8 november 2022, KB5020013 (alleen beveiligingsupdate)
Applies To
Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESUReleasedatum:
8-11-2022
Versie:
Alleen beveiligingsupdate
OPMERKING Na 10 januari 2023 biedt Microsoft geen beveiligingsupdates of technische ondersteuning meer voor Windows 7 SP1 en Windows Server 2008 R2 SP1. U wordt aangeraden een upgrade uit te voeren naar een latere versie van Windows.
Samenvatting
Meer informatie over deze beveiligingsupdate, met inbegrip van verbeteringen, bekende problemen en hoe u de update downloadt.
HERINNERING Windows 7, Windows Server 2008 R2, Windows Embedded Standard 7 en Windows Embedded POS Ready 7 hebben het einde van de basisondersteuning bereikt en worden nu uitgebreid ondersteund voor beveiligingsupdates (ESU). Windows Thin-pc heeft het einde van de basisondersteuning bereikt; ESU-ondersteuning is echter niet beschikbaar.
Vanaf juli 2020 zijn er geen optionele, niet-beveiligingsupdates meer (ook wel 'C'-releases genoemd) voor dit besturingssysteem. Besturingssystemen met uitgebreide ondersteuning hebben alleen cumulatieve maandelijkse beveiligingsupdates (bekend als de 'B'- of Update Tuesday-release).
Controleer of u de vereiste updates hebt geïnstalleerd in de sectie Deze update downloaden voordat u deze update installeert.
Klanten die de Extended Security Update (ESU) voor on-premises versies van dit besturingssysteem hebben aangeschaft, moeten de procedures in KB4522133 volgen om beveiligingsupdates te blijven ontvangen nadat de uitgebreide ondersteuning is beëindigd op 14 januari 2020. Zie KB4497181 voor meer informatie over ESU en welke edities worden ondersteund.
Omdat ESU beschikbaar is als een afzonderlijke SKU voor elk van de jaren waarin ze worden aangeboden (2020, 2021 en 2022) en omdat ESU alleen kan worden aangeschaft in specifieke perioden van 12 maanden, moet u het derde jaar van ESU-dekking afzonderlijk aanschaffen en een nieuwe sleutel activeren op elk toepasselijk apparaat voor uw apparaten om beveiligingsupdates te blijven ontvangen in 2022.
Als uw organisatie het derde jaar van ESU-dekking niet heeft aangeschaft, moet u jaar 1, jaar 2 en jaar 3 ESU aanschaffen voor uw toepasselijke Windows 7 SP1- of Windows Server 2008 R2 SP1-apparaten voordat u de MAK-sleutels voor jaar 3 installeert en activeert om updates te ontvangen. De stappen voor het installeren, activeren en implementeren van EU's zijn hetzelfde voor de dekking voor het eerste, tweede en derde jaar. Zie Uitgebreide beveiliging verkrijgen Updates voor in aanmerking komende Windows-apparaten voor het volumelicentieproces en Aankoop van ESU's van Windows 7 als cloudoplossingsprovider voor het CSP-proces voor meer informatie. Neem voor ingesloten apparaten contact op met de oem (Original Equipment Manufacturer).
Zie de ESU-blog voor meer informatie.
Opmerking Raadpleeg het volgende artikel voor informatie over de verschillende typen Windows-updates, zoals kritiek, beveiliging, stuurprogramma, servicepacks, enzovoort. Als u andere notities en berichten voor Windows 7 SP1 en Windows Server 2008 R2 SP1 wilt weergeven, raadpleegt u de volgende startpagina van de updategeschiedenis.
Verbeteringen
Deze beveiligingsupdate bevat belangrijke wijzigingen voor het volgende:
-
Updates de zomertijd (ZOMERTIJD) voor Jordanië om te voorkomen dat de klok op 28 oktober 2022 1 uur teruggaat. Daarnaast wijzigt u de weergavenaam van Jordan standaardtijd van "(UTC+02:00) Amman" in "(UTC+03:00) Amman".
