KB4073757: Beskyt Windows-enheder mod siliciumbaserede mikroarkitektoniske og speculative execution side-channel-sikkerhedsrisici

Gælder for
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Azure Local Windows Server 2022 Windows Server 2019 Windows Server 2016
Ændringslog
Rediger dato Skift beskrivelse
9. august 2023
  • Fjernet indhold om CVE-2022-23816, da CVE-nummeret ikke bruges
  • Fjernede et duplikeret emne med titlen "Intel-mikrokodeopdateringer" i afsnittet "Trin til at beskytte dine Windows-enheder"
9. april 2024
  • Tilføjet CVE-2022-0001 | Intel Branch History Injection

Sammendrag

Denne artikel indeholder oplysninger og opdateringer til en ny klasse af siliciumbaserede mikroarkitektoniske og spekulative eksekverings-side-channel-sikkerhedsrisici, der påvirker mange moderne processorer og operativsystemer. Den indeholder også en omfattende liste over Windows-klient- og serverressourcer, så du kan beskytte dine enheder derhjemme, på arbejdet og på tværs af din virksomhed. Dette omfatter Intel, AMD og ARM. Du kan finde oplysninger om specifikke sårbarheder i forbindelse med disse siliciumbaserede problemer i følgende sikkerhedsbulletiner og CVE'er:

Den 3. januar 2018 udsendte Microsoft en meddelelse og sikkerhedsopdateringer, der er relateret til en nyopdaget klasse af hardwaresikkerhedsrisici (kendt som Spectre og Meltdown), der involverer spekulative eksekverings-sidekanaler, der påvirker AMD-, ARM- og Intel-processorer i varierende grad. Denne type af sikkerhedsrisici er baseret på en almindelig chiparkitektur, der oprindeligt blev udviklet til at øge computernes hastighed. Du kan finde flere oplysninger om disse sikkerhedsrisici på Google Project Zero.

Den 21. maj 2018 afslørede Google Project Zero (GPZ), Microsoft og Intel to nye chipsårbarheder, der er relateret til Spectre- og Meltdown-problemerne og er kendt som Speculative Store Bypass (SSB) og Rogue System Registry Read. Kunderisikoen ved begge videregivelser er lav.*

Du kan finde flere oplysninger om disse sikkerhedsrisici i de ressourcer, der er angivet under Opdateringer af Windows-operativsystemet fra maj 2018, og se følgende sikkerhedsvejledninger:

Den 13. juni 2018 blev en yderligere sårbarhed, der involverer side-channel speculative execution, kendt som Lazy FP State Restore, annonceret og tildelt CVE-2018-3665. Du kan finde flere oplysninger om denne sårbarhed og anbefalede handlinger i følgende sikkerhedsmeddelelse:

Den 14. august 2018 blev L1 Terminal Fault (L1TF), en ny speculative execution sidechannel-sårbarhed, der har flere CVE'er, annonceret. L1TF påvirker Intel Core-processorer®® og Intel® Xeon-processorer®. Du kan finde flere oplysninger om L1TF og anbefalede handlinger i vores sikkerhedsvejledning:

Bemærk: Vi anbefaler, at du installerer alle de seneste opdateringer fra Windows Update, før du installerer mikrokodeopdateringer.

Den 14. maj 2019 offentliggjorde Intel oplysninger om en ny underklasse af speculative execution side-channel-sikkerhedsrisici, der kaldes Microarchitectural Data Sampling. De har fået tildelt følgende CVE'er:

Vigtigt! Disse problemer påvirker andre systemer, f.eks. Android, Chrome, iOS og MacOS. Vi råder kunder til at søge vejledning fra deres respektive leverandører.

Microsoft har udgivet opdateringer for at afhjælpe disse sikkerhedsrisici. For at få al den tilgængelige beskyttelse kræves firmware- (mikrokode) og softwareopdateringer. Dette kan omfatte mikrokode fra enheds-OEM'er. I nogle tilfælde påvirker installationen af disse opdateringer ydeevnen. Vi har også handlet for at sikre vores cloud-tjenester.

Bemærk! Vi anbefaler, at du installerer alle de seneste opdateringer fra Windows Update, før du installerer mikrokodeopdateringer.

Du kan finde flere oplysninger om disse problemer og anbefalede handlinger i følgende sikkerhedsmeddelelse:

Den 6. august 2019 frigav Intel detaljer om en sårbarhed i forbindelse med afsløring af Windows-kerneoplysninger. Denne sårbarhed er en variant af sidekanalssårbarheden i Spectre Variant 1 og er blevet tildelt CVE-2019-1125.

