На прошлой неделе Microsoft выпустила накопительные обновления безопасности в рамках Вторника патчей за май 2026 года. Обновления, помимо прочего, закрыли проблему с попаданием системы в режим восстановления BitLocker на устройствах с некорректной конфигурацией PCR7 после установки апрельских патчей. Параллельно Microsoft продолжает подготовку устройств к смене сертификатов Secure Boot, истечение срока действия которых начинается в июне 2026 года.
Обновления безопасности Windows, май 2026
| ОС Windows | Сборка | Версия | Канал | Обновление | ISO-образы | Доступно |
|---|---|---|---|---|---|---|
| Windows 11 | 28000.2113 | 26H1 | Stable | KB5089548 | ISO (UUP) | 2026-05-12 |
| Windows 11 | 26200.8457 | 25H2 | Stable | KB5089549 | ISO (UUP) | 2026-05-12 |
| Windows 11 | 26100.8457 | 24H2 | Stable | KB5089549 | ISO (UUP) | 2026-05-12 |
| Windows 11 | 22631.7079 | 23H2 | Stable | KB5087420 | ISO (UUP) | 2026-05-12 |
| Windows 10 | 19045.7291 | 22H2 | Stable | KB5087544 | ISO (UUP) | 2026-05-12 |
Также для инсайдеров на канале Release Preview стали доступны майские обновления для Windows 11.
Предварительные обновления Windows, май 2026
| ОС Windows | Сборка | Версия | Канал | Обновление | ISO-образы | Доступно |
|---|---|---|---|---|---|---|
| Windows 11 | 28000.2173 | 26H1 | Preview | KB5089570 | N/A | 2026-05-14 |
| Windows 11 | 26200.8514 | 25H2 | Preview | KB5089573 | ISO (UUP) | 2026-05-14 |
| Windows 11 | 26100.8514 | 24H2 | Preview | KB5089573 | ISO (UUP) | 2026-05-14 |
Обновления среды восстановления Windows (WinRE) для Windows 11 и Windows 10
Кроме основных обновлений также выпущены динамические обновления для Windows 11 версий 26H1, 25H2, 24H2 и 23H2, а также для Windows 10 версий 21H2, 22H2, 1809 и 1607. Динамические обновления улучшают процесс восстановления Windows за счет обновлений среды восстановления Windows (Windows Recovery Environment, WinRE), которые также называют обновлениями Safe OS. Динамические обновления влияют и на бинарные файлы установщика, поскольку включают обновления Setup.
Эти пакеты динамических обновлений предназначены для применения к существующим образам Windows до их развертывания. Они включают исправления для бинарных файлов Setup.exe, обновления SafeOS для среды восстановления Windows и другие улучшения. Динамические обновления также помогают сохранить содержимое языковых пакетов (Language Pack, LP) и функций по требованию (Features on Demand, FOD) во время процесса обновления системы.
На этот раз были выпущены только обновления, связанные со средой восстановления. Microsoft сообщает следующее:
- KB5089591: Safe OS Dynamic Update для Windows 11 версии 26H1 (12 мая 2026 года): это обновление улучшает среду восстановления Windows (WinRE). После установки обновления версия WinRE на устройстве должна быть 10.0.28000.2110.
- KB5089593: Safe OS Dynamic Update для Windows 11 версий 24H2 и 25H2 (12 мая 2026 года): это обновление улучшает среду восстановления Windows (WinRE). После установки обновления версия WinRE на устройстве должна быть 10.0.26100.8455.
- KB5087594: Safe OS Dynamic Update для Windows 11 версии 23H2 (12 мая 2026 года): это обновление улучшает среду восстановления Windows (WinRE). После установки обновления версия WinRE на устройстве должна быть 10.0.22621.7077.
- KB5087593: Safe OS Dynamic Update для Windows 10 версий 21H2 и 22H2 (12 мая 2026 года): это обновление улучшает среду восстановления Windows (WinRE). После установки обновления версия WinRE на устройстве должна быть 10.0.19041.7290.
- KB5087592: Safe OS Dynamic Update для Windows 10 версии 1809 и Windows Server 2019 (12 мая 2026 года): это обновление улучшает среду восстановления Windows (WinRE). После установки обновления версия WinRE на устройстве должна быть 10.0.17763.8751.
- KB5087590: Safe OS Dynamic Update для Windows 10 версии 1607 и Windows Server 2016 (12 мая 2026 года): это обновление улучшает среду восстановления Windows (WinRE). После установки обновления версия WinRE на устройстве должна быть 10.0.14393.9138.
Microsoft отмечает, что обновления среды восстановления будут загружаться и устанавливаться автоматически через Центр обновления Windows.
Вы также можете скачать обновления из Каталога Центра обновления Майкрософт (в виде .CAB-файлов) и использовать их для развёртывания собственных образов или сборок Windows 11 по инструкции ниже:
Скачать Safe OS Dynamic Update для Windows 11 и Windows 10
Как установить динамические обновления (.CAB) вручную
В командах ниже используются имена файлов этого выпуска (x64):
Safe OS, Windows 11 24H2 и 25H2 windows11.0-kb5089593-x64_2ec8272439ac21bbba6df2f4befdda6f63c22858.cab Safe OS, Windows 11 26H1 windows11.0-kb5089591-x64_267f00a03759ddaee31d63c71618b84905f00cd8.cab Safe OS, Windows 10 21H2 и 22H2 windows10.0-kb5087593-x64_1dc5580af8ac09eba78fd21e1c21148e085b8899.cab
Для устройств на ARM64 используются отдельные пакеты с суффиксом -arm64. Мы сократили имена до windows11.0-kb5089593-x64.cab, чтобы команды были короче, и положили файлы в папку C:\Updates.
