🔥个人主页:杨利杰YJlio
❄️个人专栏:《Windows 疑难杂症与工单复盘案例库》 《Sysinternals实战教程》
《WINDOWS教程》 《Windows PowerShell 实战》 《IOS插件分析测试》
《超简单:用Python让Excel飞起来》
🌟让复杂的事情更简单,让重复的工作自动化
Windows 11 KB5101650 更新了什么:26100.8875/26200.8875 安全加固与兼容性修复详解
- Windows 11 KB5101650 更新了什么:26100.8875/26200.8875 安全加固与兼容性修复详解
- 一、KB5101650 的更新范围与当前状态
- 二、远程桌面文件安全:开始支持 SHA-2 指纹
- 1. 组策略位置与作用
- 2. 对 RDP 文件签名时先测试再覆盖
- 三、TDI 网络传输加固:旧式第三方驱动可能失效
- 1. 使用事件日志判断是否命中
- 2. AFD 验证级别与风险边界
- 四、快捷键变化:调整的是生命周期清理机制
- 1. 出现异常时按影响范围处理
- 五、Office OLE 联动与回收站显示问题修复
- 1. 第三方应用调用 Office 失败
- 2. 永久删除时显示回收站内部文件名
- 六、Windows 内置 curl 升级到 8.21.0
- 七、安全启动证书:扩大自动部署覆盖范围
- 1. 快速检查 Windows UEFI CA 2023
- 2. 使用事件 1808 判断完整更新状态
- 八、服务堆栈、AI 组件与离线镜像部署
- 1. AI 组件存在明确的设备边界
- 2. 离线镜像需要检查 boot.stl
- 九、安装、验证与回退建议
- 1. 哪些设备可以直接安装
- 2. Dell Intel IPF 设备的带外更新
- 3. 可复用的更新后检查脚本
- 4. 出现问题时如何回退
- 十、参考资料
Windows 11 KB5101650 更新了什么:26100.8875/26200.8875 安全加固与兼容性修复详解
Microsoft 于2026 年 7 月 14 日发布 Windows 11 累积安全更新KB5101650。安装完成后,Windows 11 版本24H2升至26100.8875,版本25H2升至26200.8875。该更新适用于两个版本的所有版本,包括家庭版、专业版、企业版和教育版。
这次更新的重点并非桌面界面改版,而是远程桌面文件安全、第三方网络传输兼容性、安全启动证书、Office 自动化、快捷键生命周期和系统内置curl等底层能力。对普通用户来说,多数改动不会直接改变操作习惯;对桌面运维、应用兼容性和终端安全管理人员来说,其中几项变化需要单独验证。
一、KB5101650 的更新范围与当前状态
KB5101650是累积安全更新,包含2026 年 6 月 9 日发布的KB5094126和2026 年 6 月 23 日发布的预览更新KB5095093中的相关改进,同时处理 Microsoft 2026 年 7 月安全更新指南记录的漏洞。详细变更以 Microsoft 官方 KB5101650 发布说明为准。
| 更新区域 | 官方确认的变化 | 主要影响对象 | 建议动作 |
|---|---|---|---|
| 远程桌面 | 受信任 RDP 发布者支持 SHA-2 证书指纹 | 分发、签名和管控.rdp文件的组织 | 迁移至 SHA-256 或更强算法 |
| 网络传输 | 强制执行第三方 TDI 传输注册要求 | 使用旧式网络驱动或安全软件的环境 | 检查 AFD 事件16003 |
| Office 联动 | 修复第三方应用通过 OLE Automation 调用 Office 失败 | OA、ERP、文档管理及自动化工具 | 复测启动 Office、打开文档等业务流程 |
| 输入与快捷键 | 调整热键注销和清理行为 | 使用系统级快捷键的应用 | 异常时先重启受影响应用 |
| 回收站 | 修复永久删除确认框显示内部文件名的问题 | 安装过 2026 年 6 月更新的设备 | 使用测试文件验证确认框 |
| 系统工具 | Windows 内置curl升级至8.21.0 | 脚本、运维和开发人员 | 使用curl.exe --version核对 |
| 安全启动 | 扩大新安全启动证书的自动部署覆盖面 | 开启 UEFI Secure Boot 的设备 | 通过事件1808检查完整状态 |
