КИБЕРБЕЗОПАСНОСТЬ

Microsoft выпустила Windows 10 KB5094127 с патчами и правками Secure Boot

Windows 10 KB5094127 обновляет систему до сборки 19045.7417, закрывает июньские уязвимости и меняет контроль развёртывания сертификатов Secure Boot.

✍️ Редакция iTech News | 10.06.2026 | ⏱ 5 мин | Источник: BleepingComputer
🕵

Microsoft выпустила Windows 10 KB5094127 — расширенное обновление безопасности для систем на ESU и Windows 10 Enterprise LTSC. Пакет не только подтягивает июньские исправления Patch Tuesday 2026, но и добавляет новые механизмы контроля за развёртыванием сертификатов Secure Boot, срок действия части прежних сертификатов истекает уже в июне. Для компаний, которые всё ещё держат Windows 10 в проде, это не очередной «технический» апдейт, а вполне рабочая проверка того, насколько аккуратно у них устроены обновления, BitLocker и загрузочная цепочка.

После установки Windows 10 KB5094127 обычная Windows 10 получает сборку 19045.7417, а Windows 10 Enterprise LTSC 2021 — 19044.7417, сообщает BleepingComputer. Устанавливается пакет стандартно: через Windows Update с ручной проверкой обновлений, если устройство участвует в программе Extended Security Updates или работает на LTSC-редакции. Это важная оговорка: речь не о массовом потребительском апдейте для всех, а об обновлении для тех, кто официально продлил жизнь Windows 10 после завершения базовой поддержки.

Содержательно Windows 10 KB5094127 в первую очередь про безопасность. Microsoft отдельно подчёркивает, что новых функций для Windows 10 она уже не развивает, поэтому в релизе доминируют патчи и исправления. В этот пакет вошли и июньские обновления Patch Tuesday 2026, где компания закрыла 200 уязвимостей, включая три публично раскрытые zero-day. Даже без подробной разбивки по каждому CVE сам масштаб релиза выглядит красноречиво: Windows 10 остаётся старой, но по-прежнему атакуемой платформой, и привычная логика «ничего не трогаем, потому что всё и так работает» для неё становится всё дороже.

Наиболее интересная часть релиза связана с Secure Boot. Microsoft добавила динамическое отображение статусов Secure Boot в приложении «Безопасность Windows», а также новый параметр групповой политики LimitSecureBootRequiredServiceData в разделе Computer Configuration > Administrative Templates > Windows Components > Secure Boot. Если эту политику включить, Windows будет ограничивать объём сервисных данных по Secure Boot, которые отправляются Microsoft: в частности, подавляется событие, которое обычно уходит в компанию. Для организаций с жёсткими требованиями к телеметрии и сетевым политикам это не косметика, а вполне полезный рычаг — можно точнее управлять тем, что система сообщает наружу, не отказываясь от самого механизма обновления доверенных сертификатов.

В том же блоке Microsoft меняет логику доставки новых сертификатов Secure Boot. Теперь качественные обновления Windows включают дополнительную «высокодостоверную» информацию о таргетинге устройств, чтобы расширить охват машин, которым можно автоматически выдать новые сертификаты. Но массовой раздачи в один клик не будет: устройство получит сертификаты только после того, как продемонстрирует достаточный набор успешных сигналов обновления. Иначе говоря, Microsoft снова делает ставку на поэтапное развёртывание с контролем качества. Это не самая зрелищная часть релиза, но для корпоративной инфраструктуры она важнее любого нового значка в интерфейсе: истекающие сертификаты в загрузочной цепочке — история, которая обычно всплывает не на презентации, а в момент, когда часть парка внезапно перестаёт загружаться как ожидалось.

Есть и менее заметные, но практичные доработки. В проводнике Windows улучшен поиск, в том числе для китайского текста и UTF-8-файлов без BOM. Microsoft также обещает более понятное и консистентное отображение текста в результатах поиска, в представлении Content и во всплывающих подсказках. На фоне Secure Boot это кажется второстепенным, но в средах, где Windows 10 используется как рабочая станция для документов, логов, конфигов и локальных репозиториев, такие изменения обычно замечают быстрее, чем очередной абзац в security advisory.

При этом обновление приходит с известной проблемой, и вот её уже лучше не пропускать глазами. Microsoft предупреждает, что после установки недавних апдейтов на части систем могут появляться запросы на восстановление BitLocker. По данным компании, проблема в основном затрагивает устройства, где задана определённая групповая политика BitLocker, явно включающая PCR7 в TPM validation profile, а также определённые конфигурации Secure Boot и Windows Boot Manager, связанные с более новым сертификатом Windows UEFI CA 2023. Временный обходной путь выглядит не слишком изящно, но понятен: удалить соответствующую настройку групповой политики, затем приостановить и снова включить BitLocker, чтобы пересоздать стандартные привязки PCR, пока Microsoft готовит постоянное исправление.

Для администраторов это означает довольно приземлённый, но обязательный чек-лист. Если в инфраструктуре ещё живёт Windows 10 на ESU или LTSC, Windows 10 KB5094127 нужно не просто «раздать на парк», а сначала сверить политики BitLocker, конфигурации TPM и загрузочные сертификаты. Особенно если в компании есть устройства со строгими требованиями к шифрованию, ограниченной телеметрией или нестандартными политиками UEFI. Иначе можно получить классический корпоративный сюжет: патч поставили ради безопасности, а наутро helpdesk разбирает очередь из машин, которые просят ключ восстановления.

Для бизнеса вся эта история — напоминание, что продлённая жизнь Windows 10 не равна спокойной жизни Windows 10. ESU действительно даёт время, но не отменяет накопление технического долга. Чем ближе платформа к своему финальному горизонту, тем чаще даже рутинные обновления цепляют не только список уязвимостей, но и доверенную загрузку, телеметрию, групповые политики и механизмы шифрования. Для разработчиков, продуктовых команд и IT-руководителей вывод простой: старые корпоративные ОС теперь требуют не меньше дисциплины, чем новые, только цена ошибки у них обычно выше.

Следующие месяцы покажут, насколько спокойно Microsoft сможет докатить новые сертификаты Secure Boot на оставшийся парк Windows 10 без лишних запросов BitLocker и сюрпризов в загрузке. Чем дольше компании держатся за эту платформу, тем важнее становится не сам факт установки патчей, а способность предсказать побочные эффекты до того, как это за вас сделают пользователи и служба поддержки.

Поделиться: Telegram X LinkedIn