Содержание
Июньское обновление KB5094127 для Windows 10 снова задело BitLocker: на части корпоративных ПК система просит ключ восстановления после перезагрузки.
Проблема не похожа на массовую поломку домашних компьютеров. Microsoft прямо пишет, что сценарий затрагивает ограниченное число машин с конкретной настройкой групповой политики. Но для офиса это всё равно неприятная история: пользователь приходит утром, видит синий экран BitLocker и не знает ключ.
Кого задевает KB5094127
Сбой проявляется после установки KB5094127 и первого перезапуска ПК. По описанию Microsoft, ключ восстановления BitLocker может потребоваться только на системах с включённым шифрованием диска ОС и нестандартным профилем проверки TPM для UEFI.
Компания называет такую конфигурацию «нерекомендованной». В обычных домашних ПК без управления со стороны IT-отдела такой набор условий встречается редко. Поэтому владельцам личных ноутбуков и десктопов паниковать рано.
- BitLocker: включён на системном диске с Windows.
- Group Policy: настроена политика «Configure TPM platform validation profile for native UEFI firmware configurations».
- PCR7: включён в профиль проверки или задан через реестр вручную.
- msinfo32.exe: показывает Secure Boot State PCR7 Binding как «Not Possible».
- Secure Boot DB: содержит сертификат Windows UEFI CA 2023.
- Windows Boot Manager: устройство ещё не использует загрузчик с подписью 2023 года.
Если все пункты сходятся, BitLocker считает изменение загрузочной цепочки подозрительным. Он делает ровно то, для чего его проектировали: просит recovery key, прежде чем пустить пользователя к данным.
Почему это больно именно для корпоративных ПК
На затронутых компьютерах ключ нужно ввести один раз. После этого последующие перезагрузки не должны снова показывать экран восстановления, если администратор не менял групповую политику.

Но тут всплывает практическая проблема. Многие сотрудники не знают свой BitLocker recovery key и не обязаны его знать. В компаниях ключи обычно лежат в инфраструктуре управления, а доступ к ним есть у IT-отдела.
В результате пользователь не теряет данные, но временно теряет доступ к рабочему ПК. Для одного человека это раздражает. Для парка из сотен машин это уже очередь заявок в поддержку после очередного Patch Tuesday.
Microsoft подготовила страницу поддержки по обновлению KB5094127. Там же компания описывает временный обход для администраторов: убрать проблемную настройку Group Policy до установки патча.
История с BitLocker повторяется
Это не первый раз, когда обновление Windows цепляет BitLocker. Похожую ситуацию уже фиксировали после патчей в мае и ноябре 2025 года. Разница в том, что свежий случай Microsoft связывает с узким набором условий вокруг PCR7, Secure Boot и загрузчика Windows.
BitLocker всегда болезненно реагирует на изменения ранней загрузки. TPM хранит измерения компонентов старта системы, а PCR-регистры помогают понять, не поменяли ли загрузочную цепочку. Если профиль проверки слишком жёстко привязан к PCR7, обновление загрузчика может выглядеть как риск.
Для безопасности логика здравая. Для эксплуатации парка ПК — не самая приятная. Особенно когда изменение приезжает с кумулятивным обновлением, которое закрывает ошибки и уязвимости в Windows 10.
Пользователям, которые всё же увидели экран восстановления, Microsoft даёт отдельную справку по поиску ключа восстановления BitLocker. В корпоративной среде быстрее идти к IT, потому что ключ часто хранится не у пользователя.
Microsoft уже работает над исправлением. KB5094127 вышло 9 июня 2026 года и доступно только участникам бесплатной программы Extended Security Updates для Windows 10 21H2 и 22H2.