,不能只阅读当前页面的几条摘要。

三、安全更新解决了什么:不要混用漏洞统计口径

  微软将 KB5121003 定义为安全更新,并要求读者通过 Microsoft Security Response Center 的 Security Update Guide 查询具体漏洞。官方 KB 页面没有直接给出"该补丁单独修复多少个漏洞"的数字。

  网上出现的"数百个漏洞"通常统计的是整个 2026 年 8 月微软安全更新周期,可能同时包含 Windows、Office、服务器产品、开发组件和其他软件,不能直接等同于 KB5121003 单个 Windows 11 累积包。

  更严谨的核对方法是进入 Security Update Guide,按照发布日期、产品版本、平台和严重性过滤,再判断某个 CVE 是否影响当前终端。企业运维还应结合设备架构、已安装功能和暴露面制定优先级,而不是只看一个总数。

  **安全累积更新的价值主要在于关闭已确认的攻击面,同时建立新的系统基线。**延迟安装会延长终端暴露时间,但完全跳过测试直接全量推送,也可能把驱动、固件或业务软件兼容问题扩大到整个环境。

四、安全启动证书换新:更新的重点不只是"证书过期"

  微软说明,部分 Windows 设备仍在使用 2011 年签发的安全启动证书,这些证书从 2026年6月 起陆续到期。KB5121003 增加了高可信度的设备目标识别数据,从而扩大可自动接收新版安全启动证书的设备覆盖范围。

  这里需要纠正两个容易混淆的结论。第一,过期的是旧安全启动证书,不是"安全启动功能整体失效";第二,没有及时获得新证书的设备通常仍能启动,也可以继续安装普通 Windows 更新,但可能无法继续获得针对早期启动组件的新保护。

  安全启动证书部署涉及 UEFI 固件、启动管理器、BitLocker 和设备型号兼容性。微软建议企业先在不同厂商、不同固件版本以及启用 BitLocker 的代表性设备上试点,验证没有启动异常或意外恢复密钥提示后,再逐步扩大范围。

1. 只读检查安全启动状态

  以下命令不会修改 UEFI 数据,需要使用管理员身份打开 Windows PowerShell。Legacy BIOS 或不支持安全启动的设备可能返回异常,此时不能直接判定为补丁安装失败。

powershell 复制代码
try {
    $secureBootState = Confirm-SecureBootUEFI
    "Secure Boot:$secureBootState"
}
catch {
    "无法读取 Secure Boot 状态:$($_.Exception.Message)"
}

2. 查询相关系统事件

powershell 复制代码
Get-WinEvent -FilterHashtable @{
    LogName = 'System'
    Id      = 1795, 1801
} -ErrorAction SilentlyContinue |
Select-Object TimeCreated, Id, LevelDisplayName, Message

  微软把事件 17951801 以及 UEFICA2023Status 状态作为排查信号。发现相关事件后,应继续核对 OEM 固件、BitLocker 状态和微软安全启动部署指南,而不是直接修改注册表强行标记为完成。

五、AI组件升级:只影响支持的Copilot+ PC

  微软的 KB5121003 支持页面列出了四个 AI 组件:Image SearchContent ExtractionSemantic AnalysisSettings Model,页面标注版本为 1.2605.856.0

  **这些组件只适用于支持的 Copilot+ PC,不会安装到普通 Windows PC 或 Windows Server。**因此,普通设备安装成功后没有出现相应 AI 组件变化,并不代表补丁缺失。

  还需要注意一个官方页面之间的版本差异:KB5121003 页面标注为 1.2605.856.0,而 2026年7月28日的 KB5101684 页面及 AI 组件发布记录列出了 1.2607.840.0。两个官方页面的版本标注并不一致,目前不能仅凭编号推断发生了组件降级。

  运维记录应同时保存系统构建号、设备是否属于 Copilot+ PC、实际组件清单和微软页面更新时间。在微软进一步统一文档前,不建议把单个页面中的 AI 版本号直接写成全网统一基线。

六、资源管理器与搜索改进:日常操作变化更直观

  资源管理器获得了几项直接影响日常操作的改进。详细信息视图会根据文件大小显示 KBMBGB,不再只使用 KB;地址栏和主页支持使用鼠标中键把文件夹打开到新标签页。

  资源管理器主页还修复了加载时短暂灰屏、意外回到顶部的问题,并提升"推荐"区域缩略图的清晰度。Windows 搜索则改进了应用名称拼写错误和部分名称匹配能力,同时调整设置搜索结果的相关性。

1. 中键功能如何验证

  1. 打开文件资源管理器主页,或进入任意文件夹。
  2. 把鼠标指针移动到地址栏路径中的某一级目录。
  3. 按下鼠标滚轮中键。
  4. 检查目标文件夹是否在新标签页中打开。
  5. 如果没有生效,先确认系统构建号,再检查该功能是否仍处于分阶段推送状态。

