
🔥 个人主页: 杨利杰YJlio
❄️ 个人专栏: 《Windows 疑难杂症与工单复盘案例库》 《Sysinternals实战教程》
《WINDOWS教程》 《Windows PowerShell 实战》 《IOS插件分析测试》
🌟 让复杂的事情更简单,让重复的工作自动化



@TOC(Windows 11 KB5121003更新详解:安全启动证书、AI组件、资源管理器与安装验证)
Windows 11 KB5121003更新详解:安全启动证书、AI组件、资源管理器与安装验证
KB5121003 是微软于 2026年8月11日 发布的 Windows 11 月度累积安全更新,适用于 Windows 11 24H2 和 25H2。安装后,两个版本的系统构建号分别提升至 26100.9168 和 26200.9168。
这次更新不能只概括成"修复安全漏洞"。它还扩大了新版安全启动证书的自动部署范围,更新了部分 AI 组件和服务堆栈,并继承了资源管理器、Windows 搜索、语音访问、外接指纹登录、网络、打印和系统可靠性等改进。
本文配图属于技术主题视觉设计,不是微软官方界面截图。版本号、功能边界、部署要求和已知问题均以微软截至 2026年8月17日 发布的官方资料为准。

一、先看结论:KB5121003适用于哪些系统
KB5121003 面向 Windows 11 24H2 和 25H2 的全部版本,不适用于 Windows 11 23H2 或 26H1。不同版本使用了其他 KB 编号,不能只根据发布时间判断补丁是否相同。
| 检查维度 | Windows 11 24H2 | Windows 11 25H2 |
|---|---|---|
| 更新编号 | KB5121003 | KB5121003 |
| 安装后构建号 | 26100.9168 | 26200.9168 |
| 更新类型 | 月度累积安全更新 | 月度累积安全更新 |
| 支持架构 | x64、Arm64 | x64、Arm64 |
| 默认获取方式 | Windows Update 自动安装 | Windows Update 自动安装 |

**对于普通用户,推荐通过 Windows Update 正常安装;对于企业终端,建议先完成代表性机型验证,再扩大部署范围。**如果设备已经安装了此前发布的累积更新,Windows Update 通常只下载当前设备缺少的新增内容,而不是重新安装完整历史更新包。
Windows 11 24H2 家庭版和专业版将在 2026年10月13日结束更新支持,企业版和教育版则支持至 2027年10月12日。因此,24H2 家庭版和专业版设备还需要同时规划后续版本升级,不能把安装 KB5121003 当成长期支持方案。

二、这不是单一功能包:先理解累积更新的组成
KB5121003 是累积更新。除本月新增的安全改进、安全启动目标识别数据、AI 组件和服务堆栈外,它还包含此前更新中的改进。
| 来源更新 | 发布时间 | 在KB5121003中的关系 |
|---|---|---|
| KB5101650 | 2026年7月14日 | 上一个月度安全更新基础 |
| KB5121767 | 2026年7月18日 | 带外累积更新内容 |
| KB5101684 Preview | 2026年7月28日 | 资源管理器、搜索、语音访问等质量改进 |
| KB5121003 | 2026年8月11日 | 新增安全更新并汇总上述内容 |
这也解释了为什么微软的 KB5121003 页面重点只列出安全更新、安全启动、AI 组件和服务堆栈,而资源管理器、语音隔离、外接指纹和网络改进主要记录在 KB5101684 页面中。它们并不是与本次补丁无关,而是通过累积更新链路进入正式月度安全更新。
判断某项功能是否属于本次更新时,需要同时查看当前 KB 的"Improvements"部分和它明确包含的历史更新,不能只阅读当前页面的几条摘要。

三、安全更新解决了什么:不要混用漏洞统计口径
微软将 KB5121003 定义为安全更新,并要求读者通过 Microsoft Security Response Center 的 Security Update Guide 查询具体漏洞。官方 KB 页面没有直接给出"该补丁单独修复多少个漏洞"的数字。

网上出现的"数百个漏洞"通常统计的是整个 2026 年 8 月微软安全更新周期,可能同时包含 Windows、Office、服务器产品、开发组件和其他软件,不能直接等同于 KB5121003 单个 Windows 11 累积包。
更严谨的核对方法是进入 Security Update Guide,按照发布日期、产品版本、平台和严重性过滤,再判断某个 CVE 是否影响当前终端。企业运维还应结合设备架构、已安装功能和暴露面制定优先级,而不是只看一个总数。
**安全累积更新的价值主要在于关闭已确认的攻击面,同时建立新的系统基线。**延迟安装会延长终端暴露时间,但完全跳过测试直接全量推送,也可能把驱动、固件或业务软件兼容问题扩大到整个环境。

