تحديث Windows 11 الأمني KB5129195: ما الذي تغيّر في الأمان والتوافق؟
الكلمة الرئيسية: تحديث Windows 11 الأمني والتوافق
تاريخ التحقق من المعلومات: 20 سبتمبر 2026
النطاق: Windows 11 الإصداران 24H2 و25H2، مع ملاحظات عن Secure Boot
ملاحظة تحريرية للصورة: تعذّر تثبيت رابط مباشر لصورة مرخّصة يمكن التحقق من شروط استخدامها أثناء إعداد المسودة، لذلك تُرك موضع صورة واضح بدل استخدام رابط CDN غير موثّق المصدر.
الإجابة المباشرة: التحديث التراكمي خارج الجدول KB5129195، المنشور في 14 سبتمبر 2026، يستهدف Windows 11 24H2 و25H2 ويضيف حماية مرتبطة بالثغرة CVE-2026-62721 في خدمة Windows User-Mode Power Service، كما يعالج أعطالًا في Remote Desktop Services وHyper-V ومعدّات صوت USB محددة. فائدته الأمنية واضحة، لكن أثره على التوافق يظهر خصوصًا في بيئات المؤسسات التي تستخدم Credential Guard وميزة Machine Identity Isolation مع وحدات تحكم مجال لا تعمل على مستوى Windows Server 2025 الوظيفي؛ لذلك لا ينبغي طرحه عشوائيًا قبل جرد الأجهزة واختبار تسجيل الدخول والخدمات الحساسة.
خلاصة سريعة
- ينطبق KB5129195 على جميع إصدارات Windows 11 24H2 و25H2، وهو تحديث تراكمي خارج الجدول بتاريخ 14 سبتمبر 2026.
- يعالج حماية موثقة ضد CVE-2026-62721، وهي ثغرة رفع امتيازات في Windows User-Mode Power Service، من دون أن يعني ذلك أن كل مخاطر الجهاز انتهت.
- يعالج مشكلات RDP وRemote Desktop Services، ومشاركة مجلدات Plan9 مع آلات Linux الافتراضية في Hyper-V، وبعض حالات USB Audio Class 1.0.
- قد تتأثر أجهزة المجال التي لديها Machine Identity Isolation مفعّلة وتتصل بوحدات تحكم لا تدعم Windows Server 2025 DFL؛ افحص السياسة وقناة المجال قبل التعميم.
- شهادات Secure Boot القديمة لعام 2011 بدأت مواعيد انتهاء مهمة في 2026. بقاء الجهاز قادرًا على الإقلاع لا يعني حصوله على كامل حماية الإقلاع المبكر.
ما الذي جاء به تحديث KB5129195؟
بحسب صفحة الدعم الرسمية من Microsoft التي تحققت منها في 20 سبتمبر 2026، صدر KB5129195 في 14 سبتمبر كتحديث Out-of-band (خارج الجدول) للإصدارين 24H2 و25H2. وهو تراكمي، أي يجمع محتوى التحديثات السابقة ويضيف إصلاحات أمنية وغير أمنية جديدة. تظهر أرقام البناء 26100.9457 للإصدار 24H2 و26200.9457 للإصدار 25H2 في صفحة التحديث نفسها.
النقطة الأمنية الأبرز هي إضافة الحماية الموثقة ضد CVE-2026-62721، وهي ثغرة رفع امتيازات في Windows User-Mode Power Service. لا تنشر صفحة Microsoft التي اعتمدت عليها رقمًا لدرجة الخطورة أو ادعاءً بأن الثغرة استُغلت فعليًا، لذلك لا يصح تحويلها إلى نسبة أو ترتيب غير موثق. عمليًا، تثبيت الإصلاح يقلل مساحة الخطر المرتبطة بالمكوّن، لكنه لا يغني عن تحديث التطبيقات والتعريفات وتطبيق مبدأ أقل امتياز.
إلى جانب التصحيح الأمني، أصلح التحديث اضطرابًا في Remote Desktop Services كان قد يسبب فشل اتصال RDP أو تسجيل الدخول أو تجمّد الخادم، كما أصلح مشكلة عدم ظهور مجلدات المضيف المشتركة عبر Plan9 داخل آلات Linux الافتراضية في Hyper-V، وحالة تعطل بعض أجهزة USB Audio Class 1.0 عند استخدام أنماط صوت متعددة القنوات. هذه الإصلاحات مهمة لأنها تربط الأمان بالتوافر: جهاز محمي لكنه لا يقبل اتصال الإدارة عن بُعد أو لا يعمل في بيئة افتراضية قد يتحول إلى عبء تشغيلي.
