Услуги за разполагане на Windows (WDS) Hands-Free Указания за подсилване на разполагането, свързани с CVE-2026-0386

Отнася се за
Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Забележка

  • Първоначална дата на публикуване: 13 януари 2026 г.
  • ИД на БЗ: 5074952

В тази статия

Въведение

Услугите за разполагане на Windows (WDS) поддържат мрежово базирано разполагане на операционни системи Windows. Често използвана функция – разполагане без ръце – разчита на файл с отговори (известен също като файл на Unattend.xml) за автоматизиране на екраните за инсталиране, включително идентификационните данни.

Забележка

  • РИСК ЗА ЗАЩИТАТА: Когато даден unattend.xml файл се предава по неудостоверен (незащитен) RPC канал, той може да изложи чувствителни данни и да създаде потенциален риск от кражба на идентификационни данни или отдалечено изпълнение на код. Хакерите в същата мрежа могат да прехванат този файл, което води до компрометиране на идентификационни данни или отдалечено изпълнение на код.
  • За да подсили защитата, Microsoft премахва поддръжката за разполагане в режим "свободни ръце" по несигурни канали. Тази промяна ще се реализира на две фази.

обратно към началото

Обобщение

За да намали потенциалната уязвимост и риск за защитата и за да заздрави защитата, Microsoft премахва поддръжката за разполагане без ръце по несигурни канали по подразбиране.

За повече информация относно уязвимостта вж. CVE-2026-0386.

Забележка

ВАЖНО: Тази уязвимост не засяга Microsoft Configuration Manager. Проблемът се отнася само за сценарии на услугите за разполагане на Windows (WDS), където къмUnattend.xml файл се препраща към него и се показва чрез споделянето RemoteInstall . Configuration Manager не разчита на този механизъм; той използва WDS единствено за предоставяне на boot.wim и network bootstrap (NBP) файлове, които не са засегнати.

обратно към началото

Времева линия на промените

Microsoft ще въведе промените за подсилване на два етапа.

Фаза 1 (13 януари 2026 г.): Разполагането за свободни ръце продължава да се поддържа и може да бъде изрично забранено, за да се подобри защитата.

  • Въведени са предупреждения от регистъра на събитията.
  • Налични опции за ключове от системния регистър за избор на защитен или несигурен режим.

Фаза 2 (14 април 2026 г.): Разполагането за свободни ръце е забранено по подразбиране, но може да бъде активирано отново, ако е необходимо, с разбиране на свързаните рискове за защитата

  • Поведението по подразбиране се променя на "защитено по подразбиране".
  • Разполагането за свободни ръце вече няма да работи, освен ако изрично не е заместено от настройките на системния регистър.

обратно към началото

Предприемайте действия!

Забележка

ВАЖНО: Ако не са предприети действия (не е добавен ключ от системния регистър) между януари – април 2026 г., разполагането със свободни ръце ще бъде блокирано след актуализацията на защитата от април 2026 г.

В този раздел:

обратно към началото

Фаза 1 (13 януари 2026 г.)

Опция 1: Разрешаване на защитено поведение (препоръчва се)

За да разрешите смекчаването на уязвимостта, както е описано в CVE-2026-0386, и да се уверите, че устройството ви е защитено, приложете актуализацията на Windows, издадена на или след 13 януари 2026 г. След това приложете следната настройка на системния регистър, за да наложите защитено поведение.

Местоположение на системния регистър HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Providers\WdsImgSrv\Unattend
Име на дв. дума AllowHandsFreeFunctionality
Данни на стойност 00000000
  • Блокира неудостоверен достъп до unattend.xml.
  • Забранява разполагането без ръце.
Забележки
  • Имайте предвид, че това ще забрани разполагането чрез WDS. Трябва да превключите към алтернативни опции, споменати в https://aka.ms/wdssupport. Друга възможност е да разгледате решения, базирани в облака, като например https://learn.microsoft.com/mem/autopilot.
  • В бъдещите издания след април 2026 г. защитеният режим по подразбиране ще налага защитен режим, освен ако не бъде заместен.

обратно към "Предприемане на действие"!

Опция 2: Продължаване на разполагането за свободни ръце (несигурно) (не се препоръчва)

Ако искате да продължите да използвате разполагането без ръце, задайте стойността на ключа от системния регистър на 1:

Местоположение на системния регистър HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Providers\WdsImgSrv\Unattend
Име на дв. дума AllowHandsFreeFunctionality
Данни на стойност 00000001
  • Не блокира неудостоверения достъп до unattend.xml.
  • Разполагането за свободни ръце ще продължи да работи.
  • Съобщения за грешки ще бъдат издавани в регистъра на събитията.
Забележка Ако не са предприети никакви действия (не е добавен ключ от системния регистър) по време на януари–април, след актуализацията на защитата от април, разполагането със свободни ръце ще бъде блокирано.

