KB5121003更新详解:安全启动证书、AI组件、资源管理器与安装验证
2026/9/2 18:15:06 网站建设 项目流程

🔥个人主页:杨利杰YJlio

❄️个人专栏:《Windows 疑难杂症与工单复盘案例库》 《Sysinternals实战教程》

《WINDOWS教程》 《Windows PowerShell 实战》 《IOS插件分析测试》

《超简单:用Python让Excel飞起来》

🌟让复杂的事情更简单,让重复的工作自动化

Windows 11 KB5121003更新详解:安全启动证书、AI组件、资源管理器与安装验证

  • Windows 11 KB5121003更新详解:安全启动证书、AI组件、资源管理器与安装验证
    • 一、先看结论:KB5121003适用于哪些系统
    • 二、这不是单一功能包:先理解累积更新的组成
    • 三、安全更新解决了什么:不要混用漏洞统计口径
    • 四、安全启动证书换新:更新的重点不只是“证书过期”
      • 1. 只读检查安全启动状态
      • 2. 查询相关系统事件
    • 五、AI组件升级:只影响支持的Copilot+ PC
    • 六、资源管理器与搜索改进:日常操作变化更直观
      • 1. 中键功能如何验证
    • 七、语音隔离与外接指纹:无障碍和身份验证同步改进
      • 1. Voice Access新增语音隔离
      • 2. Windows Hello ESS支持外接指纹设备
    • 八、减少更新重启,并改善网络、打印与系统可靠性
    • 九、安装方法:普通终端与手动部署要分开处理
      • 1. 普通用户和单台设备
      • 2. Microsoft Update Catalog手动安装
      • 3. 更新离线映像
    • 十、安装验证、异常定位与回退方法
      • 1. 使用PowerShell检查系统版本和补丁状态
      • 2. 常见异常判断表
      • 3. 回退边界
    • 十一、企业部署建议:建立可验证的更新闭环
    • 参考资料

Windows 11 KB5121003更新详解:安全启动证书、AI组件、资源管理器与安装验证

KB5121003是微软于2026年8月11日发布的 Windows 11 月度累积安全更新,适用于 Windows 1124H225H2。安装后,两个版本的系统构建号分别提升至26100.916826200.9168

这次更新不能只概括成“修复安全漏洞”。它还扩大了新版安全启动证书的自动部署范围,更新了部分 AI 组件和服务堆栈,并继承了资源管理器、Windows 搜索、语音访问、外接指纹登录、网络、打印和系统可靠性等改进。

本文配图属于技术主题视觉设计,不是微软官方界面截图。版本号、功能边界、部署要求和已知问题均以微软截至2026年8月17日发布的官方资料为准。

一、先看结论:KB5121003适用于哪些系统

KB5121003面向 Windows 1124H225H2的全部版本,不适用于 Windows 1123H226H1。不同版本使用了其他 KB 编号,不能只根据发布时间判断补丁是否相同。

检查维度Windows 11 24H2Windows 11 25H2
更新编号KB5121003KB5121003
安装后构建号26100.916826200.9168
更新类型月度累积安全更新月度累积安全更新
支持架构x64、Arm64x64、Arm64
默认获取方式Windows Update 自动安装Windows Update 自动安装

对于普通用户,推荐通过 Windows Update 正常安装;对于企业终端,建议先完成代表性机型验证,再扩大部署范围。如果设备已经安装了此前发布的累积更新,Windows Update 通常只下载当前设备缺少的新增内容,而不是重新安装完整历史更新包。

Windows 11 24H2 家庭版和专业版将在 2026年10月13日结束更新支持,企业版和教育版则支持至 2027年10月12日。因此,24H2 家庭版和专业版设备还需要同时规划后续版本升级,不能把安装KB5121003当成长期支持方案。

二、这不是单一功能包:先理解累积更新的组成

KB5121003是累积更新。除本月新增的安全改进、安全启动目标识别数据、AI 组件和服务堆栈外,它还包含此前更新中的改进。

来源更新发布时间在KB5121003中的关系
KB51016502026年7月14日上一个月度安全更新基础
KB51217672026年7月18日带外累积更新内容
KB5101684 Preview2026年7月28日资源管理器、搜索、语音访问等质量改进
KB51210032026年8月11日新增安全更新并汇总上述内容

这也解释了为什么微软的KB5121003页面重点只列出安全更新、安全启动、AI 组件和服务堆栈,而资源管理器、语音隔离、外接指纹和网络改进主要记录在KB5101684页面中。它们并不是与本次补丁无关,而是通过累积更新链路进入正式月度安全更新。

