Windows 10 2026年7月安全更新已上线 作为 Microsoft 2026 年 7 月补丁星期二的一部分,Windows 10 KB5099539 正在向加入扩展安全更新(ESU)计划的 PC 推送。Microsoft 也提供了 KB5099539 离线安装包(.msu)的直接下载链接,但和所有 ESU 时代的 Windows 10 补丁一样,除非设备已启用 ESU,否则无法使用。

如果你还没检查更新,这个补丁会显示为“适用于 x64 系统的 Windows 10 Version 22H2 2026-07 累积更新 (KB5099539)“。
根据我们的测试,Windows Latest 发现 Windows 10 KB5099539 只需几分钟即可下载并安装。安装后,系统会升级到 Windows 10 Build 19045.7548,而 Windows 10 Enterprise LTSC 2021 则会升级到 Build 19044.7548。
Windows 10 KB5099539 直接下载链接: 64 位和 ARM-64
这会打开 Microsoft Update Catalog,你可以在那里获取 .msu 离线安装包。下载大小约为 1067MB。不过大多数人只要让 Windows Update 处理即可。Update Catalog 更适合管理多台 PC、偏好离线安装的人,或者在 Windows Update 本身开始报错时使用。
你可以通过 设置 > 更新 & 安全 > Windows Update 下载并安装 Windows 10 2026 年 7 月更新。

Windows 10 的补丁与 Microsoft 创纪录的 Windows 11 2026 年 7 月补丁星期二更新(KB5101650)同步发布,后者修复了其产品中的 570 个安全漏洞,其中包括两个已在攻击中被利用的零日漏洞。我们已经对该版本做了完整解析,包括功能和修复,详见 2026 年 7 月补丁星期二报道。
KB5099539 将该版本中所有与 Windows 10 相关的修复整合为一个累积更新。
Windows 10 KB5099539 最大的变化在远程桌面方面。Microsoft 已为受信任的 RDP 发布者添加对 SHA-2 证书指纹的支持。出于向后兼容,SHA-1 支持目前仍保留,但 Microsoft 已确认计划在后续移除它。

Microsoft 还发布了通过组策略管理 RDP 文件安全性的新指南,让组织能够直接控制用户可打开哪些 .rdp 文件。这主要是为了防范钓鱼,因为恶意 .rdp 文件是攻击者诱骗用户交出电脑访问权限的常见手段之一。
如果你是仍在为 RDP 发布者使用 SHA-1 指纹的 IT 管理员,Microsoft 希望你尽快迁移到 SHA-256 或更强的算法,以免 SHA-1 支持正式移除后受影响。
是的,这不算功能或改进,实际上正相反!Windows 10 KB5099539 还引入了一项安全加固更改,强制执行 TDI 传输注册要求。
使用未注册的第三方 TDI 传输之上 socket 的应用,安装此更新后可能无法工作。不过,已注册的 TDI 传输不受影响,所以大多数人不会注意到任何变化。

这主要影响较老的网络或 VPN 软件,因为它们没有正确完成注册;有趣的是,这类软件往往也最容易在 Windows 10 机器上长期存在。如果你安装今天的更新后遇到这个问题,Microsoft 提供了关于第三方 TDI 传输的支持文档。
除了安全方面,Windows 10 KB5099539 还修复了一些较小的 bug。
一些使用 IDispatch::Invoke 方法调用带有共享同一存储的 BYREF 参数的 COM 方法的应用,会因参数封送错误而失败,这是 6 月安全更新引入的 oleaut32.dll 兼容性问题。现在已经修复。
当文件资源管理器以管理员模式运行时,其中的 OneDrive 快捷方式也会失效,现在也已修复。回收站的一个 bug 也已修复:永久删除文件时,确认对话框有时会显示回收站内部文件名,而不是文件本身的名称。