Microsoft udgav en sikkerhedsopdatering til Windows-operativsystemet d. 9. juli 2019 for at afhjælpe dette problem. Kunder, der har aktiveret Windows Update og har installeret de sikkerhedsopdateringer, der blev udgivet den 9. juli 2019, er automatisk beskyttet. Bemærk, at denne sårbarhed ikke kræver en mikrokodeopdatering fra producenten af enheden (OEM).

Du kan finde flere oplysninger om denne sårbarhed og relevante opdateringer i CVE-2019-1125 | Sårbarhed i forbindelse med afsløring af Windows-kerneoplysninger i Microsoft Security Update Guide.

Den 14. juni 2022 offentliggjorde Intel oplysninger om en ny underklasse af MIO-sikkerhedsrisici (Speculative Execution Memory-Mapped), der er angivet i meddelelsen:

Trin til at beskytte dine Windows-enheder

Hvad skal jeg gøre for at beskytte mine enheder?

Du skal muligvis opdatere både din firmware (mikrokode) og din software for at løse disse sårbarheder. Se Microsoft-sikkerhedsvejledningen for anbefalede handlinger. Dette omfatter gældende firmwareopdateringer (mikrokode) fra enhedsproducenter og i nogle tilfælde opdateringer til antivirusprogrammet. Vi opfordrer dig til at holde dine enheder opdaterede ved at installere månedlige Windows-sikkerhedsopdateringer.

For at modtage al den tilgængelige beskyttelse skal du følge disse trin for at hente de seneste opdateringer til både software og hardware.

Bemærk

Før du begynder, skal du sørge for, at dit antivirusprogram er opdateret og kompatibelt. Se på producenten af antivirussoftwarens websted for at få deres seneste kompatibilitetsoplysninger.

  1. Hold din Windows-enhed opdateret ved at køre automatiske opdateringer.

  2. Kontrollér, at du har installeret den nyeste sikkerhedsopdatering til Windows-operativsystemer fra Microsoft. Hvis automatiske opdateringer er slået til, burde opdateringerne allerede automatisk være leveret til dig. Du skal dog stadig kontrollere, at de er installeret. Få yderligere oplysninger under Windows Update: Ofte stillede spørgsmål

  3. Installér tilgængelige firmwareopdateringer (mikrokode) fra enhedsproducenten. Alle kunder skal gå til deres enhedsproducent for at hente og installere deres enhedsspecifikke hardwareopdatering. Se afsnittet "Yderligere ressourcer" for at få en liste over websteder for enhedsproducenter.

    Bemærk

    Kunderne skal installere de nyeste sikkerhedsopdateringer til Windows-operativsystemer fra Microsoft for at udnytte den beskyttelse, der er tilgængelig. Opdateringer af antivirusprogrammer skal installeres først. Operativsystem og firmwareopdateringer skal komme bagefter. Vi opfordrer dig til at holde dine enheder opdaterede ved at installere månedlige Windows-sikkerhedsopdateringer.

Hvem er berørt?

Berørte chips omfatter dem, der fremstilles af Intel, AMD og ARM. Det betyder, at alle enheder, der kører Windows-operativsystemer, er potentielt sårbare. Dette omfatter stationære og bærbare computere, cloudservere og smartphones. Enheder, der kører andre operativsystemer, f.eks. Android, Chrome, iOS og macOS, påvirkes også. Vi råder kunder, der kører disse operativsystemer, til at få vejledning fra disse leverandører.

På tidspunktet for denne publicering havde vi ikke modtaget nogen oplysninger, der kunne angive, om disse sikkerhedsrisici har været brugt til at angribe kunder.

Den beskyttelse, vi har leveret til dato

Fra januar 2018 har Microsoft udgivet opdateringer til Windows-operativsystemer samt Internet Explorer- og Edge-webbrowserne for at afhjælpe disse sikkerhedsrisici og beskytte kunderne. Vi har også udgivet opdateringer for at sikre vores skytjenester.  Vi fortsætter med at arbejde tæt sammen med partnere i branchen, herunder chipproducenter, hardware-OEM'er og appleverandører, for at beskytte kunder mod denne type sårbarheder.

Vi opfordrer dig til altid at installere de månedlige opdateringer for at holde dine enheder opdaterede og sikre.

Vi opdaterer denne dokumentation, når nye afhjælpninger bliver tilgængelige, og vi anbefaler, at du vender tilbage hertil jævnligt.

Opdateringer til Windows-operativsystemet juli 2019

Windows-sårbarhed med afsløring af kerneoplysninger (CVE-2019-1125)

Den 6. august 2019 offentliggjorde Intel detaljer om sikkerhedssårbarhed CVE-2019-1125 | Sårbarhed ved afsløring af Windows-kerneoplysninger. Sikkerhedsopdateringer til denne sårbarhed blev frigivet som en del af den månedlige opdatering, der blev udgivet i juli d. 9. juli 2019.