| 更新组件 | 集成 SSUKB5120102,内部版本26100.8872 | 所有安装该更新的设备 | 更新前保留恢复路径 |
| AI 组件 | 更新至1.2605.856.0 | Windows Copilot+ PC | 普通电脑不会安装这些组件 |
截至2026 年 7 月 28 日,Microsoft 在该更新的“已知问题”部分标注为暂未发现问题。不过,公告部分单独记录了一项已经处理的兼容性情况:少量使用 Intel Innovation Platform Framework(Intel IPF)驱动的 Dell 设备曾被暂缓提供该更新,Microsoft 后续通过KB5121767带外更新解决。
因此,“目前没有已知问题”不应理解为所有业务软件都无需测试。涉及 RDP 文件、旧式网络驱动、Office 自动化和离线镜像维护的环境,仍应先完成小范围验证。
二、远程桌面文件安全:开始支持 SHA-2 指纹
Windows 远程桌面连接客户端mstsc.exe可以通过.rdp文件读取目标地址、显示参数、剪贴板、磁盘和打印机重定向等配置。如果用户打开来源不明的 RDP 文件,攻击者可能借助文件中预设的重定向选项扩大风险。
KB5101650为受信任 RDP 发布者增加了 SHA-2 证书指纹支持。SHA-1 目前仅为向后兼容而保留,Microsoft 已明确说明未来会删除相关支持。仍使用 SHA-1 固定受信任发布者的企业,应逐步迁移至 SHA-256 或更强算法。
1. 组策略位置与作用
安装 2026 年 7 月安全更新后,可以在gpedit.msc的以下位置管理 RDP 文件安全:
计算机配置 └─ 管理模板 └─ Windows 组件 └─ 远程桌面服务 └─ 远程桌面连接客户端| 策略 | 控制内容 |
|---|---|
允许来自有效发布者的.rdp文件,并保持用户默认的.rdp设置 | 控制是否允许由有效发布者签名的 RDP 文件及手动连接 |
允许来自未知发布者的.rdp文件 | 控制是否允许未签名的 RDP 文件 |
指定用于标识受信任的.rdp发布者的证书指纹 | 配置组织信任的 RDP 文件签名证书 |
不要在未完成业务盘点时直接套用最高安全配置。当第一项和第二项都被禁用后,用户只能打开由明确受信任发布者签名的 RDP 文件;未签名文件、其他发布者签名的文件以及从远程桌面界面手动发起的连接都可能被阻止。
2. 对 RDP 文件签名时先测试再覆盖
Windows 自带的rdpsign.exe会直接覆盖输入文件。执行正式签名前应备份原始文件,并先使用/l参数测试签名过程。下列命令需要将占位内容替换为实际 SHA-256 证书指纹,复制指纹后还要删除其中的空格。
copy "C:\RDP\sample.rdp" "C:\RDP\sample.rdp.bak" rdpsign /sha256 <删除空格后的SHA256证书指纹> /l "C:\RDP\sample.rdp" rdpsign /sha256 <删除空格后的SHA256证书指纹> /v "C:\RDP\sample.rdp"测试命令只验证能否签名,不替换原文件;正式命令成功后,应重新打开 RDP 文件,核对发布者、连接目标和重定向选项。企业环境更适合先签署测试文件,再通过试点终端验证组策略,最后扩大部署范围。
三、TDI 网络传输加固:旧式第三方驱动可能失效
这次网络变化针对的是第三方 TDI 传输组件,而非所有 TCP/IP、Wi-Fi 或有线网络。TDI 是较早期的 Windows 网络驱动接口,一些旧版安全软件、网络过滤工具和行业应用仍可能依赖它。
过去 Windows 没有强制执行 TDI 传输注册要求。安装2026 年 7 月 14 日及以后发布的安全更新后,未向 TDI 接口正确注册的第三方传输不能继续作为套接字传输使用。已经注册的 TDI 传输不受影响。
1. 使用事件日志判断是否命中
Microsoft 指定的判断证据是系统日志中的 AFD 事件16003,消息中会出现未注册的 TDI 提供程序。每个重启周期最多记录一次,因此排查时要覆盖故障发生前后的重启时间。