Пакеты Safe OS Dynamic Update распространяются в виде файлов .CAB и содержат обновления среды восстановления Windows.
Динамическое обновление не устанавливается в работающую Windows – оно предназначено только для образов и установочных носителей. Команда dism /online /add-package обрабатывает пакет до конца, а затем завершается ошибкой 0x800f081e и ничего в системе не меняет.
Дальше – два рабочих сценария: обновление среды восстановления на своём компьютере и обновление среды восстановления внутри установочного образа.
1. Обновление среды восстановления Windows (WinRE) на компьютере
Safe OS Dynamic Update применяется к образу среды восстановления winre.wim. Искать и копировать его вручную не нужно: Windows умеет подключать свою среду восстановления сама. Все команды выполняются в командной строке или PowerShell, запущенных от имени администратора.
Создайте папку для подключения образа и смонтируйте среду восстановления:
md C:\mount reagentc /mountre /path C:\mount
Установите пакет и убедитесь, что он оказался внутри образа:
dism /image:C:\mount /add-package /packagepath:C:\Updates\windows11.0-kb5089593-x64.cab dism /image:C:\mount /get-packages | Select-String SafeOSDU
Сохраните изменения и отключите образ:
reagentc /unmountre /path C:\mount /commit
Если диск зашифрован BitLocker или шифрованием устройства, после сохранения нужно выключить и снова включить среду восстановления, иначе система продолжит использовать прежний образ:
reagentc /disable reagentc /enable
Надёжный способ проверки – список пакетов командой dism /get-packages до отключения образа: Microsoft предупреждает, что номер версии среды восстановления меняется не от каждого динамического обновления. Саму версию показывает команда reagentc /info; по данным Microsoft, после KB5089593 она равна 10.0.26100.8455, после KB5089591 – 10.0.28000.2110, после KB5087594 – 10.0.22621.7077, после KB5087593 – 10.0.19041.7290, после KB5087592 – 10.0.17763.8751, после KB5087590 – 10.0.14393.9138.
В этом выпуске только пакеты Safe OS, Setup Dynamic Update в мае не выходило. Пакет берут под свою версию системы: KB5089593 – для Windows 11 версий 24H2 и 25H2, KB5089591 – для 26H1, KB5087594 – для 23H2, KB5087593 – для Windows 10 версий 21H2 и 22H2, KB5087592 – для 1809, KB5087590 – для 1607.
2. Обновление среды восстановления в установочном образе
На установочном носителе среда восстановления лежит не отдельным файлом, а внутри образа install.wim, поэтому её сначала извлекают.
Сам ISO-образ подключается только для чтения, записать в него ничего нельзя. Скопируйте содержимое носителя в обычную папку, например C:\ISO – дальше работа идёт с ней. Рабочие папки в примере – C:\MountI, C:\WinRE и C:\Mount.
У скопированных с ISO файлов остаётся атрибут «только для чтения», и DISM не подключит такой образ на запись. Снимите атрибут со всей папки:
attrib -r C:\ISO\*.* /s
Создайте рабочие папки:
md C:\MountI C:\WinRE C:\Mount
Подключите install.wim только для чтения и заберите из него winre.wim:
dism /mount-wim /wimfile:C:\ISO\sources\install.wim /index:1 /mountdir:C:\MountI /readonly copy C:\MountI\Windows\System32\Recovery\winre.wim C:\WinRE\ dism /unmount-wim /mountdir:C:\MountI /discard
Если файл в папке Recovery не виден, снимите с него скрытые атрибуты:
attrib -h -a -s C:\MountI\Windows\System32\Recovery\winre.wim
Смонтируйте извлечённый образ и добавьте пакет:
dism /mount-wim /wimfile:C:\WinRE\winre.wim /index:1 /mountdir:C:\Mount dism /image:C:\Mount /add-package /packagepath:C:\Updates\windows11.0-kb5089593-x64.cab
Проверить результат можно списком пакетов внутри образа:
dism /image:C:\Mount /get-packages | Select-String SafeOSDU
Сохраните изменения в образе среды восстановления:
dism /unmount-wim /mountdir:C:\Mount /commit
Теперь обновлённый winre.wim нужно вернуть внутрь install.wim. Для этого образ подключают уже на запись, заменяют файл и сохраняют результат:
dism /mount-wim /wimfile:C:\ISO\sources\install.wim /index:1 /mountdir:C:\MountI copy /y C:\WinRE\winre.wim C:\MountI\Windows\System32\Recovery\ dism /unmount-wim /mountdir:C:\MountI /commit
Индексов в install.wim обычно несколько – по одному на выпуск: Домашняя, Pro, для образовательных учреждений и так далее. Список показывает команда dism /get-wiminfo /wimfile:C:\ISO\sources\install.wim. Среду восстановления заменяют в каждом индексе, который планируется устанавливать: winre.wim хранится внутри каждого выпуска отдельно.
Safe OS нельзя добавить в boot.wim – это образ среды установки, а не восстановления. При попытке DISM отвечает ошибкой 0x80070306 и прекращает обработку.