Microsoft udgav en sikkerhedsopdatering til Windows-operativsystemet d. 9. juli 2019 for at afhjælpe dette problem. Vi ventede med at dokumentere denne afhjælpning offentligt indtil den koordinerede offentliggørelse af branchen tirsdag den 6. august 2019.

Kunder, der har aktiveret Windows Update og har installeret de sikkerhedsopdateringer, der blev udgivet den 9. juli 2019, er automatisk beskyttet. Bemærk, at denne sårbarhed ikke kræver en mikrokodeopdatering fra producenten af enheden (OEM).

Opdateringer til Windows-operativsystemet i maj 2019

Ny afsløring af "speculative execution side-channel" (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Den 14. maj 2019 offentliggjorde Intel oplysninger om en ny underklasse af "speculative execution side-channel"-sikkerhedsrisici, der kaldes Microarchitectural Data Sampling og fik tildelt følgende CVE'er:

Du kan få mere at vide om dette problem i følgende sikkerhedsmeddelelse og brug scenariebaseret vejledning, der er beskrevet i artiklerne om Windows-vejledning til klienter og servere, til at fastlægge de handlinger, der er nødvendige for at afhjælpe truslen:

Windows 64-bit OS-beskyttelse til afhjælpning af mikroarkitektonisk datasampling (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127, CVE-2018-11091)

Microsoft har frigivet beskyttelse mod en ny underklasse af speculative execution side-channel-sikkerhedsrisici, der kaldes Microarchitectural Data Sampling for 64-bit (x64) versioner af Windows (CVE-2018-11091,CVE-2018-12126, CVE-2018-12127, CVE-2018-12130).

Brug indstillingerne i registreringsdatabasen som beskrevet i artiklerne Windows Client (KB4073119) og Windows Server (KB4457951). Disse indstillinger i registreringsdatabasen er som standard aktiveret for klientudgaver af Windows og Windows Server OS-udgaver.

Vi anbefaler, at du installerer alle de seneste opdateringer fra Windows Update først, før du installerer mikrokodeopdateringer.

Du kan finde flere oplysninger om dette problem og anbefalede handlinger i følgende sikkerhedsvejledning:

Intel-mikrokodeopdateringer til afhjælpning af mikroarkitektonisk datasampling (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Intel har udgivet en mikrokodeopdatering til de nyeste CPU-platforme for at hjælpe med at afbøde CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130. Windows KB-4093836 fra den 14. maj 2019 viser specifikke Knowledge Base-artikler efter version af Windows-operativsystemet.  Artiklen indeholder også links til Intels tilgængelige mikrokodeopdateringer efter CPU. Disse opdateringer er tilgængelige via Microsoft-kataloget.

Bemærk! Vi anbefaler, at du installerer alle de seneste opdateringer fra Windows Update, før du installerer mikrokodeopdateringer.

Retpoline-afhjælpninger til Spectre, variant 2, der er aktiveret som standard på Windows 10, version 1809-enheder.

Vi er glade for at kunne meddele, at Retpoline er aktiveret som standard på Windows 10, version 1809-enheder (for klient og server), hvis Spectre Variant 2 (CVE-2017-5715) er aktiveret. Ved at aktivere Retpoline på den nyeste version af Windows 10 via opdateringen fra 14. maj 2019 (KB 4494441) forventer vi en forbedret ydeevne, især på ældre processorer.

Kunder skal sikre, at tidligere OS-beskyttelse mod Spectre Variant 2-sikkerhedsrisiciene er aktiveret ved hjælp af indstillingerne i registreringsdatabasen, som beskrevet i artiklerne Windows Client og Windows Server. Disse indstillinger i registreringsdatabasen er som standard aktiveret for klientudgaver af Windows, men som standard deaktiveret for Windows Server OS-udgaver. Du kan finde flere oplysninger om "Retpoline" under Afhjælpning af Spectre variant 2 med Retpoline på Windows.

Opdateringer til Windows-operativsystemet i november 2018

Windows OS-beskyttelse til Speculative Store Bypass for AMD-processorer

Microsoft har frigivet operativsystembeskyttelse til Speculative Store Bypass (CVE-2018-3639) til AMD-processorer (CPU'er).

Windows OS-beskyttelse til Speculative Store Bypass for ARM64-enheder

Microsoft har frigivet yderligere beskyttelse af operativsystemet til kunder, der bruger 64-bit ARM-processorer. Kontakt producenten af din enheds OEM for at få firmwareunderstøttelse, da ARM64-operativsystembeskyttelse, der afhjælper CVE-2018-3639, Speculative Store Bypass, kræver den seneste firmwareopdatering fra din enheds OEM.

