微軟釋出 Windows 11 版本 25H2 與 24H2 的 9 月非安全性預覽更新 KB5124010,作業系統組建號分別為 26200.9550 與 26100.9550。這是每月第四週慣例的「選用」累積更新,內容會在 10 月 13 日的 Patch Tuesday 安全性更新中正式推送給所有裝置。此版本對應約十天前發布至 Release Preview 頻道的組建。
CyberQ 實測安裝後,認為本次更新有兩個值得 IT 管理者留意的背景。第一,KB5124010 是 Windows 11 版本 24H2 的最後一個預覽更新,24H2 家用版與專業版將於 10 月 13 日停止更新,企業版與教育版則支援至 2027 年 10 月 12 日。第二,更新內含兩項由 9 月 8 日安全性更新引入、尚未解決的已知問題,其中一項涉及 Machine Identity Isolation 導致的網域信任失效。
如何取得
KB5124010 屬於選用更新,不會自動安裝。使用者需前往「設定 > Windows Update > 進階選項 > 選用更新」手動選取。若已開啟 Windows Update 頁面的「盡快取得最新更新」開關,這個選用更新會在背景自動下載。企業環境亦可透過 Microsoft Update Catalog 取得 MSU 檔案離線安裝。
本次更新同時包含服務堆疊更新 KB5124009(組建 26100.9539),並將 Image Search、Content Extraction、Semantic Analysis 與 Settings Model 等 AI 元件更新至 1.2608.951.0 版。
新功能與改進(漸進推送)
以下功能採分階段推送,並非所有裝置安裝後都會立即看到。
檔案總管
預覽窗格對從網路下載的檔案調整處理方式,HTML 檔案會顯示「仍要預覽」按鈕,PDF 等非 HTML 檔案則直接預覽。檔案總管首頁會記住各區段的展開或收合狀態,詳細資料窗格對雲端檔案縮圖的可靠性也有改善。
Copilot 鍵重新對應
新增設定可將 Copilot 鍵改為 Right Ctrl 或 Context Menu 鍵,對仰賴傳統快速鍵與無障礙流程的使用者是實質改善。
觸控板手勢
精準觸控板新增單指捲動(從觸控板左右側邊緣開始垂直捲動)與自動捲動(手指移至邊緣附近可持續捲動)。捲動與縮放速度調整已於 7 月的 KB5101684 先行推出。
無障礙
新增「開啟應用程式時最大化」設定,位於「設定 > 協助工具 > 視覺效果」,適用於螢幕閱讀器、放大鏡與平板模式使用者。放大鏡工具列同步換上符合 Windows 11 設計語言的新圖示與間距。
藍牙
多項穩定性修正,包括通話中透過耳機音量鍵調整時顯示系統音量浮動視窗、修正藍牙無線電已關閉但設定頁開關仍顯示開啟的狀態不一致問題,以及修正藍牙音訊串流時可能觸發錯誤碼 0x139 當機的問題。LE Audio 配件與共享音訊功能的可靠性也有提升。
Emoji 17.0
新增扭曲的臉(distorted face)、打架雲(fight cloud)與毛茸茸生物(hairy creature)等表情符號,並調整敬禮臉、鵝、蓮花等既有圖案的設計以求跨平台一致。
其他
Widgets 面板新增 Tips 小工具、桌面背景相關的多項可靠性改善、Ebrima 字型新增 Garay 與 Beria Erfe 文字支援、Kiosk 模式停用 Win+Tab、Win+A 與 Win+C 快速鍵、WinRE 新增供 MDM 供應商使用的遠端復原管理外掛。
功能移除
Windows Backup 的「PC 對 PC 遷移」功能正式下架,微軟建議改用 Windows Backup 的備份還原流程搬遷至新電腦。
一項功能延後
官方變更記錄註明,原列於此次更新的 WinRE 自動重用已儲存 Wi-Fi 設定檔功能(包含憑證式網路)改於未來日期推出。部分媒體報導仍將此功能列為本次內容,讀者查閱時應以微軟支援頁面的變更記錄為準。
修正項目(全面推送)
以下修正適用於所有安裝此更新的裝置。
相機
修正內建相機在相機應用程式與其他使用相機的應用程式中可能停止運作的問題。 Windows Forum
檔案歷程記錄
修正檔案歷程記錄可能無法備份或還原至外接磁碟或網路位置,並在相容備份磁碟已正常連接的情況下仍錯誤顯示「重新連接磁碟機」訊息的問題。這項問題先前列為已知問題,因為錯誤訊息會讓使用者誤以為備份磁碟斷線,造成備份靜默中斷的資料風險。 Windows Forum
Sysmon
這是資安團隊最應關注的部分,共三項修正。第一,執行檔標頭驗證修正,先前截斷或格式異常的檔案可能造成記憶體使用不可預期,進而讓竄改偵測結果不可靠。第二,檔案系統過濾驅動程式修正,先前在檔案監控過程中若封存目錄開啟失敗,關閉未初始化的 handle 可能觸發停止錯誤。第三,程序竄改偵測修正,先前 Sysmon 會對 Windows Session Manager(smss.exe)錯誤產生 Event ID 25 警示。若貴組織的 SIEM 規則曾因 smss.exe 的 Event ID 25 誤報而加入例外,安裝此更新後應重新檢視該例外是否仍有必要。 Pureinfotech