-
Hiermee wordt een probleem opgelost waarbij, na de installatie van de update van 11 januari 2022 of hoger, het maken van forestvertrouwensrelaties de DNS-naamachtervoegsels niet kan invullen in de kenmerken van vertrouwensinformatie.
-
Hiermee worden beveiligingsproblemen in de Kerberos- en Netlogon-protocollen opgelost, zoals beschreven in CVE-2022-38023, CVE-2022-37966 en CVE-2022-37967. Zie de volgende artikelen voor implementatierichtlijnen:
-
KB5020805: De kerberos-protocolwijzigingen beheren met betrekking tot CVE-2022-37967
-
KB5021130: Wijzigingen in het Netlogon-protocol beheren met betrekking tot CVE-2022-38023
-
KB5021131: De kerberos-protocolwijzigingen beheren met betrekking tot CVE-2022-37966
Raadpleeg implementaties | voor meer informatie over de opgeloste beveiligingsproblemen Handleiding voor beveiligingsupdates en de Updates van november 2022.
-
Raadpleeg implementaties | voor meer informatie over de opgeloste beveiligingsproblemen Handleiding voor beveiligingsupdates en de Updates van november 2022.
Bekende problemen in deze update
Symptoom |
Volgende stap |
Nadat u deze update hebt geïnstalleerd en uw apparaat opnieuw hebt opgestart, ontvangt u mogelijk de foutmelding 'Kan Windows-updates niet configureren. Wijzigingen worden ongedaan gemaakt. Schakel uw computer niet uit en de update wordt mogelijk weergegeven als Mislukt in updategeschiedenis. |
Dit wordt in de volgende situaties verwacht:
|
Nadat deze update of een latere Windows-update is geïnstalleerd, zijn bewerkingen voor domeindeelname mogelijk mislukt en treedt de fout '0xaac (2732): NERR_AccountReuseBlockedByPolicy' op. Daarnaast tekst met de tekst 'Er bestaat een account met dezelfde naam in Active Directory. Het opnieuw gebruiken van het account is geblokkeerd door beveiligingsbeleid' kan worden weergegeven. Betrokken scenario's omvatten enkele bewerkingen voor domeindeelname of re-imaging waarbij een computeraccount is gemaakt of vooraf is gefaseerd door een andere identiteit dan de identiteit die wordt gebruikt om de computer aan het domein te koppelen of opnieuw toe te voegen. Zie KB5020276— Netjoin: Wijzigingen in domeindeelnamebeveiliging voor meer informatie over dit probleem. Opmerking Het is onwaarschijnlijk dat consumentenversies van Windows dit probleem ondervinden. |
Zie KB5020276 voor hulp bij dit probleem. |
Na de installatie van Windows-updates die zijn uitgebracht op of na 8 november 2022 op Windows-servers die gebruikmaken van de domeincontrollerrol, kunt u problemen ondervinden met Kerberos-verificatie. Dit probleem kan van invloed zijn op Kerberos-verificatie in uw omgeving. Enkele scenario's die kunnen worden beïnvloed:
Wanneer dit probleem zich voordoet, ontvangt u mogelijk een gebeurtenis microsoft-Windows-Kerberos-Key-Distribution-Center gebeurtenis-id 4 in de sectie Systeem van het gebeurtenislogboek op uw domeincontroller met de onderstaande tekst. Opmerking Betrokken gebeurtenissen bevatten de tekenreeks 'de ontbrekende sleutel heeft een id van 1':
Opmerking Dit probleem is geen verwacht onderdeel van de beveiligingsbeveiliging voor Netlogon en Kerberos vanaf de beveiligingsupdate van november 2022. U moet nog steeds de richtlijnen in deze artikelen volgen, zelfs nadat dit probleem is opgelost. Windows-apparaten die thuis worden gebruikt door consumenten of apparaten die geen deel uitmaken van een on-premises domein, worden niet beïnvloed door dit probleem. Azure Active Directory-omgevingen die niet hybride zijn en geen on-premises Active Directory servers hebben, worden niet beïnvloed. |