Opdateringer af Windows-operativsystemet september 2018

Yderligere beskyttelse mod L1-terminalfejl til Windows Server 2008 SP2

Den 11. september 2018 udgav Microsoft Windows Server 2008 SP2 månedlig opdateringspakke 4458010 og sikkerheds 4457984 opdatering til Windows Server 2008, som giver beskyttelse mod en ny speculative execution side-channel-sikkerhedsrisiko kaldet L1TF (L1 Terminal Fault), der påvirker Intel® Core-processorer® og Intel® Xeon-processorer® (CVE-2018-3620 og CVE-2018-3646).

Denne version fuldender yderligere beskyttelse på alle understøttede Windows-systemversioner via Windows Update. Du kan finde flere oplysninger og en liste over berørte produkter under ADV180018 | Microsofts vejledning til afhjælpning af L1TF-variant.

Bemærk! Windows Server 2008 SP2 følger nu standardmodellen for vedligeholdelsespakke til Windows. Du kan finde flere oplysninger om disse ændringer i vores blog om vedligeholdelsesændringer i Windows Server 2008 SP2. Kunder, der kører Windows Server 2008, skal installere enten 4458010 eller 4457984 ud over sikkerhedsopdateringen 4341832, som blev udgivet den 14. august 2018. Kunder skal også sikre, at tidligere OS-beskyttelse mod Spectre Variant 2- og Meltdown-sikkerhedsrisiciene er aktiveret ved hjælp af indstillingerne i registreringsdatabasen, som beskrevet i artiklerne i Knowledge Base til vejledning i Windows Client og Windows Server. Disse indstillinger i registreringsdatabasen er som standard aktiveret for klientudgaver af Windows, men er som standard deaktiveret for Windows Server-udgaver.

Windows-OS-beskyttelse vedrørende Spectre Variant 2 til ARM64-enheder

Microsoft har frigivet yderligere beskyttelse af operativsystemet til kunder, der bruger 64-bit ARM-processorer. Kontakt producenten af din enheds OEM for at få firmwareunderstøttelse, da ARM64-operativsystembeskyttelse, der afhjælper CVE-2017-5715 - Branch target injection (Spectre, Variant 2) kræver den seneste firmwareopdatering fra din enheds OEM'er for at træde i kraft.

Opdateringer af Windows-operativsystemer august 2018

Ny afsløring af "speculative execution side-channel" (L1 Terminal Fault – CVE-2018-3615 – CVE-2018-3620 – CVE-2018-3640)

Den 14. august 2018 blev L1 Terminal Fault (L1TF) annonceret og tildelt flere CVE'er. Disse nye "speculative execution side-channel"-sikkerhedsrisici kan bruges til at læse indholdet af hukommelsen på tværs af en pålidelig grænse og kan, hvis de udnyttes, føre til afsløring af oplysninger. Der er flere vektorer, hvormed en hacker kan udløse sikkerhedsrisiciene, afhængigt af det konfigurerede miljø. L1TF påvirker Intel Core-processorer®® og Intel® Xeon-processorer®.

Du kan finde flere oplysninger om L1TF og en detaljeret visning af berørte scenarier, herunder Microsofts tilgang til afhjælpning af L1TF, i følgende ressourcer:

Juli 2018 opdateringer til Windows-operativsystemet

Vi er glade for at kunne meddele, at Microsoft har fuldført frigivelsen af yderligere beskyttelse på alle understøttede Windows-systemversioner via Windows Update for følgende sårbarheder:

  • Spectre Variant 2 til AMD-processorer
  • Speculative Store Bypass for Intel-processorer
Ny afsløring af en sikkerhedsrisiko i forbindelse med spekulativ udførelse på sidekanalen (Lazy FP State Restore – CVE-2018-3665)

Den 13. juni 2018 blev en yderligere sårbarhed, der involverer side-channel speculative execution, kendt som Lazy FP State Restore, annonceret og tildelt CVE-2018-3665. Der kræves ingen konfigurationsindstillinger (registreringsdatabase) til Lazy Restore FP Restore.

Du kan finde flere oplysninger om denne sårbarhed, berørte produkter og anbefalede handlinger i følgende sikkerhedsvejledning:

Meddelelse om Windows-understøttelse af SSBD (Speculative Store Bypass Deaktivere) i Intel-processorer

Den 12. juni annoncerede Microsoft Windows-understøttelse af Speculative Store Bypass Disable (SSBD) i Intel-processorer. Opdateringerne kræver tilsvarende firmwareopdateringer (mikrokode) og opdateringer i registreringsdatabasen for at fungere. Du kan finde oplysninger om opdateringerne og de trin, der skal anvendes for at aktivere SSBD, i afsnittet "Anbefalede handlinger" i ADV180012 | Microsofts vejledning til spekulativ butikstilsidesættelse.