لماذا لا يكفي تثبيت التحديث ثم نسيانه؟
تحديث نظام التشغيل يغير مكوّنات منخفضة المستوى: خدمات الدخول، طبقة الشبكة، برامج التشغيل، وخدمات الافتراضية. لذلك فإن السؤال الصحيح ليس «هل ثبّتُّ التحديث؟» فقط، بل «هل بقيت الوظائف التي يعتمد عليها عملي تعمل بعد إعادة التشغيل؟». توصي Microsoft بمتابعة لوحة صحة الإصدار وقراءة المشكلات المعروفة؛ فالإصلاحات الأمنية قد تكشف في الوقت نفسه سلوكًا غير متوافق مع إعداد قديم.
أثر التحديث على بيئات المجال وCredential Guard
توضح Microsoft أن تحديثات سبتمبر 2026 بدأت تجعل Windows يحترم إعدادات موجودة أو موزعة عبر السياسات لميزة Machine Identity Isolation. هذه الميزة مدعومة في البيئات المتصلة بوحدات تحكم مجال تعمل على Windows Server 2025 Domain Functional Level أو أعلى. إذا كانت الميزة مفعّلة في جهاز محمي بـ Credential Guard لكنه يتصل بوحدات تحكم أقدم، فقد يفقد الجهاز قناة الثقة الآمنة مع المجال؛ وقد يفشل تسجيل الدخول التفاعلي ببيانات صحيحة، بينما قد يستمر تسجيل الدخول ببيانات مخزنة مؤقتًا دون اتصال.
هذه ليست دعوة إلى تعطيل Credential Guard أو تخفيف الحماية بصورة عامة. الإجراء الصحيح هو تحديد مصدر الإعداد: Intune أو Group Policy أو سجل النظام، ثم اتباع مسار Microsoft لتعطيل Machine Identity Isolation مؤقتًا إن كانت البنية لا تحقق المتطلب، وإعادة تشغيل الجهاز وإصلاح القناة الآمنة بعد ذلك. لا تعدّل السجل قبل أخذ نسخة احتياطية ومراجعة مسؤول الهوية؛ فالخلط بين سياسات Device Guard وإعدادات المجال قد يسبب انقطاعًا أوسع.
أثره على RDP وHyper-V والصوت
الإصدار خارج الجدول عالج أعطالًا محددة، لكنه لا يلغي الحاجة إلى اختبار السيناريو الكامل. اختبر فتح جلسة RDP من شبكة الإدارة، وتسجيل الدخول بحساب محلي وحساب مجال، والوصول إلى وحدة تحكم MMC، ثم شغّل آلة Linux افتراضية وتحقق من مجلد المضيف المشترك. وفي أجهزة الصوت، ابدأ بالوضع القياسي ثم جرّب نمط القنوات الذي تستخدمه فعليًا؛ فصفحة Microsoft تنبه إلى أن بعض أعراض الصوت الأخرى قد لا تكون مشمولة بالإصلاح نفسه.
ميزة أمنية أوسع في Windows 11 24H2: SMB Signing
لا يقتصر أثر التحديثات الحديثة على الثغرات؛ فقد نقل Windows 11 24H2 خط أساس أمنيًا مهمًا في مشاركة الملفات. توثق Microsoft أن توقيع SMB أصبح مطلوبًا افتراضيًا للاتصالات في إصدارات Home وPro وEducation وEnterprise. التوقيع يضيف تحققًا من سلامة الرسائل وهوية الطرفين، ويساعد على مقاومة العبث بهجمات الترحيل. كما يدعم النظام فرض تشفير اتصالات عميل SMB الصادرة، مع إمكان تدقيق دعم الخادم والعميل للتوقيع والتشفير.
الفائدة الأمنية هي تقليل الاعتماد على اتصالات مشاركة ملفات غير محمية، لكن المقابل التوافقي واضح: جهاز تخزين شبكي قديم أو خادم طرف ثالث لا يدعم الإمكانات المطلوبة قد يرفض الاتصال أو يفشل في المصادقة. قبل نشر 24H2 على أجهزة تستخدم NAS أو خوادم ملفات قديمة، أنشئ قائمة بالمسارات الحرجة وتحقق من إصدار SMB ودعم التوقيع والتشفير. لا تعالج المشكلة بإيقاف التوقيع على كل الأجهزة؛ حدّد الطرف غير المتوافق، حدّثه أو اعزله، ثم وثّق أي استثناء مؤقت.
Secure Boot في 2026: توافق الإقلاع جزء من الأمان
تشرح Microsoft أن Secure Boot يتحقق من توقيع برامج ما قبل الإقلاع عبر شهادات محفوظة في برنامج UEFI الثابت. الشهادات الأصلية الصادرة في 2011 تقترب من انتهاء صلاحيتها خلال 2026، وتذكر صفحة Microsoft التواريخ التالية: شهادة Microsoft Corporation KEK CA 2011 في 24 يونيو 2026، وشهادة Microsoft UEFI CA 2011 في 27 يونيو 2026، وشهادة Microsoft Windows Production PCA 2011 في 19 أكتوبر 2026.