判断某项功能是否属于本次更新时,需要同时查看当前 KB 的“Improvements”部分和它明确包含的历史更新,不能只阅读当前页面的几条摘要。

三、安全更新解决了什么:不要混用漏洞统计口径

微软将KB5121003定义为安全更新,并要求读者通过 Microsoft Security Response Center 的 Security Update Guide 查询具体漏洞。官方 KB 页面没有直接给出“该补丁单独修复多少个漏洞”的数字。

网上出现的“数百个漏洞”通常统计的是整个 2026 年 8 月微软安全更新周期,可能同时包含 Windows、Office、服务器产品、开发组件和其他软件,不能直接等同于KB5121003单个 Windows 11 累积包。

更严谨的核对方法是进入 Security Update Guide,按照发布日期、产品版本、平台和严重性过滤,再判断某个 CVE 是否影响当前终端。企业运维还应结合设备架构、已安装功能和暴露面制定优先级,而不是只看一个总数。

安全累积更新的价值主要在于关闭已确认的攻击面,同时建立新的系统基线。延迟安装会延长终端暴露时间,但完全跳过测试直接全量推送,也可能把驱动、固件或业务软件兼容问题扩大到整个环境。

四、安全启动证书换新:更新的重点不只是“证书过期”

微软说明,部分 Windows 设备仍在使用 2011 年签发的安全启动证书,这些证书从2026年6月起陆续到期。KB5121003增加了高可信度的设备目标识别数据,从而扩大可自动接收新版安全启动证书的设备覆盖范围。

这里需要纠正两个容易混淆的结论。第一,过期的是旧安全启动证书,不是“安全启动功能整体失效”;第二,没有及时获得新证书的设备通常仍能启动,也可以继续安装普通 Windows 更新,但可能无法继续获得针对早期启动组件的新保护。

安全启动证书部署涉及 UEFI 固件、启动管理器、BitLocker 和设备型号兼容性。微软建议企业先在不同厂商、不同固件版本以及启用 BitLocker 的代表性设备上试点,验证没有启动异常或意外恢复密钥提示后,再逐步扩大范围。

1. 只读检查安全启动状态

以下命令不会修改 UEFI 数据,需要使用管理员身份打开 Windows PowerShell。Legacy BIOS 或不支持安全启动的设备可能返回异常,此时不能直接判定为补丁安装失败。

try{$secureBootState=Confirm-SecureBootUEFI"Secure Boot:$secureBootState"}catch{"无法读取 Secure Boot 状态:$($_.Exception.Message)"}

2. 查询相关系统事件

Get-WinEvent-FilterHashtable @{LogName ='System'Id = 1795,1801}-ErrorAction SilentlyContinue|Select-ObjectTimeCreated,Id,LevelDisplayName,Message

微软把事件17951801以及UEFICA2023Status状态作为排查信号。发现相关事件后,应继续核对 OEM 固件、BitLocker 状态和微软安全启动部署指南,而不是直接修改注册表强行标记为完成。

五、AI组件升级:只影响支持的Copilot+ PC

微软的KB5121003支持页面列出了四个 AI 组件:Image SearchContent ExtractionSemantic AnalysisSettings Model,页面标注版本为1.2605.856.0

这些组件只适用于支持的 Copilot+ PC,不会安装到普通 Windows PC 或 Windows Server。因此,普通设备安装成功后没有出现相应 AI 组件变化,并不代表补丁缺失。

还需要注意一个官方页面之间的版本差异:KB5121003页面标注为1.2605.856.0,而 2026年7月28日的KB5101684页面及 AI 组件发布记录列出了1.2607.840.0。两个官方页面的版本标注并不一致,目前不能仅凭编号推断发生了组件降级。

运维记录应同时保存系统构建号、设备是否属于 Copilot+ PC、实际组件清单和微软页面更新时间。在微软进一步统一文档前,不建议把单个页面中的 AI 版本号直接写成全网统一基线。

六、资源管理器与搜索改进:日常操作变化更直观

资源管理器获得了几项直接影响日常操作的改进。详细信息视图会根据文件大小显示KBMBGB,不再只使用 KB;地址栏和主页支持使用鼠标中键把文件夹打开到新标签页。

资源管理器主页还修复了加载时短暂灰屏、意外回到顶部的问题,并提升“推荐”区域缩略图的清晰度。Windows 搜索则改进了应用名称拼写错误和部分名称匹配能力,同时调整设置搜索结果的相关性。