обратно към "Предприемане на действие"!

Опции и поведение на ключове в системния регистър

Следващата таблица обяснява поведението на настройка на стойността AllowHandsFreeFunctionality в системния регистър.

Стойност на системния регистър Мода Поведение Бъдещо въздействие
Отсъства (по подразбиране) Незащитен Режимът за свободни ръце работи, но е несигурен. Издадени съобщения в регистъра на събитията Ще прекъсне режим за свободни ръце в бъдещо издание
dword:00000000 Защитено Блокира неудостоверен достъп, разполагането за свободни ръце ще бъде забранено Няма промяна – неудостовереният достъп ще продължи да бъде блокиран и разполагането за свободни ръце ще остане забранено
dword:00000001 Незащитен Запазена опция за свободни ръце, но несигурна Няма промяна – разполагането със свободни ръце ще остане разрешено, но несигурно.

Забележка

БЕЛЕЖКА В бъдещи актуализации на Windows стойността по подразбиране AllowHandsFreeFunctionality ще налага защитен режим, освен ако не бъде заместена.

обратно към "Предприемане на действие"!

Фаза 2 (14 април 2026 г.)

Разполагането със свободни ръце е напълно дезактивирано за конфигурация, която е защитена по подразбиране. Администраторите могат да заместят конфигурацията с разбиране на свързаните с нея рискове за защитата.

Забележка

АКТУАЛИЗАЦИЯ Гореспоменатите промени са внедрени чрез Актуализации на Windows, издадени на и след 14 април 2026 г. След тази актуализация сценариите за разполагане на свободни ръце, използващи WDS, вече не се поддържат. Макар че е документиран алтернативен подход за разполагане в режим "свободни ръце", той включва известни рискове за защитата и затова не се препоръчва.

По време на тази фаза поведението по подразбиране се променя на "защитено по подразбиране".

Ако трябва да продължите да използвате разполагането без ръце, вижте фаза 1, опция 2(не се препоръчва).

обратно към "Предприемане на действие"!

Регистриране на събития

Нови събития се добавят, за да помогнат на администраторите да наблюдават поведението при внедряване.

Следните събития ще бъдат регистрирани в регистрационния файл на Microsoft-Windows-Deployment-Services-Diagnostics/Debug :

Защитен режим

Забележка

Предупреждение: Искането за файл без наблюдение е направено през незащитена връзка. Услугите за разполагане на Windows са блокирали заявката за поддържане на защитата на системата. За повече информация вижте: https://go.microsoft.com/fwlink/?linkid=2344403

Забележка Това предупреждение се задейства, когато се заявява unattend.xml без защитен канал.

Незащитен режим

Забележка

Грешка: Тази система използва незащитени настройки за услугите за разполагане на Windows. Това може да изложи чувствителни конфигурационни файлове на прихващане. Приложете препоръчаните от Microsoft настройки за защита, за да защитите вашето разполагане. Научете повече в: https://go.microsoft.com/fwlink/?linkid=2344403

Тази грешка се активира, когато unattend.xml е заявен незащитено или когато WDS се стартира.

обратно към началото

Обобщение на стъпките за действие (януари – април 2026 г.)

  • Прегледайте конфигурацията на WDS и идентифицирайте unattend.xml използване.
  • Приложете препоръчителния ключ от системния регистър (AllowHandsFreeDeployment=0), за да наложите защитено разполагане.
  • Следите Визуализатор на събития за предупреждения или грешки, свързани с достъпа до unattend.xml.
  • Подгответе се за изданията след актуализацията на защитата от април 2026 г., като премахнете зависимостта от разполагане без ръце.
  • След инсталиране на Актуализации на Windows, издадени на или след 14 април 2026 г., сценариите за разполагане със свободни ръце с помощта на WDS са забранени по подразбиране и вече не се поддържат.
  • Администраторите могат да заместват конфигурацията "защитена по подразбиране", за да продължат да работят разполаганията, но това не се препоръчва. Препоръчваме да запазите тази функция забранена, за да поддържате защитена конфигурация, и да мигрирате към алтернативни методи.

обратно към началото

Регистър на промените

Промяна на датата Описание на промяната
14 април 2026 г.
  • Добавено предупреждение "риск за защитата" към раздела "Въведение".
  • Пренаписах раздела "Резюме", за да не повтаря информацията от "риска за защитата", представена в раздела "Въведение".
  • Реорганизирахме секциите "Фаза 1" и "Фаза 2" и добавихме липсващия раздел "Опции и поведение на ключове от системния регистър".
  • подчертано, че сценариите за разполагане със свободни ръце с помощта на WDS са забранени по подразбиране и вече не се поддържат след инсталиране на Актуализации на Windows, издадени на или след 14 април 2026 г.,

обратно към началото