Dit probleem is opgelost in update KB5021651. |
Nadat u deze update of een latere update op een domeincontroller (DC) hebt geïnstalleerd, kan er een geheugenlek optreden met de Local Security Authority Subsystem Service (LSASS, exe). Afhankelijk van de workload van uw DC en de hoeveelheid tijd sinds de laatste herstart van de server, kan LSASS het geheugengebruik voortdurend verhogen met de up-time van de server en kan de server mogelijk niet meer reageren of automatisch opnieuw opstarten. Opmerking De out-of-band-updates voor DC's die zijn uitgebracht op 17 november 2022 en 18 november 2022, kunnen worden beïnvloed door dit probleem. |
U kunt dit probleem oplossen door een opdrachtprompt te openen als beheerder en de volgende opdracht te gebruiken om de registersleutel KrbtgtFullPacSignature in te stellen op 0:
Opmerking Nadat dit bekende probleem is opgelost, moet u KrbtgtFullPacSignature instellen op een hogere instelling, afhankelijk van wat uw omgeving toestaat. We raden u aan de afdwingingsmodus in te schakelen zodra uw omgeving klaar is. Zie KB5020805: Kerberos-protocolwijzigingen beheren met betrekking tot CVE-2022-37967 voor meer informatie over deze registersleutel. We werken aan een oplossing en komen met een update in een toekomstige release. |
Na de installatie van deze update kunnen apps die gebruikmaken van ODBC-verbindingen via Microsoft ODBC SQL Server Driver (sqlsrv32.dll) voor toegang tot databases mogelijk geen verbinding maken. Daarnaast kan er een fout worden weergegeven in de app of een fout van de SQL Server. Fouten die u mogelijk ontvangt, zijn onder andere de volgende berichten:
Opmerking voor ontwikkelaars: Apps die door dit probleem worden beïnvloed, kunnen mogelijk geen gegevens ophalen, bijvoorbeeld wanneer u de functie SQLFetch gebruikt. Dit probleem kan optreden bij het aanroepen van de functie SQLBindCol vóór SQLFetch of het aanroepen van de functie SQLGetData na SQLFetch en wanneer een waarde van 0 (nul) wordt opgegeven voor het argument BufferLength voor vaste gegevenstypen groter dan 4 bytes (zoals SQL_C_FLOAT). Als u wilt bepalen of u een betrokken app gebruikt, opent u de app die verbinding maakt met een database. Open een opdrachtpromptvenster, typ de volgende opdracht en druk op Enter:
Als de opdracht een taak retourneert, kan dit gevolgen hebben voor de app. |
U kunt dit probleem op een van de volgende manieren oplossen:
Dit probleem is opgelost in KB5022339. Als u de bovenstaande tijdelijke oplossing hebt geïmplementeerd, is het raadzaam om de configuratie in de tijdelijke oplossing te blijven gebruiken. |
Hoe u deze update kunt downloaden
Vóór installatie van deze update
BELANGRIJK Klanten die de Extended Security Update (ESU) voor on-premises versies van deze besturingssystemen hebben aangeschaft, moeten de procedures in KB4522133 volgen om beveiligingsupdates te blijven ontvangen. Uitgebreide ondersteuning is als volgt beëindigd:
-
Voor Windows 7 Service Pack 1 en Windows Server 2008 R2 Service Pack 1 is de uitgebreide ondersteuning beëindigd op 14 januari 2020.
-
Voor Windows Embedded Standard 7 is de uitgebreide ondersteuning beëindigd op 13 oktober 2020.
-
Voor Windows Embedded POS Ready 7 is de uitgebreide ondersteuning beëindigd op 12 oktober 2021.
-
Voor Windows Thin PC is de uitgebreide ondersteuning beëindigd op 12 oktober 2021. Houd er rekening mee dat ESU-ondersteuning niet beschikbaar is voor Windows Thin-pc's.
Zie KB4497181 voor meer informatie over ESU en welke edities worden ondersteund.