Opdateringer af Windows-operativsystemet maj 2018

Ny afsløring af speculative execution side-channel sårbarhed (Speculative Store Bypass – CVE-2018-3639 og Rogue System Register Read – CVE-2018-3640)

I januar 2018 frigav Microsoft oplysninger om en nyopdaget klasse af hardwaresikkerhedsrisici (kendt som Spectre og Meltdown), der involverer spekulative udførelses-sidekanaler, der påvirker AMD-, ARM- og Intel-CPU'er i varierende grad. Den 21. maj 2018 afslørede Google Project Zero (GPZ), Microsoft og Intel to nye chipsårbarheder, der er relateret til Spectre- og Meltdown-problemerne, der er kendt som Speculative Store Bypass (SSB) og Rogue System Registry Read.

Kunderisikoen ved begge offentliggørelser er lav.

Du kan finde flere oplysninger om disse sikkerhedsrisici i følgende ressourcer:

Aktivér brug af IBPB (Indirect Branch Prediction Barrier) til Spectre Variant 2 til AMD-processorer (CPU'er)

Gælder for: Windows 10, version 1607, Windows Server 2016, Windows Server 2016 (Server Core-installation) og Windows Server, version 1709 (Server Core-installation)

Vi har ydet support for at styre brugen af IBPB (Indirect Branch Prediction Barrier) i nogle AMD-processorer (CPU'er) til afhjælpning af CVE-2017-5715 Spectre Variant 2, når du skifter fra brugerkontekst til kernekontekst. (Du kan finde flere oplysninger under Retningslinjer for AMD-arkitektur vedrørende Indirect Branch Control og AMD Security Opdateringer).

Kunder, der kører Windows 10, version 1607, Windows Server 2016, Windows Server 2016 (Server Core-installation) og Windows Server, version 1709 (Server Core-installation), skal installere sikkerhedsopdatering 4103723 for at få yderligere afhjælpninger for AMD-processorer til CVE-2017-5715, Branch Målinjektion. Denne opdatering er også tilgængelig via Windows Update.

Følg vejledningen, der er beskrevet i vejledningen til KB 4073119 til Windows-klienter (IT Pro) og KB 4072698 for at få Windows Server vejledning til at gøre det muligt at bruge IBPB i visse AMD-processorer (CPU'er) til afhjælpning af Spectre Variant 2, når du skifter fra brugerkontekst til kernekontekst.

Intel-mikrokodeopdateringer til Windows 10, version 1803 og Windows Server, version 1803

Microsoft gør Intels validerede mikrokodeopdateringer tilgængelige i forbindelse med Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection**"**). For at få de nyeste Intel-mikrokodeopdateringer via Windows Update, skal kunderne skal have installeret Intel-mikrokode på enheder, der kører et Windows 10-operativsystem, før de opgraderer til Windows 10 April 2018-opdatering (version 1803).

Mikrokodeopdateringen er også tilgængelig direkte fra kataloget, hvis den ikke var installeret på enheden, før du opgraderede operativsystemet. Intel-mikrokode er tilgængelig via Windows Update, WSUS eller Microsoft Update-kataloget. Du kan finde flere oplysninger og downloadanvisninger i KB 4100347.

Vi tilbyder flere mikrokodeopdateringer fra Intel til Windows-operativsystemet, efterhånden som de bliver tilgængelige for Microsoft.

Aktivér brug af IBPB (Indirect Branch Prediction Barrier) til Spectre Variant 2 til AMD-processorer (CPU'er)

Gælder for: Windows 10, version 1709

Vi har ydet support for at styre brugen af IBPB (Indirect Branch Prediction Barrier) i nogle AMD-processorer (CPU'er) til afhjælpning af CVE-2017-5715 Spectre Variant 2, når du skifter fra brugerkontekst til kernekontekst. (Du kan finde flere oplysninger under Retningslinjer for AMD-arkitektur vedrørende Indirect Branch Control og AMD Security Opdateringer).

Følg vejledningen i KB 4073119 til Windows-klient (IT Pro) for at aktivere brug af IBPB i visse AMD-processorer (CPU'er) til afhjælpning af Spectre Variant 2, når du skifter fra brugerkontekst til kernekontekst.