$StartTime=(Get-Date).AddDays(-14)Get-WinEvent-FilterHashtable @{LogName ='System'Id = 16003 StartTime =$StartTime}-ErrorAction SilentlyContinue|Where-Object{$_.ProviderName-match'AFD'}|Select-ObjectTimeCreated,ProviderName,Id,Message如果返回类似An unregistered TDI provider (\Driver\Name) was detected的记录,就可以确认当前设备存在受影响的第三方 TDI 传输。下一步应根据日志中的驱动名称定位软件供应商,升级、替换或移除不合规组件。
2. AFD 验证级别与风险边界
相关注册表位置为HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\AFD\Parameters,值名称是AfdTdiUnknownProviderValidationLevel,类型为REG_DWORD。
| 数值 | 行为 | 风险判断 |
|---|---|---|
0 | 完全忽略验证 | 失去该项安全加固 |
1 | 不阻止,只记录未注册提供程序 | 仅适合临时兼容性调查 |
2 | 记录并阻止未注册提供程序 | 默认值,Microsoft 推荐不低于此级别 |
3 | 记录并阻止所有 TDI 提供程序 | 可能影响仍在使用 TDI 的合规组件 |
把验证级别降低为0或1会重新暴露未注册传输带来的风险,不能作为长期解决方案。如因关键业务中断需要临时调整,应先导出注册表项、记录审批和恢复时间,并尽快推动供应商完成驱动更新。
reg export "HKLM\SYSTEM\CurrentControlSet\Services\AFD\Parameters" "C:\Temp\AFD-Parameters.reg" /y reg query "HKLM\SYSTEM\CurrentControlSet\Services\AFD\Parameters" /v AfdTdiUnknownProviderValidationLevel以上命令只负责备份和查询,不会修改验证级别。键值不存在时,不应直接判断为验证已关闭,仍需结合系统默认行为和事件日志分析。
四、快捷键变化:调整的是生命周期清理机制
KB5101650没有发布一套新的 Windows 快捷键,也没有要求用户重新学习常用组合键。它调整的是应用注销热键以及系统清理热键资源时的行为。
部分内置 Windows 体验依赖旧的热键生命周期行为。Microsoft 说明,在极少数情况下,这些体验可能暂时无法响应某些快捷键。官方给出的第一处理方式是重启受影响的应用,而不是删除注册表键值或重新安装系统。
1. 出现异常时按影响范围处理
第一步:确认是否只有一个应用失效。如果同一组合键在其他应用中仍正常,优先判断为应用自身的热键注册状态异常。
第二步:完全退出并重新启动应用。需要确认进程已经退出,而不只是关闭前台窗口。可以通过任务管理器检查后台进程。
第三步:判断是否属于 Windows 外壳体验。如果异常集中在任务栏、开始菜单或资源管理器相关操作,可以通过任务管理器重新启动“Windows 资源管理器”;无法确定时,正常重启设备比批量修改热键配置更稳妥。
第四步:保留可复现信息。记录失效的组合键、受影响应用、发生时间、系统版本和重启后的结果。如果问题持续存在,可以通过反馈中心提交。不建议使用来源不明的脚本批量删除快捷键、Shell 或输入法相关注册表项,这类操作可能把单一应用问题扩大成系统级故障。
五、Office OLE 联动与回收站显示问题修复
1. 第三方应用调用 Office 失败
安装KB5094126后,某些使用 OLE Automation 与 Microsoft Office 交互的第三方应用可能无法启动 Office,或者无法打开文档。KB5101650对此进行了修复。
OLE Automation 常见于文档管理、OA、ERP、报表和批量文档生成工具,但具体软件是否使用该技术仍需由供应商或应用日志确认。仅仅能够手动打开 Word 或 Excel,不能证明第三方自动化流程已经恢复。
| 验证场景 | 操作方法 | 通过标准 |
|---|---|---|
| 启动 Office | 从原第三方应用调用 Word、Excel 或 PowerPoint | Office 正常启动,无自动化错误 |
| 打开现有文档 | 通过原业务入口打开测试文档 | 文档类型和内容正确 |
