
Wprowadzenie do problemu / definicja
Microsoft opublikował aktualizację KB5122878 dla Windows 10 w ramach programu Extended Security Updates (ESU), czyli rozszerzonego wsparcia bezpieczeństwa dla systemów, które zakończyły standardowy cykl życia. To ważna wiadomość dla organizacji i użytkowników, którzy nadal utrzymują środowiska oparte na Windows 10 i muszą zapewnić im ciągłość ochrony po zakończeniu podstawowego wsparcia producenta.
W praktyce aktualizacja jest skierowana do urządzeń objętych programem ESU. Oznacza to, że samo korzystanie z Windows 10 po zakończeniu wsparcia nie gwarantuje już otrzymywania standardowych poprawek bezpieczeństwa, a dalsza ochrona zależy od spełnienia wymagań licencyjnych i technicznych.
W skrócie
KB5122878 to wrześniowa aktualizacja zabezpieczeń dla Windows 10, udostępniona 8 września 2026 r. Pakiet obejmuje poprawki bezpieczeństwa z cyklu Patch Tuesday oraz wybrane usprawnienia jakościowe.
- Windows 10 22H2 zostaje podniesiony do kompilacji 19045.7725
- Windows 10 Enterprise LTSC 2021 otrzymuje kompilację 19044.7725
- Aktualizacja zawiera zmiany dotyczące Secure Boot, Code Integrity, klienta OMA DM, Remote Desktop i BitLockera
- W chwili publikacji Microsoft nie wskazał znanych problemów związanych z tym wydaniem
Kontekst / historia
Windows 10 zakończył standardowy cykl wsparcia 14 października 2025 r. Od tego momentu organizacje, które nie ukończyły jeszcze migracji do nowszych platform, mogą korzystać z programu ESU jako rozwiązania przejściowego pozwalającego nadal otrzymywać krytyczne i ważne poprawki bezpieczeństwa.
Model ten ma istotne znaczenie operacyjne. Po zakończeniu wsparcia podstawowego utrzymanie bezpieczeństwa systemu staje się bardziej złożone, ponieważ wymaga nie tylko instalowania comiesięcznych aktualizacji, ale także potwierdzenia, że urządzenia zostały prawidłowo objęte mechanizmem rozszerzonego wsparcia. Ważną rolę odgrywają tu również pakiety przygotowawcze ESU, które odpowiadają za gotowość licencyjną i techniczną, ale same nie zastępują właściwych poprawek bezpieczeństwa.
Analiza techniczna
KB5122878 jest aktualizacją skumulowaną, skoncentrowaną na bezpieczeństwie i stabilności systemu. Z punktu widzenia administracyjnego najważniejsze jest to, że pakiet agreguje poprawki opublikowane we wrześniowym Patch Tuesday 2026, obejmującym szeroki zestaw luk w produktach Microsoft.
Znaczenie tej aktualizacji podnosi fakt, że uwzględnia ona również poprawki dla aktywnie wykorzystywanych podatności typu zero-day. Dla środowisk objętych ESU oznacza to konieczność szybkiego wdrożenia, zwłaszcza jeśli Windows 10 nadal obsługuje krytyczne procesy biznesowe lub działa na stacjach roboczych o podwyższonym profilu ryzyka.
W warstwie funkcjonalnej aktualizacja wprowadza zmiany związane z Secure Boot. Microsoft rozszerzył mechanizmy dostarczania danych wspierających lepsze targetowanie urządzeń kwalifikujących się do automatycznego otrzymywania nowych certyfikatów rozruchu. To element szerszego procesu utrzymania integralności łańcucha zaufania podczas startu systemu.
Kolejny obszar dotyczy polityk Windows Code Integrity. Microsoft poprawił zgodność aplikacji w trakcie rotacji urzędów certyfikacji, uznając Microsoft Windows Production PCA 2026 RSA2048-SHA256 za równoważny z PCA 2011. Dla organizacji korzystających z restrykcyjnych polityk zaufania, kontroli aplikacji i egzekwowania integralności kodu jest to technicznie istotna zmiana, ponieważ ogranicza ryzyko problemów z uruchamianiem legalnych komponentów.
Aktualizacja obejmuje też usprawnienia w kliencie OMA DM. Rozszerzone logowanie diagnostyczne podczas komunikacji z serwerem może ułatwić analizę problemów w środowiskach zarządzanych przez MDM oraz skrócić czas potrzebny na identyfikację błędów konfiguracji i incydentów operacyjnych.
