Забележка
- Първоначална дата на публикуване: 13 януари 2026 г.
- ИД на БЗ: 5074952
В тази статия
- Въведение
- Обобщение
- Времева линия на промените
- Предприемайте действия!
- Регистриране на събития
- Обобщение на стъпките за действие (януари – април 2026 г.)
- Регистър на промените
Въведение
Услугите за разполагане на Windows (WDS) поддържат мрежово базирано разполагане на операционни системи Windows. Често използвана функция – разполагане без ръце – разчита на файл с отговори (известен също като файл на Unattend.xml) за автоматизиране на екраните за инсталиране, включително идентификационните данни.
Забележка
- РИСК ЗА ЗАЩИТАТА: Когато даден unattend.xml файл се предава по неудостоверен (незащитен) RPC канал, той може да изложи чувствителни данни и да създаде потенциален риск от кражба на идентификационни данни или отдалечено изпълнение на код. Хакерите в същата мрежа могат да прехванат този файл, което води до компрометиране на идентификационни данни или отдалечено изпълнение на код.
- За да подсили защитата, Microsoft премахва поддръжката за разполагане в режим "свободни ръце" по несигурни канали. Тази промяна ще се реализира на две фази.
Обобщение
За да намали потенциалната уязвимост и риск за защитата и за да заздрави защитата, Microsoft премахва поддръжката за разполагане без ръце по несигурни канали по подразбиране.
За повече информация относно уязвимостта вж. CVE-2026-0386.
Забележка
ВАЖНО: Тази уязвимост не засяга Microsoft Configuration Manager. Проблемът се отнася само за сценарии на услугите за разполагане на Windows (WDS), където къмUnattend.xml файл се препраща към него и се показва чрез споделянето RemoteInstall . Configuration Manager не разчита на този механизъм; той използва WDS единствено за предоставяне на boot.wim и network bootstrap (NBP) файлове, които не са засегнати.
Времева линия на промените
Microsoft ще въведе промените за подсилване на два етапа.
Фаза 1 (13 януари 2026 г.): Разполагането за свободни ръце продължава да се поддържа и може да бъде изрично забранено, за да се подобри защитата.
- Въведени са предупреждения от регистъра на събитията.
- Налични опции за ключове от системния регистър за избор на защитен или несигурен режим.
Фаза 2 (14 април 2026 г.): Разполагането за свободни ръце е забранено по подразбиране, но може да бъде активирано отново, ако е необходимо, с разбиране на свързаните рискове за защитата
- Поведението по подразбиране се променя на "защитено по подразбиране".
- Разполагането за свободни ръце вече няма да работи, освен ако изрично не е заместено от настройките на системния регистър.
Предприемайте действия!
Забележка
ВАЖНО: Ако не са предприети действия (не е добавен ключ от системния регистър) между януари – април 2026 г., разполагането със свободни ръце ще бъде блокирано след актуализацията на защитата от април 2026 г.
В този раздел:
Фаза 1 (13 януари 2026 г.)
Опция 1: Разрешаване на защитено поведение (препоръчва се)
За да разрешите смекчаването на уязвимостта, както е описано в CVE-2026-0386, и да се уверите, че устройството ви е защитено, приложете актуализацията на Windows, издадена на или след 13 януари 2026 г. След това приложете следната настройка на системния регистър, за да наложите защитено поведение.
| Местоположение на системния регистър | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Providers\WdsImgSrv\Unattend |
|---|---|
| Име на дв. дума | AllowHandsFreeFunctionality |
| Данни на стойност |
00000000
|
| Забележки |
|
обратно към "Предприемане на действие"!
Опция 2: Продължаване на разполагането за свободни ръце (несигурно) (не се препоръчва)
Ако искате да продължите да използвате разполагането без ръце, задайте стойността на ключа от системния регистър на 1:
| Местоположение на системния регистър | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Providers\WdsImgSrv\Unattend |
|---|---|
| Име на дв. дума | AllowHandsFreeFunctionality |
| Данни на стойност |
00000001
|
| Забележка | Ако не са предприети никакви действия (не е добавен ключ от системния регистър) по време на януари–април, след актуализацията на защитата от април, разполагането със свободни ръце ще бъде блокирано. |
обратно към "Предприемане на действие"!