  微软说明,部分体验采用渐进式发布,不同设备收到功能的时间可能不同。已经安装相同构建号,不代表所有可选体验会在同一天启用。

七、语音隔离与外接指纹:无障碍和身份验证同步改进

1. Voice Access新增语音隔离

  语音访问新增 Voice Isolation,用于减少其他说话者和环境噪声对识别的干扰。微软同时提供"仅移除背景噪声"和"不进行过滤"两种模式。

识别模式 处理范围 使用条件
Voice Isolation 过滤其他说话者和背景噪声 需要一次语音设置
Remove background noise only 过滤键盘声、关门声等非语音噪声 无需额外语音设置
No filtering 使用默认麦克风输入 适合环境安静或需要保留原始输入

  功能入口位于语音访问设置中的 Improve speech recognition。更新还增加了语音访问的韩语支持,并改善启动可靠性。实际识别效果仍会受到麦克风质量、距离、口音和现场噪声结构影响。

2. Windows Hello ESS支持外接指纹设备

  Windows Hello 增强登录安全性 ESS 开始支持兼容的外接指纹传感器,使部分台式机和没有内置指纹模块的 Windows 11 设备也能使用相应的安全登录能力。

  "外接指纹设备"不等于"任意 USB 指纹设备"。 必须使用支持 ESS 的传感器,并在设置 → 账户 → 登录选项中重新完成注册。旧设备只有传统驱动、不支持 ESS,或者驱动尚未适配时,功能可能不会出现。

八、减少更新重启,并改善网络、打印与系统可靠性

  微软调整了 Windows Update 的更新组合方式,在条件允许时,把符合要求的更新与月度安全更新一起安装,从而减少设备保持最新状态所需的重启次数。

  这项改进不能理解成"以后每个月绝对只重启一次"。紧急更新、关键更新或不满足合并条件的更新仍可能单独安装。更新页面的进度计算和安装后清理逻辑也得到调整。

组件或场景 主要变化 对运维的影响
服务堆栈 集成 KB5123304,版本26100.9156 提升更新安装过程可靠性
DHCP 改进收到NACK及现代待机设备的续租可靠性 减少部分恢复网络失败
IPPS打印 提高安全网络打印机的每分钟页数表现 需结合打印服务器和驱动验证
远程桌面与AVD 改进部分场景的剪贴板可靠性 适合验证复制粘贴类历史故障
explorer.exe 改进跳转列表、最近文件、共享和任务视图稳定性 减少资源管理器异常退出
电源设置 设置变更更一致地应用到全部电源计划 需复核企业电源策略优先级
文件历史记录 修复SMB共享误报凭据无效的问题 适合重新验证网络备份
DFS映射盘 减少文件被错误标记为来自互联网 降低预览窗格和MOTW误判

  这些变化横跨多个组件,安装成功不代表所有历史故障必然消失。企业环境仍要结合驱动、组策略、飞连下发策略、打印服务器和网络设备状态进行验证。

九、安装方法:普通终端与手动部署要分开处理

1. 普通用户和单台设备

  优先进入设置 → Windows 更新检查更新。该补丁会通过 Windows Update 和 Microsoft Update 自动下载并安装,企业设备则遵循 Windows Update for Business、WSUS、Intune 或其他管理平台的策略。

2. Microsoft Update Catalog手动安装

  从 Microsoft Update Catalog 下载时,必须匹配 x64Arm64 架构。目录包可能包含多个需要按顺序安装的 MSU 文件,不能只看到主补丁文件名就忽略先决包。

  更稳妥的做法是把同一架构所需的全部 MSU 文件放入一个独立目录,再让 DISM 自动识别先决关系。以下命令需要管理员权限:

powershell 复制代码
DISM.exe /Online /Add-Package /PackagePath:C:\Packages

  执行前应确认 C:\Packages 中没有混入其他月份、其他架构或无关版本的安装包。命令完成后根据返回信息重新启动,再核对构建号。

3. 更新离线映像

powershell 复制代码
DISM.exe /Image:C:\Mount /Add-Package /PackagePath:C:\Packages

  向现有 Windows 映像部署动态更新时,安装介质必须包含与目标 Windows 版本和架构匹配的 boot.stl。缺少该文件可能导致安装介质无法正常启动,并出现错误码 0xc0430001

  微软推荐使用 Update WinPE 脚本更新现有 Windows 映像;也可以从对应设备的 Windows\Boot\EFI 目录复制匹配的 boot.stl。这项要求针对映像和动态更新部署,不是普通 Windows Update 用户需要手动复制的文件。

十、安装验证、异常定位与回退方法

1. 使用PowerShell检查系统版本和补丁状态

  以下脚本适用于管理员身份运行的 Windows PowerShell。它只读取系统信息,不会修改补丁、注册表或安全启动配置。

powershell 复制代码
$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
$kb = Get-HotFix -Id KB5121003 -ErrorAction SilentlyContinue

try {
    $secureBoot = Confirm-SecureBootUEFI
}
catch {
    $secureBoot = '无法读取或设备不支持'
}