Opmerking Voor Windows Embedded Standard 7 moet Windows Management Instrumentation (WMI) zijn ingeschakeld om updates op te halen van Windows Update of Windows Server Update Services.
Taalpakketten
Als u een taalpakket installeert nadat u deze update hebt geïnstalleerd, moet u deze update opnieuw installeren. Daarom raden we u aan alle taalpakketten te installeren die u nodig hebt voordat u deze update installeert. Zie Taalpakketten toevoegen aan Windows voor meer informatie.
Vereiste:
U moet de hieronder vermelde updates installeren en uw apparaat opnieuw opstarten voordat u het meest recente updatepakket installeert. Door deze updates te installeren, verbetert de betrouwbaarheid van het updateproces en worden potentiële problemen opgelost tijdens het installeren van het updatepakket en het toepassen van beveiligingspatches van Microsoft.
-
De onderhoudsstackupdate (SSU) van 12 maart 2019 (KB4490628). Als u het zelfstandige pakket voor deze SSU wilt downloaden, zoekt u het in de Microsoft Update-catalogus. Deze update is vereist om updates te installeren die alleen via SHA-2 zijn ondertekend.
-
De nieuwste SHA-2-update (KB4474419) uitgebracht op 10 september 2019. Als u Windows Update gebruikt, wordt de meest recente SHA-2-update automatisch aan u aangeboden. Deze update is vereist om updates te installeren die alleen via SHA-2 zijn ondertekend. Zie 2019 SHA-2 Code Signing Support requirement for Windows and WSUS (2019 SHA-2 Code Signing Support requirement for Windows and WSUS) voor meer informatie over SHA-2-updates.
-
Als u deze beveiligingsupdate wilt downloaden, moet u het Extended Security Updates (ESU) Licensing Preparation Package (KB4538483) of de Update for the Extended Security Updates (ESU) Licensing Preparation Package (KB4575903) opnieuw installeren, zelfs als u de ESU-sleutel eerder hebt geïnstalleerd. Het ESU-pakket voor licentievoorbereiding wordt vanuit WSUS aangeboden. Als u het zelfstandige pakket voor ESU-licentievoorbereiding wilt downloaden, zoekt u het in de Microsoft Update-catalogus.
Nadat u de bovenstaande items hebt geïnstalleerd, raadt Microsoft ten zeerste aan de meest recente SSU (KB5017397) te installeren. Als u Windows Update gebruikt, wordt de meest recente SSU automatisch aan u aangeboden als u een ESU-klant bent. Als u het zelfstandige pakket voor de nieuwste SSU wilt downloaden, zoekt u het in de Microsoft Update-catalogus. Zie Servicing stack updates and Servicing Stack Updates (SSU): Veelgestelde vragen voor algemene informatie over SSU's.
HERINNERING Als u alleen beveiligingsupdates gebruikt, moet u ook alle eerdere beveiligingsupdates en de meest recente cumulatieve update voor Internet Explorer (KB5019958) installeren.
Deze update installeren
Uitgebracht via |
Beschikbaar |
Volgende stap |
Windows Update en Microsoft Update |
Nee |
Zie hieronder de overige opties. |
Microsoft Update-catalogus |
Ja |
Als u het zelfstandige pakket voor deze update wilt downloaden, gaat u naar de website Microsoft Update-catalogus. |
Windows Server Update Services (WSUS) |
Ja |
Deze update wordt automatisch als volgt gesynchroniseerd met WSUS als je Producten en categorieën configureert: Product: Windows 7 Service Pack 1, Windows Server 2008 R2 Service Pack 1, Windows Embedded Standard 7 Service Pack 1, Windows Embedded POSReady 7 Categorie: Beveiligingsupdates |
Bestandsinformatie
Download de bestandsinformatie voor update KB5020013 voor een lijst van bestanden die deel uitmaken van deze update.
Naslagwerken
Meer informatie over de standaardterminologie die wordt gebruikt om Microsoft-software-updates te beschrijven.