Intel-mikrokodeopdateringer

Microsoft gør Intels validerede mikrokodeopdateringer tilgængelige i forbindelse med Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). KB4093836 viser specifikke Knowledge Base-artikler efter Windows-version. Hver enkelt specifik KB indeholder de senest tilgængelige Intel-mikrokodeopdateringer efter CPU.

Vi tilbyder flere mikrokodeopdateringer fra Intel til Windows-operativsystemet, efterhånden som de bliver tilgængelige for Microsoft.

Marts 2018 og senere opdateringer til Windows-operativsystemer

23. marts, TechNet Security Research & Defense: KVA Shadow: Mitigating Meltdown on Windows

14. marts, Security Tech Center: Vilkår for spekulativ udførelse af sidekanal Bounty-program

13. marts blog: marts 2018 Windows Sikkerhed-opdatering – udvidelse af vores bestræbelser på at beskytte kunderne

1. marts, blog: Opdatering om Spectre and Meltdown-sikkerhedsopdateringer til Windows-enheder

Opdateringer til Windows-operativsystemer til 32-bit (x86) systemer

Microsoft har fra marts 2018 udgivet sikkerhedsopdateringer for at afhjælpe enheder, der kører følgende Windows x86-baserede operativsystemer. Kunderne skal installere de nyeste sikkerhedsopdateringer til Windows-operativsystemer for at udnytte den beskyttelse, der er tilgængelig. Vi arbejder på at yde beskyttelse til andre understøttede Windows-versioner, men har ikke en udgivelsesplan på nuværende tidspunkt. Kom tilbage her for opdateringer. Du kan finde flere oplysninger i den relaterede Knowledge Base-artikel for at få tekniske oplysninger og afsnittet "Ofte stillede spørgsmål".

Produktopdatering, der er frigivet Status Udgivelsesdato Frigivelseskanal KB
Windows 8.1 & Windows Server 2012 R2 – sikkerhedsopdatering Udgivet 13. marts WSUS, katalog, KB4088879
Windows 7 SP1 & Windows Server 2008 R2 SP1 – sikkerhedsopdatering Udgivet 13. marts WSUS, katalog KB4088878
Windows Server 2012 – sikkerhedsopdatering
Windows 8 Embedded Standard Edition – sikkerhedsopdatering
Udgivet 13. marts WSUS, katalog KB4088877
Windows 8.1 & Windows Server 2012 R2 – månedlig opdateringspakke Udgivet 13. marts WU, WSUS, katalog KB4088876
Windows 7 SP1 & Windows Server 2008 R2 SP1 – månedlig opdateringspakke Udgivet 13. marts WU, WSUS, katalog KB4088875
Windows Server 2012 – månedlig opdateringspakke
Windows 8 Embedded Standard Edition – månedlig opdateringspakke
Udgivet 13. marts WU, WSUS, katalog KB4088877
Windows Server 2008 SP2 Udgivet 13. marts WU, WSUS, katalog KB4090450
Opdateringer til Windows-operativsystemer til 64-bit (x64) systemer

Fra marts 2018 har Microsoft udgivet sikkerhedsopdateringer for at afhjælpe enheder, der kører følgende Windows x64-baserede operativsystemer. Kunderne skal installere de nyeste sikkerhedsopdateringer til Windows-operativsystemer for at udnytte den beskyttelse, der er tilgængelig. Vi arbejder på at yde beskyttelse til andre understøttede Windows-versioner, men har ikke en udgivelsesplan på nuværende tidspunkt. Kom tilbage her for opdateringer. Du kan finde flere oplysninger i den relaterede artikel i videnbase for at få tekniske oplysninger og afsnittet "Ofte stillede spørgsmål".

Produktopdatering, der er frigivet Status Udgivelsesdato Frigivelseskanal KB
Windows Server 2012 – sikkerhedsopdatering
Windows 8 Embedded Standard Edition – sikkerhedsopdatering
Udgivet 13. marts WSUS, katalog KB4088877
Windows Server 2012 – månedlig opdateringspakke
Windows 8 Embedded Standard Edition – månedlig opdateringspakke
Udgivet 13. marts WU, WSUS, katalog KB4088877
Windows Server 2008 SP2 Udgivet 13. marts WU, WSUS, katalog KB4090450
Windows-kerneopdatering til CVE-2018-1038

Denne opdatering løser en sårbarhed, som kan give højere rettigheder i Windows-kernen i 64-bit (x64) versionen af Windows. Denne sårbarhed er dokumenteret i CVE-2018-1038. Brugere skal anvende denne opdatering for at være fuldt beskyttet mod denne sikkerhedsrisiko, hvis deres computere er blevet opdateret i januar 2018 eller senere ved at anvende en af de opdateringer, der er angivet i følgende Knowledge Base-artikel:

Windows-kerneopdatering til CVE-2018-1038

Samlet sikkerhedsopdatering til Internet Explorer

Denne sikkerhedsopdatering løser flere rapporterede sårbarheder i Internet Explorer. Du kan finde flere oplysninger om disse sikkerhedsrisici i Microsofts almindelige sikkerhedsrisici og eksponeringer.