المهم هنا هو التفريق بين «استمرار تشغيل الجهاز» و«استمرار الحماية الكاملة». تقول Microsoft إن الأجهزة التي لم تتلقَّ الشهادات الجديدة قد تستمر في الإقلاع وتلقي تحديثات Windows العادية، لكنها قد لا تتلقى حماية الإقلاع المبكر الجديدة مثل تحديث Windows Boot Manager وقواعد Secure Boot وقوائم الإبطال والتخفيفات الخاصة بالثغرات التي تظهر في مرحلة الإقلاع. وقد تتأثر سيناريوهات تعتمد على ثقة Secure Boot، مثل تشديد BitLocker أو محمّلات إقلاع من جهات خارجية.
خطة تطبيق آمنة للأفراد والشركات
1. اعرف الإصدار والقناة قبل التثبيت
افتح الإعدادات > Windows Update ثم راجع معلومات الإصدار، أو اكتب winver في البحث لمعرفة ما إذا كان الجهاز على 24H2 أو 25H2. لا تخلط بين إصدار Windows ونسخة برنامج تعريف أو تطبيق. في المؤسسة، اجمع رقم البناء وسياسة التحديث ومصدرها، مثل Intune أو WSUS أو Windows Update for Business.
2. أنشئ قائمة توافق قصيرة ولكن واقعية
- أجهزة المجال: تحقق من Credential Guard وMachine Identity Isolation ومستوى وحدات التحكم الوظيفي، ومن وجود حساب محلي للطوارئ.
- الإدارة عن بُعد: اختبر RDP وأدوات MMC وأي نظام مراقبة يعتمد على الاتصال البعيد.
- الافتراضية: شغّل آلات Hyper-V، وخصوصًا آلات Linux التي تستخدم مشاركة مجلدات المضيف.
- الملفات: اختبر NAS وخوادم SMB القديمة، وسجّل أي اعتماد على بروتوكول أو إعداد توقيع مخصص.
- الإقلاع: تأكد من وجود نسخة احتياطية لمفتاح BitLocker، وأن UEFI والبرامج الثابتة لدى الشركة المصنّعة محدثة.
يمكن ربط هذه القائمة بإرشادات النسخ الاحتياطي والاسترداد وإدارة تحديثات ويندوز بوصفهما موضوعين داخليين مؤقتين إلى أن تتوافر مقالات فعلية في الموقع، من دون إنشاء روابط وهمية.
3. طبّق على مجموعة تجريبية ثم وسّع النطاق
اختر أجهزة تمثل العتاد واللغات وبرامج الحماية المستخدمة فعليًا، وثبّت التحديث في نافذة صيانة. بعد إعادة التشغيل، لا تكتفِ برسالة «تم التحديث»: راجع سجل التحديث، وجرّب تسجيل الدخول، وفتح مشاركة ملفات، واتصال RDP، والصوت، وHyper-V. إذا ظهرت مشكلة في قناة المجال، اتبع حل Microsoft الخاص بالسياسة بدل تنفيذ تعديل سجل عشوائي.
4. لا تؤجل التحديث الأمني بلا سبب قابل للقياس
التأجيل قد يكون منطقيًا لساعات أو أيام بهدف اختبار تطبيق حرج، لكنه يصبح خطرًا عندما يطول دون مالك أو موعد. استخدم حلقات نشر واضحة: تجريب، ثم قسم محدود، ثم تعميم، مع معيار رجوع موثق. راجع أيضًا دورة الدعم؛ فصفحة Microsoft الرسمية تذكر أن Windows 11 24H2 Home وPro ينتهيان من التحديثات في 13 أكتوبر 2026، بينما ينتهي دعم 25H2 لهاتين النسختين في 12 أكتوبر 2027. أما Enterprise وEducation فلهما مدد مختلفة، لذا يجب التحقق من النسخة لا الاكتفاء باسم Windows 11.
مثالان يوضحان الفرق بين الأمان والتوافق
حاسوب منزلي على Windows 11 24H2
المسار العملي هو تثبيت KB5129195 من Windows Update، إعادة التشغيل، فتح تطبيقات العمل، التحقق من Bluetooth والصوت والطباعة، ثم التأكد من أن Secure Boot وBitLocker في الحالة المتوقعة. لا يحتاج المستخدم عادةً إلى تعديل Machine Identity Isolation ما لم يكن الجهاز مرتبطًا بمجال مؤسسي أو بسياسة إدارة متقدمة.
