微軟釋出 8 月 Patch Tuesday 累積更新 KB5121003,適用於 Windows 11 24H2 與 25H2,CyberQ 測試安裝後,系統的版本分別推進至 Build 26100.9168 與 26200.9168。由於兩個版本共用相同的底層平台與系統檔案,因此收到的是同一份更新內容,沒有版本專屬差異。

CyberQ 觀察,這次更新屬於強制性安全更新,會透過 Windows Update 自動下載安裝,同時微軟也在 Update Catalog 提供 .msu 離線安裝檔,方便企業環境批次部署或在 Windows Update 異常時手動更新。值得注意的是,受 AI 模型元件與新式更新封裝方式影響,完整版更新檔容量還是很肥,已超過 5GB,與 Windows 10 時代約 700MB 的規模不可同日而語。
本月安全修補概況
這次 Patch Tuesday 整體修補了約 400 個安全漏洞,KB5121003 作為主要更新載體,涵蓋了先前數個月累積發現的弱點修補。對企業資安團隊而言,這仍是先裝再」等級的月度更新,CyberQ 建議,依照既有的部署環(deployment ring)策略儘速完成驗證與推送。
值得關注的功能改進
這次更新把 7 月底選擇性預覽更新(KB5101684)的內容正式帶入穩定通道,實用性改進相當多,整理如下。
Windows Hello ESS 支援外接指紋辨識器:這是本月最具意義的變更之一。Enhanced Sign-in Security(ESS)原本僅限內建指紋感測器的裝置,現在擴大支援相容的外接式指紋辨識器,讓桌機與沒有內建感測器的 Copilot+ PC 也能享有硬體隔離層級的生物辨識驗證。對於推動無密碼登入的企業環境是一大利多。
Copilot+ PC 可移除 AI 元件:支援的 Copilot+ PC 現在可以解除安裝影像生成等 AI 元件。對於不需要端側 AI 功能、或基於合規考量希望精簡系統元件的管理者,終於有了官方移除途徑。
檔案總管改進:詳細資料檢視的檔案大小終於會依實際大小自動顯示為 KB、MB 或 GB 等合適單位。此外,在網址列或「首頁」項目上以滑鼠中鍵點擊資料夾,可直接在新分頁開啟。
Windows 搜尋容錯提升:搜尋應用程式與設定時的錯字容忍度提高,打錯字也更容易找到目標。同時微軟表示低階 PC 的應用程式啟動速度也有所改善。
Voice Isolation 與觸控板手勢:語音存取(Voice Access)加入語音隔離功能,觸控板也新增手勢控制,強化協助工具體驗。
企業環境相關修正:包括 DFS 磁碟機上的檔案被誤標 Mark of the Web、檔案歷程記錄無法自動備份至 SMB 網路資料夾、虛擬化環境中 Office 應用程式穩定性、IPPS 列印速度、DHCP 可靠性等問題都獲得修正。對 VDI 與檔案伺服器環境的管理者來說,這幾項修正值得留意。
最關鍵卻最容易被忽略的變更是 Secure Boot 憑證換發範圍擴大
KB5121003 表面上是例行更新,但對 IT 管理者影響最深遠的,其實是微軟在這次更新中加入了更多高信賴度裝置目標資料,擴大自動接收 2023 版 Secure Boot 替換憑證的裝置範圍。
這裡要特別釐清,微軟並不是說所有裝置都會在本月收到新憑證,而是提升了系統判斷哪些機器可以安全進行韌體層級變更的能力。Secure Boot 憑證儲存在 UEFI 韌體的信任資料庫中,不像一般系統檔案可以直接替換。一旦韌體互動出錯,後果可能是開機驗證失敗、BitLocker 要求復原金鑰、開機卡死,最嚴重甚至導致裝置無法開機。
市場災情觀察:HP 機種仍是重災區
截至發稿時間,微軟官方的已知問題清單顯示 KB5121003 無已知問題。不過更新釋出後不久,已有使用者回報安裝後出現開機異常,包括:
黑畫面,系統無法進入登入畫面
開機藍畫面(BSOD)並反覆重新啟動
開機直接進入 BitLocker 復原畫面要求輸入金鑰
Secure Boot 驗證錯誤,提示作業系統載入器簽章驗證失敗
部分機器出現錯誤碼 0xc0430001
無限重開機迴圈
目前回報案例以 HP 筆電為大宗,少數其他品牌機種也有零星災情。微軟尚未正式確認成因,但從症狀來看,問題高度指向 Secure Boot、BitLocker 與 BIOS/UEFI 韌體之間的互動,特別是舊版 BIOS 搭配既有 Secure Boot 設定時,更新引入的開機程序安全性變更可能無法正確運作。
這其實不是新問題。回顧 2026 年 4 月,HP 釋出的商用機種 BIOS 更新就曾引發大規模 BitLocker 復原迴圈事件,受影響機種涵蓋 EliteBook、ProBook、ZBook 等商用與工作站產品線。當時的災情是即使輸入正確的 48 位數復原金鑰成功開機,下次重開機又會再次跳出復原畫面,形成無限迴圈。根本原因在於韌體更新過程中 2023 版 Secure Boot 憑證未能正確套用,韌體狀態與 BitLocker 封存的量測基準無法一致,HP 事後也發布支援文件正式承認此問題。
換句話說,八月更新擴大憑證換發範圍,等於讓更多先前尚未完成憑證轉換的機器進入這個高風險流程,韌體體質不佳的裝置踩雷機率當然也隨之提高囉。
給 IT 管理者的建議
CyberQ 建議部署前先檢查 Secure Boot 憑證服務狀態。透過登錄檔檢查 Secure Boot servicing 路徑下的 UEFICA2023Status 與 UEFICA2023Error 兩個值,若 UEFICA2023Status 長期停留在 In Progress,且 UEFICA2023Error 為非零值,代表憑證換發已經失敗,這類裝置應優先處理後再套用累積更新。
將 Secure Boot 憑證狀態納入資產盤點資料。單純確認 BIOS 已更新或累積更新已安裝並不足夠,真正該掌握的是韌體、Windows 與 TPM 三者對開機信任組態的認知是否一致。