| 创建并保存 | 使用非生产数据完成一次生成与保存 | 文件可再次打开,保存路径正确 |
| 连续调用 | 重复执行多次相同流程 | 无挂起、残留进程或偶发失败 |
| 权限验证 | 使用普通业务账号测试 | 不依赖临时管理员权限才能成功 |
测试应使用副本或专用数据,避免在验证过程中修改正式文档。若更新后仍然失败,应同时收集应用日志、Windows 应用程序日志、Office 版本和供应商插件版本,不要直接把所有 Office 启动问题归因于该补丁。
2. 永久删除时显示回收站内部文件名
2026 年 6 月安全更新之后,永久删除文件时,确认对话框在部分场景下可能显示回收站内部文件名,而不是原始文件名。此类内部名称通常以特殊字符和随机字符串构成,会增加误删判断难度。
KB5101650的官方说明是修复更多相关场景。验证时应创建无价值的测试文件,将其放入回收站后执行永久删除,确认对话框显示原始文件名。这项修复只涉及确认对话框显示,不会恢复已经永久删除的数据。
如果更新后仍能稳定复现,应记录原始文件名、文件类型、所在磁盘、删除步骤和系统内部版本,再通过反馈中心提交。单次显示异常不足以证明整个修复无效,稳定的复现步骤更有诊断价值。
六、Windows 内置 curl 升级到 8.21.0
Windows 11 自带curl.exe,经常用于软件下载、接口探测和自动化脚本。KB5101650将系统内置版本升级到8.21.0,并包含相应安全改进。
在 Windows PowerShell 5.1 中,直接输入curl可能会命中Invoke-WebRequest的别名。核对系统工具版本时应明确调用curl.exe。
Get-Commandcurl-ErrorAction SilentlyContinueGet-Commandcurl.exe &"$env:SystemRoot\System32\curl.exe"--version安装该更新且尚未被后续版本替换时,输出首行应包含curl 8.21.0。如果显示更高版本,通常意味着设备已经安装了后续累积更新;如果仍是旧版本,应先确认实际运行路径,避免调用到 Git、开发工具或其他软件目录中的副本。
Windows 更新只负责维护系统自带的curl.exe。第三方应用如果在自身目录中捆绑了另一份 curl 或 libcurl,不会因为安装KB5101650自动完成升级,需要继续使用该应用供应商提供的更新。
七、安全启动证书:扩大自动部署覆盖范围
大量 Windows 设备使用的 2011 年安全启动证书从2026 年 6 月开始陆续到期。KB5101650增加了高置信度设备定向数据,使更多符合条件的设备能够通过 Windows 更新自动接收新证书。
这项描述不等于该补丁会在每台设备上立即、强制完成全部证书替换。Microsoft 会根据设备型号、固件兼容性和遥测覆盖情况逐步部署。尚未获得新证书的设备仍可继续启动,标准 Windows 更新也会继续安装。
1. 快速检查 Windows UEFI CA 2023
下面的命令需要管理员 PowerShell、UEFI 固件和已启用的安全启动。返回True代表安全启动数据库中发现Windows UEFI CA 2023,但它只检查其中一个 CA,不能替代完整审核。
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFIdb).Bytes)-match'Windows UEFI CA 2023'2. 使用事件 1808 判断完整更新状态
Get-WinEvent-FilterHashtable @{LogName ='System'Id = 1808}-ErrorAction SilentlyContinue|Where-Object{$_.ProviderName-match'TPM'}|Select-Object-First 1 TimeCreated,ProviderName,Id,MessageMicrosoft 将 TPM-WMI 事件1808定义为设备已完成所需安全启动证书和启动管理器更新的提示。没有找到该事件并不自动等于更新失败,设备可能尚未进入目标批次、未启用安全启动,或者相关事件不在当前日志保留范围内。
不要为了处理证书部署问题直接关闭安全启动或清除 TPM。这两类操作可能影响 BitLocker、设备合规性和启动信任链,应先备份 BitLocker 恢复密钥,再依据设备厂商与 Microsoft 的正式流程处理。