1. 中键功能如何验证

  1. 打开文件资源管理器主页,或进入任意文件夹。
  2. 把鼠标指针移动到地址栏路径中的某一级目录。
  3. 按下鼠标滚轮中键。
  4. 检查目标文件夹是否在新标签页中打开。
  5. 如果没有生效,先确认系统构建号,再检查该功能是否仍处于分阶段推送状态。

微软说明,部分体验采用渐进式发布,不同设备收到功能的时间可能不同。已经安装相同构建号,不代表所有可选体验会在同一天启用。

七、语音隔离与外接指纹:无障碍和身份验证同步改进

1. Voice Access新增语音隔离

语音访问新增Voice Isolation,用于减少其他说话者和环境噪声对识别的干扰。微软同时提供“仅移除背景噪声”和“不进行过滤”两种模式。

识别模式处理范围使用条件
Voice Isolation过滤其他说话者和背景噪声需要一次语音设置
Remove background noise only过滤键盘声、关门声等非语音噪声无需额外语音设置
No filtering使用默认麦克风输入适合环境安静或需要保留原始输入

功能入口位于语音访问设置中的Improve speech recognition。更新还增加了语音访问的韩语支持,并改善启动可靠性。实际识别效果仍会受到麦克风质量、距离、口音和现场噪声结构影响。

2. Windows Hello ESS支持外接指纹设备

Windows Hello 增强登录安全性ESS开始支持兼容的外接指纹传感器,使部分台式机和没有内置指纹模块的 Windows 11 设备也能使用相应的安全登录能力。

“外接指纹设备”不等于“任意 USB 指纹设备”。必须使用支持 ESS 的传感器,并在设置 → 账户 → 登录选项中重新完成注册。旧设备只有传统驱动、不支持 ESS,或者驱动尚未适配时,功能可能不会出现。

八、减少更新重启,并改善网络、打印与系统可靠性

微软调整了 Windows Update 的更新组合方式,在条件允许时,把符合要求的更新与月度安全更新一起安装,从而减少设备保持最新状态所需的重启次数。

这项改进不能理解成“以后每个月绝对只重启一次”。紧急更新、关键更新或不满足合并条件的更新仍可能单独安装。更新页面的进度计算和安装后清理逻辑也得到调整。

组件或场景主要变化对运维的影响
服务堆栈集成 KB5123304,版本26100.9156提升更新安装过程可靠性
DHCP改进收到NACK及现代待机设备的续租可靠性减少部分恢复网络失败
IPPS打印提高安全网络打印机的每分钟页数表现需结合打印服务器和驱动验证
远程桌面与AVD改进部分场景的剪贴板可靠性适合验证复制粘贴类历史故障
explorer.exe改进跳转列表、最近文件、共享和任务视图稳定性减少资源管理器异常退出
电源设置设置变更更一致地应用到全部电源计划需复核企业电源策略优先级
文件历史记录修复SMB共享误报凭据无效的问题适合重新验证网络备份
DFS映射盘减少文件被错误标记为来自互联网降低预览窗格和MOTW误判

这些变化横跨多个组件,安装成功不代表所有历史故障必然消失。企业环境仍要结合驱动、组策略、飞连下发策略、打印服务器和网络设备状态进行验证。

九、安装方法:普通终端与手动部署要分开处理

1. 普通用户和单台设备

优先进入设置 → Windows 更新检查更新。该补丁会通过 Windows Update 和 Microsoft Update 自动下载并安装,企业设备则遵循 Windows Update for Business、WSUS、Intune 或其他管理平台的策略。

2. Microsoft Update Catalog手动安装

从 Microsoft Update Catalog 下载时,必须匹配x64Arm64架构。目录包可能包含多个需要按顺序安装的MSU文件,不能只看到主补丁文件名就忽略先决包。

更稳妥的做法是把同一架构所需的全部MSU文件放入一个独立目录,再让 DISM 自动识别先决关系。以下命令需要管理员权限:

DISM.exe/Online/Add-Package/PackagePath:C:\Packages

执行前应确认C:\Packages中没有混入其他月份、其他架构或无关版本的安装包。命令完成后根据返回信息重新启动,再核对构建号。

3. 更新离线映像

DISM.exe/Image:C:\Mount/Add-Package/PackagePath:C:\Packages

向现有 Windows 映像部署动态更新时,安装介质必须包含与目标 Windows 版本和架构匹配的boot.stl缺少该文件可能导致安装介质无法正常启动,并出现错误码0xc0430001