Produktopdatering, der er frigivet Status Udgivelsesdato Frigivelseskanal KB
Internet Explorer 10 – kumulativ opdatering til Windows 8 Embedded Standard Edition Udgivet 13. marts WU, WSUS, katalog KB4089187

Opdateringer til Windows-operativsystemet i februar 2018

Blog: Windows Analytics hjælper nu med at vurdere beskyttelse mod Spectre og Meltdown

Opdateringer til Windows-operativsystemer til 32-bit (x86) systemer

Følgende sikkerhedsopdateringer giver yderligere beskyttelse til enheder, der kører 32-bit (x86) Windows-operativsystemer. Microsoft anbefaler, at kunderne installerer opdateringen, så snart den er tilgængelig. Vi fortsætter med at arbejde på at beskytte andre understøttede Windows-versioner, men har ikke en udgivelsesplan på nuværende tidspunkt. Kom tilbage her for opdateringer.

Bemærk, at månedlige sikkerhedsopdateringer til Windows 10 akkumuleres måned efter måned og downloades og installeres automatisk fra Windows Update. Hvis du har installeret tidligere opdateringer, er det kun de nye dele, der downloades og installeres på din enhed. Du kan finde flere oplysninger i den relaterede Knowledge Base-artikel for at få tekniske oplysninger og afsnittet "Ofte stillede spørgsmål".

Produktopdatering, der er frigivet Status Udgivelsesdato Frigivelseskanal KB
Windows 10 – Version 1709/Windows Server 2016 (1709)/IoT-kerne – kvalitetsopdatering Udgivet 31. januar WU, katalog KB4058258
Windows Server 2016 (1709) – serverbeholder Udgivet 13. februar Docker Hub KB4074588
Windows 10 – Version 1703/IoT-kerne – kvalitetsopdatering Udgivet 13. februar WU, WSUS, katalog KB4074592
Windows 10 – Version 1607/Windows Server 2016/IoT-kerne – kvalitetsopdatering Udgivet 13. februar WU, WSUS, katalog KB4074590
Windows 10 HoloLens – Opdateringer til operativsystem og firmware Udgivet 13. februar WU, katalog KB4074590
Windows Server 2016 (1607) – beholderbilleder Udgivet 13. februar Docker Hub KB4074590
Windows 10 – Version 1511/IoT-kerne – kvalitetsopdatering Udgivet 13. februar WU, WSUS, katalog KB4074591
Windows 10 – Version RTM – kvalitetsopdatering Udgivet 13. februar WU, WSUS, katalog KB4074596

Opdateringer af Windows-operativsystemer i januar 2018

Blog: Forståelse af Spectre og Meltdowns påvirkning af ydeevnen på Windows-systemer

Opdateringer til Windows-operativsystemer til 64-bit (x64) systemer

Fra januar 2018 har Microsoft udgivet sikkerhedsopdateringer for at afhjælpe enheder, der kører følgende Windows x64-baserede operativsystemer. Kunderne skal installere de nyeste sikkerhedsopdateringer til Windows-operativsystemer for at udnytte den beskyttelse, der er tilgængelig. Vi arbejder på at yde beskyttelse til andre understøttede Windows-versioner, men har ikke en udgivelsesplan på nuværende tidspunkt. Kom tilbage her for opdateringer. Du kan finde flere oplysninger i den relaterede Knowledge Base-artikel for at få tekniske oplysninger og afsnittet "Ofte stillede spørgsmål".