變更韌體設定前務必先暫停 BitLocker。若需透過管理工具遠端調整 BIOS 的 Secure Boot 相關設定,未先暫停 BitLocker 會讓整批機器直接掉入復原迴圈。正確順序是暫停加密、推送韌體設定變更、確認 UEFICA2023Status 顯示 Updated 後再重新啟用加密。
確保復原金鑰可及性。無論是 Entra ID、AD 或 MBAM,部署前先確認所有裝置的 BitLocker 復原金鑰皆已妥善託管並可查詢。
維持分階段部署紀律。先從 IT 與測試機開始,再擴大到涵蓋不同硬體型號與部門的先導群組,確認無異常後才推向全環境。HP 商用機種比例高的環境,本月尤其建議放慢推送節奏,並同步確認 BIOS 版本是否已更新至 HP 修正後的韌體。
別忘了 24H2 家用版與專業版在 2026 年 10 月終止支援
CyberQ 也提醒,Windows 11 24H2 的 Home 與 Pro 版本將於 2026 年 10 月 13 日終止支援,屆時不再提供安全更新、問題修正與技術支援。Enterprise 與 Education 版本則支援至 2027 年 10 月 12 日。仍在 24H2 家用版與專業版的裝置,除了安裝本月更新外,也應開始規劃升級至較新版本。
KB5121003 可安裝,建議逐步測試部署
KB5121003 本身是一次內容紮實的例行更新,包括ESS 外接指紋支援、AI 元件可移除、檔案總管與搜尋等部分,都是實際有感的改進。
但真正的風險藏在看不見的地方。Secure Boot 2023 憑證換發是一場橫跨韌體與作業系統的長期工程,微軟的已知問題清單寫著無,不代表每一種韌體組合都經過驗證。對一般使用者,建議照常更新但先確認 BitLocker 復原金鑰已備份至微軟帳戶。對企業環境,這個月部署之前,有餘裕可先把韌體與憑證狀態盤點一下下。
參考資料
- Microsoft Support: August 11, 2026 KB5121003 (OS Builds 26200.9168 and 26100.9168) https://support.microsoft.com/en-us/servicing/os/windows-11/2026/08/kb5121003-windows-11-24h2-25h2-security-update
- Windows Latest: Windows 11 KB5121003 out with major changes, direct download links https://www.windowslatest.com/2026/08/11/windows-11-kb5121003-out-with-faster-performance-for-apps-search-handling-types-and-more-changes-direct-download-links-msu/
- Windows Forum: KB5121003 Expands Windows 11 Secure Boot Certificate Rollout https://windowsforum.com/windows-news.4/kb5121003-expands-windows-11-secure-boot-certificate-rollout.442459/
- Pureinfotech: Windows 11 August 2026 update KB5121003 changelog https://pureinfotech.com/kb5121003-windows-11-august-2026-update/
- BleepingComputer: Windows 11 KB5121003 & KB5120240 cumulative updates released https://www.bleepingcomputer.com/news/microsoft/windows-11-kb5121003-and-kb5120240-cumulative-updates-released/
- Notebookcheck: Microsoft rolls out Windows 11 KB5121003 https://www.notebookcheck.net/Microsoft-releases-Windows-11-August-2026-Patch-Tuesday-update.1365522.0.html
- Windows101Tricks: Windows 11 KB5121003 Issues: Fix BSOD, Black Screen & Boot Errors https://windows101tricks.com/fix-problem-after-windows-update/
- HP Support: Computer Stuck in BitLocker Recovery Loop After Updating BIOS https://support.hp.com/us-en/document/ish_14914515-14914500-16
- Windows Latest: HP admits its latest BIOS update is bricking Windows 11 with BitLocker loop https://www.windowslatest.com/2026/05/26/hp-admits-its-latest-bios-update-is-bricking-windows-11-with-bitlocker-loop-blocking-secure-boot-2023-fix/