Microsoft 还更改了热键注销和清理的工作方式。在少数情况下,这意味着一些内置 Windows 体验可能会短暂无法响应某些键盘快捷键。重启受影响的应用即可解决;如果仍不行,Microsoft 希望你通过反馈中心报告。
大多数 Windows 设备上的安全启动证书从 2026 年 6 月开始过期,而 Microsoft 这几个月一直在向 PC 推送更新后的 2023 证书。
Windows 10 KB5099539 继续推进这一部署,并在 Windows 安全应用中启用安全启动状态的动态状态报告,同时提供更多高置信度的设备定向数据,以扩大符合新证书条件的 PC 范围。
安全启动部分显示带绿色对勾图标的“已完全更新”状态。
安全启动部分显示带黄色警告图标的“尚未更新”状态。
安全启动部分显示带红色停止图标的“需要操作”状态。请注意,尚未收到新证书的设备仍会正常启动,常规 Windows 更新也会继续正常安装。
Microsoft 表示,未来几个月将继续通过 Windows Update 推送新证书。如果你想查看自己电脑的状态,请打开 Windows 安全中心,进入 设备安全性,再向下滚动到 安全启动 部分。我们在 5 月 Windows 10 KB5087544 中首次出现这一功能时已做过更详细介绍。
Microsoft 还将从 2026 年 8 月 15 日起停止支持 Windows 10 22H1 及更早版本上的 OneDrive 同步应用。Windows 10 22H2 设备将继续获得同步应用更新,直至 2028 年 10 月 10 日,但更旧的版本在该日期后将失去 OneDrive 的功能更新、错误修复和安全补丁。
该应用不会立刻停止工作,但 Microsoft 也不保证它会继续正常运行;而他们一直建议的解决方案,就是升级到 22H2 或 Windows 11。
照例,Microsoft 已将最新的服务堆栈更新 KB5104021(版本 19041.7546)与此累积更新捆绑。SSU 会提高更新过程本身的可靠性,而这次更新还包含增强逻辑,可使用更新后的证书链验证设备是否托管在 Azure 上。
如果你要将此更新离线部署到现有 Windows 镜像,而且该镜像尚未包含 2023 年 7 月(KB5028244)或更高版本的 LCU,则需要先安装独立的 2023 年 10 月 SSU(KB5031539)。
对于 WSUS 部署或通过 Update Catalog 进行的独立安装,如果设备没有 2021 年 5 月(KB5003173)或更高版本的 LCU,则需要先安装独立的 2021 年 8 月 SSU(KB5005260)。
Microsoft 表示目前没有发现此更新带来任何新问题,因此你可以放心立即安装。考虑到这个补丁星期二修复了如此多的漏洞,我不建议拖延。
Windows 10 早在 2025 年 10 月就已结束支持,没有 ESU 的话,你的 PC 将无法获得 KB5099539 或后续任何安全更新。好消息是,Microsoft 最近把面向消费者的 ESU 计划额外延长了一年,因此现在的覆盖期将持续到 2027 年 10 月 12 日,而不是最初计划的今年 10 月结束。

如果你已经加入,就无需做任何事。Microsoft 一直在直接给用户发邮件确认这一延期,不过那条通知有个好笑的毛病:它总爱跑到 Outlook 的“其他”文件夹,而不是“重点收件箱”。

如果你还没加入,请打开 设置 > 更新 & 安全 > Windows Update,然后点击 立即注册。如果你将电脑设置同步到 Microsoft 账户,ESU 是免费的。否则,你可以用 1000 个 Microsoft Rewards 积分兑换,或一次性支付 30 美元。一个许可证最多可覆盖 10 台设备。

Windows 10 能坚持这么久,也不只是因为人们忘了切换。数以百万计的用户主动选择继续使用,而 Microsoft 也在操作系统正式结束支持后,仍不断提供像 WSL Containers 这样的 Windows 10 开发便利功能。
如果你已经升级到 Windows 11,Microsoft 今天也推出了一个大更新。有关 KB5101650 中所有新内容,请查看我们对 Windows 11 2026 年 7 月补丁星期二更新的完整报道。