شركة تستخدم Credential Guard ومجالًا مختلطًا
تبدأ الشركة بجرد السياسات ونقاط المجال، ثم تختبر التحديث على جهاز من كل سيناريو. إذا كان إعداد Machine Identity Isolation موزعًا بينما لا تعمل وحدات التحكم على Windows Server 2025 DFL أو أعلى، تُعالج السياسة عبر أداة إدارتها قبل التعميم. بعد ذلك تُختبر القناة الآمنة وتسجيل الدخول، ثم تُراجع سجلات RDP وSMB. هنا يكون تأجيل قصير منظم أكثر أمانًا من تعطيل طبقة حماية واسعة أو نشر غير مراقب.
أسئلة شائعة
هل يجب تثبيت KB5129195 فورًا؟
ينبغي إعطاء الأولوية له لأنه يتضمن حماية أمنية موثقة، لكن المؤسسات التي لديها مجال وCredential Guard وMachine Identity Isolation تحتاج إلى اختبار سريع قبل التعميم. المستخدم المنزلي يمكنه التثبيت عبر Windows Update ثم إعادة التشغيل والتحقق من الوظائف الأساسية.
هل سيؤدي التحديث إلى توقف Windows أو فقدان الملفات؟
لا يذكر المصدر الرسمي أن التحديث يحذف الملفات، وهو تحديث تراكمي للإصدارين 24H2 و25H2. مع ذلك، النسخ الاحتياطي ومفتاح استرداد BitLocker وإغلاق التطبيقات قبل إعادة التشغيل ممارسات لازمة لأي تحديث لنظام التشغيل.
هل مشكلة Machine Identity Isolation تعني أن Credential Guard غير آمن؟
لا. المشكلة تتعلق بتوافق إعداد عزل هوية الجهاز مع مستوى وحدات تحكم المجال. لا ينبغي تعطيل Credential Guard تلقائيًا؛ افحص مصدر السياسة وطبّق الإجراء الذي توصي به Microsoft، ثم حدّث بنية المجال أو اضبط الإعداد المتعارض وفق سياسة المؤسسة.
هل أحتاج إلى تغيير إعداد Secure Boot يدويًا؟
ليس بالضرورة. Microsoft تقول إن جزءًا كبيرًا من الأجهزة سيتلقى الشهادات الجديدة تلقائيًا، وقد توفر الشركات المصنّعة تحديثات للبرنامج الثابت. راجع Windows Update وتعليمات OEM أولًا، ولا تعطل Secure Boot أو تمسح مفاتيحه دون خطة استرداد.
هل يضمن Windows 11 24H2 توافق كل أجهزة NAS القديمة؟
لا. اشتراط توقيع SMB افتراضيًا يرفع مستوى الحماية، لكنه قد يكشف أجهزة لا تدعم التوقيع أو التشفير المطلوب. اختبر مشاركة الملفات قبل الترقية، وحدّث الخادم أو جهاز التخزين بدل نشر استثناء دائم غير موثق.
الخاتمة: حدّث، اختبر، ثم وثّق
الدرس العملي من KB5129195 هو أن تحديثات أنظمة التشغيل الحديثة ليست ملفًا أمنيًا منفصلًا عن التوافق. التصحيح يحمي من ثغرة رفع امتيازات ويعالج أعطالًا في RDP وHyper-V والصوت، لكن إعدادات الهوية والمجال وSMB وSecure Boot تحدد ما إذا كانت الفائدة ستصل إلى بيئة العمل بلا انقطاع. ابدأ بمعرفة الإصدار والبناء، افحص السياسات والبرامج الثابتة، نفّذ نسخة احتياطية، طبّق على مجموعة تجريبية، واختبر الوظائف التي يعتمد عليها المستخدمون. بهذه الطريقة يصبح التحديث الأمني تحسينًا قابلًا للقياس، لا مخاطرة مجهولة ولا ذريعة لتأجيل الحماية.
المصادر والتحقق
- Microsoft Support، September 14, 2026—KB5129195 — تاريخ الإصدار والتحقق: 20 سبتمبر 2026.
- Microsoft Learn، Windows 11, version 24H2 known issues and notifications — حالة المشكلات والتوافق والتحقق: 20 سبتمبر 2026.
- Microsoft Learn، Windows 11 release information — الإصدارات ودورة الدعم والتحقق: 20 سبتمبر 2026.
- Microsoft Learn، What's new in Windows 11, version 24H2 — SMB Signing والتحديثات التراكمية والتحقق: 20 سبتمبر 2026.
- Microsoft Support، Windows Secure Boot certificate expiration and CA updates — الشهادات ومواعيد الانتهاء والتحقق: 20 سبتمبر 2026.
- Microsoft، Windows 11 specifications and requirements — متطلبات UEFI وSecure Boot وTPM 2.0 والتحقق: 20 سبتمبر 2026.
- Microsoft Support، July 8, 2025—KB5062553 — سياق تحديثات 24H2 ومشكلات VBS في آلات Azure الافتراضية والتحقق: 20 سبتمبر 2026.