八、服务堆栈、AI 组件与离线镜像部署
KB5101650集成服务堆栈更新KB5120102,内部版本为26100.8872。它改进的是 Windows 更新安装过程的可靠性,不能理解为所有设备安装补丁都不会失败。
1. AI 组件存在明确的设备边界
图像搜索、内容提取、语义分析和设置模型被更新到1.2605.856.0。这些组件只适用于 Windows Copilot+ PC,不会安装到普通 Windows 电脑或 Windows Server。普通设备没有发现这些 AI 组件,属于正常结果。
2. 离线镜像需要检查 boot.stl
将动态更新集成到现有 Windows 映像时,安装介质必须包含boot.stl。该文件参与安全启动验证,并且需要与映像的 Windows 版本及处理器架构匹配。
缺少或使用了不匹配的boot.stl,可能导致设备无法从安装介质启动,并出现错误0xc0430001。Microsoft 推荐使用官方Update WinPE脚本更新现有映像;手动处理时,来源文件位于设备的Windows\Boot\EFI目录。
维护企业镜像时,应先复制测试镜像,在同架构设备或虚拟机中验证 WinPE 启动、系统安装、安全启动和首次更新,再替换生产镜像。不要直接在唯一母盘上覆盖动态更新文件。
九、安装、验证与回退建议
1. 哪些设备可以直接安装
| 设备场景 | 建议 |
|---|---|
| 普通 Windows 11 24H2/25H2 电脑 | 通过 Windows 更新正常安装 |
| 大批量企业终端 | 先选取不同型号、驱动和业务应用的小范围设备试点 |
使用.rdp文件分发连接 | 先验证组策略、文件签名和重定向行为 |
| 依赖旧版网络驱动或安全软件 | 安装前后检查 AFD 事件16003 |
| 使用 Office 自动化业务程序 | 完成启动、打开、生成和保存文档测试 |
| Dell 设备使用 Intel IPF 驱动并出现异常 | 检查并安装适用的KB5121767 |
| 维护离线安装镜像 | 核对架构、MSU 顺序和boot.stl |
Microsoft Update Catalog 中,x64 独立包条目大小为5479.4 MB,Arm64 条目为4886.8 MB。这是更新目录中的完整独立包大小,已安装前序累积更新的设备通过 Windows 更新时,只会下载当前所需的新内容,实际下载量不一定等于目录大小。
2. Dell Intel IPF 设备的带外更新
少量使用 Intel Innovation Platform Framework 驱动的 Dell 设备曾因兼容性问题暂时无法获得KB5101650。Microsoft 于2026 年 7 月 18 日发布累积带外更新KB5121767,对应内部版本为26100.8894和26200.8894。
该带外更新用于处理相关设备的性能、功耗或系统行为变化,只推荐受影响设备安装。没有 Intel IPF 兼容性问题的设备无需为了版本号更高而单独安装。
3. 可复用的更新后检查脚本
下面脚本适用于 Windows PowerShell 5.1,需要管理员权限。它只读取系统状态,不修改注册表、策略或更新组件。
#Requires -Version 5.1#Requires -RunAsAdministrator$ErrorActionPreference='Stop'$CurrentVersion=Get-ItemProperty`'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'$Build='{0}.{1}'-f `$CurrentVersion.CurrentBuildNumber,$CurrentVersion.UBR$Baseline=switch($CurrentVersion.DisplayVersion){'24H2'{'26100.8875'}'25H2'{'26200.8875'}default{$null}}$AtOrAboveBaseline=if($Baseline){[version]$Build-ge[version]$Baseline}else{$null}$HotFix=Get-HotFix-Id'KB5101650'`-ErrorAction