已知問題
微軟支援頁面列出兩項已知問題,皆自 9 月 8 日的安全性更新 KB5124008 延續而來,安裝 KB5124010 並不會修復。
網域加入裝置可能失去與網域的安全信任關係
症狀
安裝 KB5124008 或後續更新後,部分受 Credential Guard 保護的電腦帳戶可能與內部部署 Active Directory 網域失去安全通道。使用者以有效網域認證互動登入時可能失敗,並收到裝置與網域信任關係失敗的訊息。使用先前快取認證的離線登入可能仍可運作,網域控制站的 AD 複寫與服務不受影響。
成因
KB5124008 與後續更新啟用了 Machine Identity Isolation 功能。更新本身不會直接開啟強制執行,但會讓 Windows 開始遵循既有或透過原則佈建的 Machine Identity Isolation 強制設定。此功能僅支援 Windows Server 2025 網域功能等級以上的環境,其他環境應予停用。此問題會影響網域功能等級低於 Windows Server 2025 的環境中受 Credential Guard 保護的機器。
因應措施
依照原本啟用該功能的管理方式停用。若透過 Intune 原則啟用,以 Intune 停用。若透過群組原則啟用,以群組原則停用。若直接在登錄檔啟用,檢查以下兩個路徑。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation若任一路徑的 MachineIdentityIsolation 值為 2,改為 0。重新啟動後,以下列 PowerShell 指令重設安全通道。
powershell
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)微軟後續處理
微軟計畫在未來的 Windows 更新中暫時阻止 Machine Identity Isolation 強制執行,同時改進該功能。
USB Audio Class 1.0 裝置出現錯誤碼 10 或無聲
症狀
安裝 9 月 8 日安全性更新後,部分 USB Audio Class 1.0 裝置可能無法啟動或無法輸出音訊。裝置管理員顯示「此裝置無法啟動(代碼 10)」、無音訊輸出、音量控制無反應或停在零、音效設定無法使用。此問題僅限 USB Audio Class 1.0 裝置。 Microsoft Support
因應措施
微軟表示正在研擬解決方案,將於有更多資訊時更新文件。目前無官方因應措施。 Microsoft Support
災情觀察
KB5124010 釋出約半天,主要技術社群(ElevenForum、WindowsForum 等)尚未出現安裝失敗、開機異常或藍畫面的大規模回報。目前媒體與論壇討論的問題集中在前述兩項已知問題,而這兩項皆為 9 月 8 日安全性更新的遺留問題。
需要提醒的是,網路上已出現標題為「修復 KB5124010 無法安裝」的影片與文章,此類內容多屬更新釋出後即刻產出的通用排障範本,不代表存在特定於此更新的安裝問題。本站將持續追蹤,若後續出現具體災情將另行報導。
由於此更新為選用預覽版本,且 24H2 家用版與專業版三週後即停止更新,一般使用者若無特定需求,可等待 10 月 13 日的正式安全性更新。
給 IT 管理者的建議
網域環境務必先測試。若貴組織曾透過 Intune、群組原則或登錄檔啟用 Machine Identity Isolation,且網域控制站尚未升級至 Windows Server 2025 網域功能等級,應在部署 9 月任何更新前先確認該設定已停用。此問題不會因跳過 KB5124010 而消失,10 月 Patch Tuesday 的安全性更新同樣會帶入此行為。
盤點 USB Audio Class 1.0 裝置。會議室的老式 USB 麥克風、喇叭或音訊介面若屬 UAC 1.0 規格,安裝 9 月更新後可能失效。目前無官方修正,建議暫緩相關端點的更新或準備替代裝置。
Sysmon 規則檢視。安裝後重新檢視 SIEM 中針對 smss.exe Event ID 25 的例外規則。
24H2 升級規劃。24H2 家用版與專業版 10 月 13 日停止更新,尚未升級至 25H2 的裝置應儘速排程。
安裝媒體維護。若以動態更新方式更新既有 Windows 映像,須確認安裝媒體包含 boot.stl 檔案,否則裝置可能無法從安裝媒體啟動並出現錯誤碼 0xc0430001。微軟建議使用 Update WinPE 指令碼處理。
Secure Boot 憑證。微軟在此頁面再次提醒,多數 Windows 裝置使用的 Secure Boot 憑證自 2026 年 6 月起陸續到期,尚未取得新憑證的裝置仍可正常啟動與更新,新憑證將在未來數月持續透過 Windows Update 發送。受管理的企業裝置需另行確認憑證更新狀態。