微软推荐使用Update WinPE脚本更新现有 Windows 映像;也可以从对应设备的Windows\Boot\EFI目录复制匹配的boot.stl。这项要求针对映像和动态更新部署,不是普通 Windows Update 用户需要手动复制的文件。

十、安装验证、异常定位与回退方法

1. 使用PowerShell检查系统版本和补丁状态

以下脚本适用于管理员身份运行的 Windows PowerShell。它只读取系统信息,不会修改补丁、注册表或安全启动配置。

$cv=Get-ItemProperty'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'$kb=Get-HotFix-Id KB5121003-ErrorAction SilentlyContinuetry{$secureBoot=Confirm-SecureBootUEFI}catch{$secureBoot='无法读取或设备不支持'}[pscustomobject]@{产品名称 =$cv.ProductName 显示版本 =$cv.DisplayVersion 完整构建号 ="$($cv.CurrentBuild).$($cv.UBR)"KB5121003状态 =if($kb){'已在QFE列表中检出'}else{'未检出,请继续使用DISM核对'}SecureBoot状态 =$secureBoot}

预期结果是24H2显示26100.916825H2显示26200.9168。如果Get-HotFix未返回结果,可以继续查询组件包:

DISM.exe/Online/Get-Packages/Format:Table|FindStr.exe/I"5121003"

2. 常见异常判断表

异常现象优先检查不建议直接采取的操作
Windows Update反复失败错误码、CBS日志、磁盘空间、服务状态立即清空所有更新组件
构建号没有变化是否重启、补丁是否进入待处理状态重复强制安装不同架构MSU
Secure Boot无法读取UEFI模式、固件支持、管理员权限为了安装补丁关闭安全启动
BitLocker提示恢复密钥固件变化、安全启动状态、恢复密钥是否可用多次强制重启
新功能没有出现渐进式发布、设备型号、地区和账户条件修改未知注册表强行启用
出现0xc0430001安装介质中的boot.stl及架构匹配继续使用同一损坏介质部署

3. 回退边界

如果安装后出现严重兼容问题,可以进入设置 → Windows 更新 → 更新历史记录 → 卸载更新检查是否允许卸载KB5121003。系统无法正常启动时,可进入 Windows 恢复环境,选择疑难解答 → 高级选项 → 卸载更新 → 卸载最新质量更新

卸载累积安全更新会同时移除其安全修复和累积质量改进。回退只能作为临时止损措施,后续仍应定位驱动、固件、业务软件或策略冲突,并制定重新安装计划。

截至2026年8月17日,微软的KB5121003支持页面标记为“当前未发现已知问题”。这表示微软尚未在该页面确认公开问题,不等于任何硬件和软件组合都不存在兼容异常。

十一、企业部署建议:建立可验证的更新闭环

企业环境不适合只用“能否成功安装”作为验收条件。更完整的部署流程应覆盖安装前基线、代表性试点、安装状态、业务验证、安全启动状态和异常回退。

部署阶段关键动作验证结果
安装前记录系统版本、固件、驱动、BitLocker和业务软件可以还原更新前基线
第一批试点覆盖不同OEM、不同固件、x64/Arm64和Copilot+ PC确认典型设备兼容性
功能验证检查资源管理器、登录、网络、打印和远程桌面核心办公功能可用
安全验证检查Secure Boot、事件日志和恢复密钥提示无启动和加密异常
分批推送按设备组逐步扩大范围故障影响范围可控
更新后观察收集失败率、启动异常和业务软件反馈支持继续部署或暂停

对于普通个人设备,只要系统版本受支持、磁盘空间充足且没有明确兼容阻断,安装该安全更新通常是合理选择。对于依赖专用驱动、老旧固件、虚拟化 Office、DFS、打印服务器或远程桌面的设备,更适合先小范围验证。

KB5121003 的核心价值可以归纳为三层:建立新的安全更新基线、推进安全启动证书换新,并把前期质量改进纳入正式累积更新。验证时也应围绕这三层展开,而不是只确认“更新历史显示安装成功”。

参考资料

  1. Microsoft Support:August 11, 2026—KB5121003
  2. Microsoft Support:July 28, 2026—KB5101684 Preview
  3. Microsoft Learn:Release information for AI components
  4. Microsoft Learn:Update Secure Boot Certificates for Windows Devices
  5. Microsoft Update Catalog:KB5121003
  6. Microsoft Security Response Center:Security Update Guide
  7. Microsoft Support:Windows 11 24H2 Update History

点击回到顶部


需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询