[pscustomobject]@{
    产品名称       = $cv.ProductName
    显示版本       = $cv.DisplayVersion
    完整构建号     = "$($cv.CurrentBuild).$($cv.UBR)"
    KB5121003状态  = if ($kb) { '已在QFE列表中检出' } else { '未检出,请继续使用DISM核对' }
    SecureBoot状态 = $secureBoot
}

  预期结果是 24H2 显示 26100.916825H2 显示 26200.9168。如果 Get-HotFix 未返回结果,可以继续查询组件包:

powershell 复制代码
DISM.exe /Online /Get-Packages /Format:Table |
FindStr.exe /I "5121003"

2. 常见异常判断表

异常现象 优先检查 不建议直接采取的操作
Windows Update反复失败 错误码、CBS日志、磁盘空间、服务状态 立即清空所有更新组件
构建号没有变化 是否重启、补丁是否进入待处理状态 重复强制安装不同架构MSU
Secure Boot无法读取 UEFI模式、固件支持、管理员权限 为了安装补丁关闭安全启动
BitLocker提示恢复密钥 固件变化、安全启动状态、恢复密钥是否可用 多次强制重启
新功能没有出现 渐进式发布、设备型号、地区和账户条件 修改未知注册表强行启用
出现0xc0430001 安装介质中的boot.stl及架构匹配 继续使用同一损坏介质部署

3. 回退边界

  如果安装后出现严重兼容问题,可以进入设置 → Windows 更新 → 更新历史记录 → 卸载更新检查是否允许卸载 KB5121003。系统无法正常启动时,可进入 Windows 恢复环境,选择疑难解答 → 高级选项 → 卸载更新 → 卸载最新质量更新

  卸载累积安全更新会同时移除其安全修复和累积质量改进。回退只能作为临时止损措施,后续仍应定位驱动、固件、业务软件或策略冲突,并制定重新安装计划。

  截至 2026年8月17日,微软的 KB5121003 支持页面标记为"当前未发现已知问题"。这表示微软尚未在该页面确认公开问题,不等于任何硬件和软件组合都不存在兼容异常。

十一、企业部署建议:建立可验证的更新闭环

  企业环境不适合只用"能否成功安装"作为验收条件。更完整的部署流程应覆盖安装前基线、代表性试点、安装状态、业务验证、安全启动状态和异常回退。

部署阶段 关键动作 验证结果
安装前 记录系统版本、固件、驱动、BitLocker和业务软件 可以还原更新前基线
第一批试点 覆盖不同OEM、不同固件、x64/Arm64和Copilot+ PC 确认典型设备兼容性
功能验证 检查资源管理器、登录、网络、打印和远程桌面 核心办公功能可用
安全验证 检查Secure Boot、事件日志和恢复密钥提示 无启动和加密异常
分批推送 按设备组逐步扩大范围 故障影响范围可控
更新后观察 收集失败率、启动异常和业务软件反馈 支持继续部署或暂停

  对于普通个人设备,只要系统版本受支持、磁盘空间充足且没有明确兼容阻断,安装该安全更新通常是合理选择。对于依赖专用驱动、老旧固件、虚拟化 Office、DFS、打印服务器或远程桌面的设备,更适合先小范围验证。

  **KB5121003 的核心价值可以归纳为三层:建立新的安全更新基线、推进安全启动证书换新,并把前期质量改进纳入正式累积更新。**验证时也应围绕这三层展开,而不是只确认"更新历史显示安装成功"。

参考资料

  1. Microsoft Support:August 11, 2026---KB5121003
  2. Microsoft Support:July 28, 2026---KB5101684 Preview
  3. Microsoft Learn:Release information for AI components
  4. Microsoft Learn:Update Secure Boot Certificates for Windows Devices
  5. Microsoft Update Catalog:KB5121003
  6. Microsoft Security Response Center:Security Update Guide
  7. Microsoft Support:Windows 11 24H2 Update History

点击回到顶部


相关推荐
忙碌碌粒粒橙1 小时前
《用户付一次钱,你的系统为什么处理了两遍:Webhook 重复投递避坑指南》
后端
数字化探索者笔记1 小时前
从零搭建:VMware 银河麒麟V10部署 OceanBase 4.2.5 企业版集中式数据库
后端
紫菜猫一只1 小时前
Vue 3 与 React 常用写法对比
前端
jinggongszh1 小时前
使用AI协同开发产品条码规则功能——从“理解方案、原型、接口文档”到“落地真实前端代码”
前端·人工智能·mes系统·mes工程架构
渔夫正在掘金1 小时前
Cordis 中文教程:渐进式构建插件化应用
前端·node.js·ai编程
打呵欠的猫1 小时前
前端团队 3 个月 AI 实践复盘:哪些场景 ROI 最高,哪些是伪需求
前端·ai编程
西门老铁1 小时前
JWT 是什么?三段式结构、签名原理与 6 个安全坑一次讲透
后端·面试
Codelinghu1 小时前
DeepSeek Harness 出来了,干硬件的我琢磨了一下它到底能干啥
后端
eralong1 小时前
Java 面向对象:继承、多态、接口
java·后端