四、安全启动证书换新:更新的重点不只是"证书过期"
微软说明,部分 Windows 设备仍在使用 2011 年签发的安全启动证书,这些证书从 2026年6月 起陆续到期。KB5121003 增加了高可信度的设备目标识别数据,从而扩大可自动接收新版安全启动证书的设备覆盖范围。

这里需要纠正两个容易混淆的结论。第一,过期的是旧安全启动证书,不是"安全启动功能整体失效";第二,没有及时获得新证书的设备通常仍能启动,也可以继续安装普通 Windows 更新,但可能无法继续获得针对早期启动组件的新保护。
安全启动证书部署涉及 UEFI 固件、启动管理器、BitLocker 和设备型号兼容性。微软建议企业先在不同厂商、不同固件版本以及启用 BitLocker 的代表性设备上试点,验证没有启动异常或意外恢复密钥提示后,再逐步扩大范围。
1. 只读检查安全启动状态
以下命令不会修改 UEFI 数据,需要使用管理员身份打开 Windows PowerShell。Legacy BIOS 或不支持安全启动的设备可能返回异常,此时不能直接判定为补丁安装失败。
powershell
try {
$secureBootState = Confirm-SecureBootUEFI
"Secure Boot:$secureBootState"
}
catch {
"无法读取 Secure Boot 状态:$($_.Exception.Message)"
}
2. 查询相关系统事件
powershell
Get-WinEvent -FilterHashtable @{
LogName = 'System'
Id = 1795, 1801
} -ErrorAction SilentlyContinue |
Select-Object TimeCreated, Id, LevelDisplayName, Message
微软把事件 1795、1801 以及 UEFICA2023Status 状态作为排查信号。发现相关事件后,应继续核对 OEM 固件、BitLocker 状态和微软安全启动部署指南,而不是直接修改注册表强行标记为完成。

五、AI组件升级:只影响支持的Copilot+ PC
微软的 KB5121003 支持页面列出了四个 AI 组件:Image Search、Content Extraction、Semantic Analysis 和 Settings Model,页面标注版本为 1.2605.856.0。

**这些组件只适用于支持的 Copilot+ PC,不会安装到普通 Windows PC 或 Windows Server。**因此,普通设备安装成功后没有出现相应 AI 组件变化,并不代表补丁缺失。
还需要注意一个官方页面之间的版本差异:KB5121003 页面标注为 1.2605.856.0,而 2026年7月28日的 KB5101684 页面及 AI 组件发布记录列出了 1.2607.840.0。两个官方页面的版本标注并不一致,目前不能仅凭编号推断发生了组件降级。
运维记录应同时保存系统构建号、设备是否属于 Copilot+ PC、实际组件清单和微软页面更新时间。在微软进一步统一文档前,不建议把单个页面中的 AI 版本号直接写成全网统一基线。

六、资源管理器与搜索改进:日常操作变化更直观
资源管理器获得了几项直接影响日常操作的改进。详细信息视图会根据文件大小显示 KB、MB 或 GB,不再只使用 KB;地址栏和主页支持使用鼠标中键把文件夹打开到新标签页。

资源管理器主页还修复了加载时短暂灰屏、意外回到顶部的问题,并提升"推荐"区域缩略图的清晰度。Windows 搜索则改进了应用名称拼写错误和部分名称匹配能力,同时调整设置搜索结果的相关性。
1. 中键功能如何验证
- 打开文件资源管理器主页,或进入任意文件夹。
- 把鼠标指针移动到地址栏路径中的某一级目录。
- 按下鼠标滚轮中键。
- 检查目标文件夹是否在新标签页中打开。
- 如果没有生效,先确认系统构建号,再检查该功能是否仍处于分阶段推送状态。
微软说明,部分体验采用渐进式发布,不同设备收到功能的时间可能不同。已经安装相同构建号,不代表所有可选体验会在同一天启用。