Po stronie jakościowej KB5122878 rozwiązuje problem z przekierowaniem dźwięku w sesjach Remote Desktop. Usuwa również znany problem, w którym urządzenia z niezalecaną konfiguracją zasad BitLocker mogły żądać klucza odzyskiwania, co w środowiskach korporacyjnych mogło powodować zakłócenia pracy użytkowników i zwiększone obciążenie działów wsparcia.
Konsekwencje / ryzyko
Największe ryzyko dotyczy organizacji nadal korzystających z Windows 10 bez prawidłowo wdrożonego programu ESU. W takim modelu system pozostaje bez bieżących poprawek bezpieczeństwa, co zwiększa powierzchnię ataku i podatność na malware, ransomware oraz eksploatację znanych luk.
Istotnym zagrożeniem jest także częściowe wdrożenie rozszerzonego wsparcia. Samo zainstalowanie pakietów przygotowawczych nie oznacza jeszcze, że urządzenie rzeczywiście otrzyma ochronę. Jeśli nie zostanie poprawnie zrealizowany enrolment, spełnione wymagania aktualizacyjne i potwierdzony status licencji, organizacja może działać w warunkach fałszywego poczucia bezpieczeństwa.
Dodatkowe ryzyko wiąże się ze zmianami w obszarze Secure Boot, certyfikatów oraz Code Integrity. W środowiskach wykorzystujących własne polityki hardeningu, WDAC lub niestandardowe mechanizmy zaufania każda taka modyfikacja powinna zostać zweryfikowana pod kątem zgodności. W przeciwnym razie może dojść do problemów z uruchamianiem systemu, wdrażaniem oprogramowania albo egzekwowaniem polityk bezpieczeństwa.
Rekomendacje
Organizacje utrzymujące Windows 10 powinny w pierwszej kolejności ustalić, które urządzenia nadal wymagają dalszego wsparcia i czy zostały prawidłowo objęte programem ESU. Należy sprawdzić zarówno kwestie licencyjne, jak i pełną gotowość techniczną do odbioru aktualizacji.
- przeprowadzić inwentaryzację wszystkich aktywnych urządzeń z Windows 10
- potwierdzić kompilację systemu po wdrożeniu KB5122878
- zweryfikować status enrolmentu ESU w narzędziach do zarządzania końcówkami
- wdrożyć aktualizację najpierw w pierścieniu pilotażowym
- sprawdzić wpływ zmian na Secure Boot, WDAC, Code Integrity i mechanizmy zaufania certyfikatów
- przejrzeć konfigurację polityk BitLocker pod kątem scenariuszy wymuszających klucz odzyskiwania
- analizować logi OMA DM po aktualizacji, szczególnie w środowiskach intensywnie korzystających z MDM
Jednocześnie program ESU należy traktować jako rozwiązanie tymczasowe. Z perspektywy bezpieczeństwa długoterminowo bardziej racjonalne pozostaje przyspieszenie migracji do wspieranej platformy, wraz z oceną zgodności aplikacji, gotowości sprzętowej i harmonogramem wymiany urządzeń.
Podsumowanie
KB5122878 to ważna aktualizacja bezpieczeństwa dla środowisk Windows 10 utrzymywanych po zakończeniu standardowego wsparcia. Jej znaczenie wynika nie tylko z samych poprawek wrześniowego Patch Tuesday, ale również ze zmian dotyczących Secure Boot, integralności kodu, zarządzania urządzeniami i stabilności operacyjnej.
Dla zespołów bezpieczeństwa i administratorów kluczowe jest upewnienie się, że urządzenia rzeczywiście są objęte ESU i poprawnie odbierają aktualizacje. Równolegle wdrażanie takich poprawek powinno iść w parze z konsekwentną strategią odejścia od Windows 10.
Źródła
- https://www.bleepingcomputer.com/news/microsoft/microsoft-releases-windows-10-kb5122878-extended-security-update/
- https://support.microsoft.com/en-us/servicing/os/windows-10/2026/09/kb5122878-windows-10-21h2-22h2-security-update
- https://support.microsoft.com/en-us/servicing/os/windows-10/2025/10/windows-10-extended-security-updates-esu-program
- https://support.microsoft.com/en-us/servicing/os/windows-10/2026/09/kb5126256-windows-10-21h2-22h2-standalone-cbs
- https://support.microsoft.com/en-us/servicing/os/windows-10/2021/07/end-of-service-statement