Опции и поведение на ключове в системния регистър
Следващата таблица обяснява поведението на настройка на стойността AllowHandsFreeFunctionality в системния регистър.
| Стойност на системния регистър | Мода | Поведение | Бъдещо въздействие |
|---|---|---|---|
| Отсъства (по подразбиране) | Незащитен | Режимът за свободни ръце работи, но е несигурен. Издадени съобщения в регистъра на събитията | Ще прекъсне режим за свободни ръце в бъдещо издание |
| dword:00000000 | Защитено | Блокира неудостоверен достъп, разполагането за свободни ръце ще бъде забранено | Няма промяна – неудостовереният достъп ще продължи да бъде блокиран и разполагането за свободни ръце ще остане забранено |
| dword:00000001 | Незащитен | Запазена опция за свободни ръце, но несигурна | Няма промяна – разполагането със свободни ръце ще остане разрешено, но несигурно. |
Забележка
БЕЛЕЖКА В бъдещи актуализации на Windows стойността по подразбиране AllowHandsFreeFunctionality ще налага защитен режим, освен ако не бъде заместена.
обратно към "Предприемане на действие"!
Фаза 2 (14 април 2026 г.)
Разполагането със свободни ръце е напълно дезактивирано за конфигурация, която е защитена по подразбиране. Администраторите могат да заместят конфигурацията с разбиране на свързаните с нея рискове за защитата.
Забележка
АКТУАЛИЗАЦИЯ Гореспоменатите промени са внедрени чрез Актуализации на Windows, издадени на и след 14 април 2026 г. След тази актуализация сценариите за разполагане на свободни ръце, използващи WDS, вече не се поддържат. Макар че е документиран алтернативен подход за разполагане в режим "свободни ръце", той включва известни рискове за защитата и затова не се препоръчва.
По време на тази фаза поведението по подразбиране се променя на "защитено по подразбиране".
Ако трябва да продължите да използвате разполагането без ръце, вижте фаза 1, опция 2(не се препоръчва).
обратно към "Предприемане на действие"!
Регистриране на събития
Нови събития се добавят, за да помогнат на администраторите да наблюдават поведението при внедряване.
Следните събития ще бъдат регистрирани в регистрационния файл на Microsoft-Windows-Deployment-Services-Diagnostics/Debug :
Защитен режим
Забележка
Предупреждение: Искането за файл без наблюдение е направено през незащитена връзка. Услугите за разполагане на Windows са блокирали заявката за поддържане на защитата на системата. За повече информация вижте: https://go.microsoft.com/fwlink/?linkid=2344403
Забележка Това предупреждение се задейства, когато се заявява unattend.xml без защитен канал.
Незащитен режим
Забележка
Грешка: Тази система използва незащитени настройки за услугите за разполагане на Windows. Това може да изложи чувствителни конфигурационни файлове на прихващане. Приложете препоръчаните от Microsoft настройки за защита, за да защитите вашето разполагане. Научете повече в: https://go.microsoft.com/fwlink/?linkid=2344403
Тази грешка се активира, когато unattend.xml е заявен незащитено или когато WDS се стартира.
Обобщение на стъпките за действие (януари – април 2026 г.)
- Прегледайте конфигурацията на WDS и идентифицирайте unattend.xml използване.
- Приложете препоръчителния ключ от системния регистър (AllowHandsFreeDeployment=0), за да наложите защитено разполагане.
- Следите Визуализатор на събития за предупреждения или грешки, свързани с достъпа до unattend.xml.
- Подгответе се за изданията след актуализацията на защитата от април 2026 г., като премахнете зависимостта от разполагане без ръце.
- След инсталиране на Актуализации на Windows, издадени на или след 14 април 2026 г., сценариите за разполагане със свободни ръце с помощта на WDS са забранени по подразбиране и вече не се поддържат.
- Администраторите могат да заместват конфигурацията "защитена по подразбиране", за да продължат да работят разполаганията, но това не се препоръчва. Препоръчваме да запазите тази функция забранена, за да поддържате защитена конфигурация, и да мигрирате към алтернативни методи.
Регистър на промените
| Промяна на датата | Описание на промяната |
|---|---|
| 14 април 2026 г. |
|