七、语音隔离与外接指纹:无障碍和身份验证同步改进
1. Voice Access新增语音隔离
语音访问新增 Voice Isolation,用于减少其他说话者和环境噪声对识别的干扰。微软同时提供"仅移除背景噪声"和"不进行过滤"两种模式。

| 识别模式 | 处理范围 | 使用条件 |
|---|---|---|
| Voice Isolation | 过滤其他说话者和背景噪声 | 需要一次语音设置 |
| Remove background noise only | 过滤键盘声、关门声等非语音噪声 | 无需额外语音设置 |
| No filtering | 使用默认麦克风输入 | 适合环境安静或需要保留原始输入 |
功能入口位于语音访问设置中的 Improve speech recognition。更新还增加了语音访问的韩语支持,并改善启动可靠性。实际识别效果仍会受到麦克风质量、距离、口音和现场噪声结构影响。
2. Windows Hello ESS支持外接指纹设备
Windows Hello 增强登录安全性 ESS 开始支持兼容的外接指纹传感器,使部分台式机和没有内置指纹模块的 Windows 11 设备也能使用相应的安全登录能力。

"外接指纹设备"不等于"任意 USB 指纹设备"。 必须使用支持 ESS 的传感器,并在设置 → 账户 → 登录选项中重新完成注册。旧设备只有传统驱动、不支持 ESS,或者驱动尚未适配时,功能可能不会出现。

八、减少更新重启,并改善网络、打印与系统可靠性
微软调整了 Windows Update 的更新组合方式,在条件允许时,把符合要求的更新与月度安全更新一起安装,从而减少设备保持最新状态所需的重启次数。

这项改进不能理解成"以后每个月绝对只重启一次"。紧急更新、关键更新或不满足合并条件的更新仍可能单独安装。更新页面的进度计算和安装后清理逻辑也得到调整。
| 组件或场景 | 主要变化 | 对运维的影响 |
|---|---|---|
| 服务堆栈 | 集成 KB5123304,版本26100.9156 | 提升更新安装过程可靠性 |
| DHCP | 改进收到NACK及现代待机设备的续租可靠性 | 减少部分恢复网络失败 |
| IPPS打印 | 提高安全网络打印机的每分钟页数表现 | 需结合打印服务器和驱动验证 |
| 远程桌面与AVD | 改进部分场景的剪贴板可靠性 | 适合验证复制粘贴类历史故障 |
| explorer.exe | 改进跳转列表、最近文件、共享和任务视图稳定性 | 减少资源管理器异常退出 |
| 电源设置 | 设置变更更一致地应用到全部电源计划 | 需复核企业电源策略优先级 |
| 文件历史记录 | 修复SMB共享误报凭据无效的问题 | 适合重新验证网络备份 |
| DFS映射盘 | 减少文件被错误标记为来自互联网 | 降低预览窗格和MOTW误判 |
这些变化横跨多个组件,安装成功不代表所有历史故障必然消失。企业环境仍要结合驱动、组策略、飞连下发策略、打印服务器和网络设备状态进行验证。

九、安装方法:普通终端与手动部署要分开处理
1. 普通用户和单台设备
优先进入设置 → Windows 更新检查更新。该补丁会通过 Windows Update 和 Microsoft Update 自动下载并安装,企业设备则遵循 Windows Update for Business、WSUS、Intune 或其他管理平台的策略。
2. Microsoft Update Catalog手动安装
从 Microsoft Update Catalog 下载时,必须匹配 x64 或 Arm64 架构。目录包可能包含多个需要按顺序安装的 MSU 文件,不能只看到主补丁文件名就忽略先决包。
更稳妥的做法是把同一架构所需的全部 MSU 文件放入一个独立目录,再让 DISM 自动识别先决关系。以下命令需要管理员权限:
powershell
DISM.exe /Online /Add-Package /PackagePath:C:\Packages
执行前应确认 C:\Packages 中没有混入其他月份、其他架构或无关版本的安装包。命令完成后根据返回信息重新启动,再核对构建号。
3. 更新离线映像
powershell
DISM.exe /Image:C:\Mount /Add-Package /PackagePath:C:\Packages
向现有 Windows 映像部署动态更新时,安装介质必须包含与目标 Windows 版本和架构匹配的 boot.stl。缺少该文件可能导致安装介质无法正常启动,并出现错误码 0xc0430001。
微软推荐使用 Update WinPE 脚本更新现有 Windows 映像;也可以从对应设备的 Windows\Boot\EFI 目录复制匹配的 boot.stl。这项要求针对映像和动态更新部署,不是普通 Windows Update 用户需要手动复制的文件。