SilentlyContinuetry{$CurlVersion= &"$env:SystemRoot\System32\curl.exe"`--version 2>$null|Select-Object-First 1}catch{$CurlVersion='无法读取系统 curl.exe 版本'}$StartTime=(Get-Date).AddDays(-14)$AfdEvents= @(Get-WinEvent-FilterHashtable @{LogName ='System'Id = 16003 StartTime =$StartTime}-ErrorAction SilentlyContinue|Where-Object{$_.ProviderName-match'AFD'})$SecureBootEvent=Get-WinEvent-FilterHashtable @{LogName ='System'Id = 1808}-ErrorAction SilentlyContinue|Where-Object{$_.ProviderName-match'TPM'}|Select-Object-First 1[pscustomobject]@{WindowsVersion =$CurrentVersion.DisplayVersion CurrentBuild =$BuildTargetBaseline =$BaselineAtOrAboveBaseline =$AtOrAboveBaselineKB5101650Record =if($HotFix){'已找到'}else{'未找到,请结合内部版本判断'}CurlVersion =$CurlVersionAFD16003Last14Days =$AfdEvents.Count SecureBootEvent1808 =if($SecureBootEvent){$SecureBootEvent.TimeCreated}else{'未找到,不等于证书更新失败'}}在没有安装后续累积更新的情况下,24H2应达到26100.8875,25H2应达到26200.8875。更高内部版本也可能已经包含本次修复。由于累积更新可能被后续补丁取代,Get-HotFix未找到单独的KB5101650记录时,应优先结合内部版本和更新历史判断。
AFD16003Last14Days大于零时需要检查具体驱动名称;等于零只能说明所选时间范围内没有找到对应事件。该脚本也不能替代 Office 业务流程、RDP 组策略和第三方驱动的人工验证。
4. 出现问题时如何回退
更新后发生异常时,应先记录故障时间、错误码、事件日志、设备型号、驱动版本和复现步骤。Dell Intel IPF 设备应优先核对KB5121767,TDI 相关故障应先查 AFD 事件,Office 联动故障则需要复测原自动化入口。
只有在故障影响严重、尚无适用修复且已经完成数据备份时,才考虑通过设置 → Windows 更新 → 更新历史记录 → 卸载更新移除最近质量更新。系统无法进入桌面时,可以进入 Windows 恢复环境,选择“疑难解答 → 高级选项 → 卸载更新 → 卸载最新质量更新”。
卸载安全更新会重新暴露已经修复的漏洞,而且部分更新无法卸载。回退应作为临时兼容性措施,并记录重新安装或部署修复更新的时间。不要把关闭安全启动、清除 TPM 或长期降低 TDI 验证级别作为通用回退方案。
此外,Windows 11 版本24H2家庭版和专业版将在2026 年 10 月 13 日结束更新,企业版和教育版支持到2027 年 10 月 12 日。继续维护 24H2 镜像的组织需要同步安排版本升级,不能只依靠每月补丁长期维持支持状态。
十、参考资料
- Microsoft:2026 年 7 月 14 日—KB5101650 官方发布说明
- Microsoft:KB5121767 带外更新
- Microsoft Learn:组策略中的 RDP 文件安全设置
- Microsoft Learn:rdpsign 命令说明
- Microsoft:第三方 TDI 传输可能停止工作的说明
- Microsoft:安全启动 DB 和 DBX 变量更新事件
- Microsoft Update Catalog:KB5101650
- Microsoft Security Response Center:2026 年 7 月安全更新
- Microsoft:如何卸载 Windows 更新
点击回到顶部