十、安装验证、异常定位与回退方法
1. 使用PowerShell检查系统版本和补丁状态
以下脚本适用于管理员身份运行的 Windows PowerShell。它只读取系统信息,不会修改补丁、注册表或安全启动配置。
powershell
$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
$kb = Get-HotFix -Id KB5121003 -ErrorAction SilentlyContinue
try {
$secureBoot = Confirm-SecureBootUEFI
}
catch {
$secureBoot = '无法读取或设备不支持'
}
[pscustomobject]@{
产品名称 = $cv.ProductName
显示版本 = $cv.DisplayVersion
完整构建号 = "$($cv.CurrentBuild).$($cv.UBR)"
KB5121003状态 = if ($kb) { '已在QFE列表中检出' } else { '未检出,请继续使用DISM核对' }
SecureBoot状态 = $secureBoot
}
预期结果是 24H2 显示 26100.9168,25H2 显示 26200.9168。如果 Get-HotFix 未返回结果,可以继续查询组件包:
powershell
DISM.exe /Online /Get-Packages /Format:Table |
FindStr.exe /I "5121003"
2. 常见异常判断表
| 异常现象 | 优先检查 | 不建议直接采取的操作 |
|---|---|---|
| Windows Update反复失败 | 错误码、CBS日志、磁盘空间、服务状态 | 立即清空所有更新组件 |
| 构建号没有变化 | 是否重启、补丁是否进入待处理状态 | 重复强制安装不同架构MSU |
| Secure Boot无法读取 | UEFI模式、固件支持、管理员权限 | 为了安装补丁关闭安全启动 |
| BitLocker提示恢复密钥 | 固件变化、安全启动状态、恢复密钥是否可用 | 多次强制重启 |
| 新功能没有出现 | 渐进式发布、设备型号、地区和账户条件 | 修改未知注册表强行启用 |
| 出现0xc0430001 | 安装介质中的boot.stl及架构匹配 | 继续使用同一损坏介质部署 |
3. 回退边界
如果安装后出现严重兼容问题,可以进入设置 → Windows 更新 → 更新历史记录 → 卸载更新检查是否允许卸载 KB5121003。系统无法正常启动时,可进入 Windows 恢复环境,选择疑难解答 → 高级选项 → 卸载更新 → 卸载最新质量更新。
卸载累积安全更新会同时移除其安全修复和累积质量改进。回退只能作为临时止损措施,后续仍应定位驱动、固件、业务软件或策略冲突,并制定重新安装计划。
截至 2026年8月17日,微软的 KB5121003 支持页面标记为"当前未发现已知问题"。这表示微软尚未在该页面确认公开问题,不等于任何硬件和软件组合都不存在兼容异常。

十一、企业部署建议:建立可验证的更新闭环
企业环境不适合只用"能否成功安装"作为验收条件。更完整的部署流程应覆盖安装前基线、代表性试点、安装状态、业务验证、安全启动状态和异常回退。
| 部署阶段 | 关键动作 | 验证结果 |
|---|---|---|
| 安装前 | 记录系统版本、固件、驱动、BitLocker和业务软件 | 可以还原更新前基线 |
| 第一批试点 | 覆盖不同OEM、不同固件、x64/Arm64和Copilot+ PC | 确认典型设备兼容性 |
| 功能验证 | 检查资源管理器、登录、网络、打印和远程桌面 | 核心办公功能可用 |
| 安全验证 | 检查Secure Boot、事件日志和恢复密钥提示 | 无启动和加密异常 |
| 分批推送 | 按设备组逐步扩大范围 | 故障影响范围可控 |
| 更新后观察 | 收集失败率、启动异常和业务软件反馈 | 支持继续部署或暂停 |
对于普通个人设备,只要系统版本受支持、磁盘空间充足且没有明确兼容阻断,安装该安全更新通常是合理选择。对于依赖专用驱动、老旧固件、虚拟化 Office、DFS、打印服务器或远程桌面的设备,更适合先小范围验证。
**KB5121003 的核心价值可以归纳为三层:建立新的安全更新基线、推进安全启动证书换新,并把前期质量改进纳入正式累积更新。**验证时也应围绕这三层展开,而不是只确认"更新历史显示安装成功"。
参考资料
- Microsoft Support:August 11, 2026---KB5121003
- Microsoft Support:July 28, 2026---KB5101684 Preview
- Microsoft Learn:Release information for AI components
- Microsoft Learn:Update Secure Boot Certificates for Windows Devices
- Microsoft Update Catalog:KB5121003
- Microsoft Security Response Center:Security Update Guide
- Microsoft Support:Windows 11 24H2 Update History