Produktopdatering, der er frigivet Status Udgivelsesdato Frigivelseskanal KB
Windows 10 – Version 1709/Windows Server 2016 (1709)/IoT-kerne – kvalitetsopdatering Udgivet 3. januar WU, WSUS, Catalog, Azure-billedgalleri KB4056892
Windows Server 2016 (1709) – serverbeholder Udgivet 5. januar Docker Hub KB4056892
Windows 10 – Version 1703/IoT-kerne – kvalitetsopdatering Udgivet 3. januar WU, WSUS, katalog KB4056891
Windows 10 – Version 1607/Windows Server 2016/IoT-kerne – kvalitetsopdatering Udgivet 3. januar WU, WSUS, katalog KB4056890
Windows Server 2016 (1607) – beholderbilleder Udgivet 4. januar Docker Hub KB4056890
Windows 10 – Version 1511/IoT-kerne – kvalitetsopdatering Udgivet 3. januar WU, WSUS, katalog KB4056888
Windows 10 – Version RTM – kvalitetsopdatering Udgivet 3. januar WU, WSUS, katalog KB4056893
Windows 10 Mobile (OS-build 15254.192) – ARM Udgivet 5. januar WU, katalog KB4073117
Windows 10 Mobile (OS-build 15063.850) Udgivet 5. januar WU, katalog KB4056891
Windows 10 Mobile (OS-build 14393.2007) Udgivet 5. januar WU, katalog KB4056890
Windows 10 HoloLens Udgivet 5. januar WU, katalog KB4056890
Windows 8.1/Windows Server 2012 R2 – sikkerhedsopdatering Udgivet 3. januar WSUS, katalog KB4056898
Windows Embedded 8.1 Industry Enterprise Udgivet 3. januar WSUS, katalog KB4056898
Windows Embedded 8.1 Industry Pro Udgivet 3. januar WSUS, katalog KB4056898
Windows Embedded 8.1 Pro Udgivet 3. januar WSUS, katalog KB4056898
Windows 8.1/Windows Server 2012 R2 – månedlig opdateringspakke Udgivet 8. jan WU, WSUS, katalog KB4056895
Windows Embedded 8.1 Industry Enterprise Udgivet 8. jan WU, WSUS, katalog KB4056895
Windows Embedded 8.1 Industry Pro Udgivet 8. jan WU, WSUS, katalog KB4056895
Windows Embedded 8.1 Pro Udgivet 8. jan WU, WSUS, katalog KB4056895
Windows Server 2012 – sikkerhed Udgivet WSUS, katalog
Windows Server 2008 SP2 Udgivet WU, WSUS, katalog
Windows Server 2012 – månedlig opdateringspakke Udgivet WU, WSUS, katalog
Windows Embedded 8 Standard Udgivet WU, WSUS, katalog
Windows 7 SP1/Windows Server 2008 R2 SP1 – sikkerhedsopdatering Udgivet 3. januar WSUS, katalog KB4056897
Windows Embedded Standard 7 Udgivet 3. januar WSUS, katalog KB4056897
Windows Embedded POSReady 7 Udgivet 3. januar WSUS, katalog KB4056897
Windows Thin PC Udgivet 3. januar WSUS, katalog KB4056897
Windows 7 SP1/Windows Server 2008 R2 SP1 – månedlig opdateringspakke Udgivet 4. januar WU, WSUS, katalog KB4056894
Windows Embedded Standard 7 Udgivet 4. januar WU, WSUS, katalog KB4056894
Windows Embedded POSReady 7 Udgivet 4. januar WU, WSUS, katalog KB4056894
Windows Thin PC Udgivet 4. januar WU, WSUS, katalog KB4056894
Internet Explorer 11 – kumulativ opdatering til Windows 7 SP1 og Windows 8.1 Udgivet 3. januar WU, WSUS, katalog KB4056568
Aktivér afhjælpning for CVE-2022-0001 på Intel-processorer

Den 9. april 2024 offentliggjorde vi CVE-2022-0001 | Intel Branch History Injection , som beskriver Branch History Injection (BHI), som er en specifik form for intern BTI. Denne sårbarhed opstår, når en hacker kan manipulere med grenhistorikken før overgangen fra brugertilstand til tilsynsførendetilstand (eller fra VMX-ikke-root/gæst til rodtilstand). Denne manipulation kan medføre, at en indirekte grenforudsigelse vælger en bestemt forudsigelsespost for en indirekte gren, og en afsløringsgadget på den forudsagte destination udføres midlertidigt. Dette kan være muligt, fordi den relevante grenhistorik kan indeholde forgreninger, der er taget i tidligere sikkerhedssammenhænge, og især andre forudsigelsestilstande.

Følg vejledningen, der er beskrevet i vejledningen til KB4073119 til Windows-klienten (IT Pro), og KB4072698 for at få Windows Server vejledning til at afhjælpe de sårbarheder, der er beskrevet i CVE-2022-0001 | Intel Branch History Injection.

Ressourcer og teknisk vejledning

Afhængigt af din rolle kan følgende supportartikler hjælpe dig med at identificere og afhjælpe klient- og servermiljøer, der er berørt af Spectre- og Meltdown-sikkerhedsrisiciene.

Microsoft-blogs, der diskuterer "speculative execution side-channel"-sikkerhedsrisici

Microsoft Security Advisory for L1 Terminal Fault (L1TF):MSRC ADV180018, CVE-2018-3615, CVE-2018-3620 og CVE-2018-3646

Sikkerhedsforskning og forsvar:Analyse og afhjælpning af speculative store bypass (CVE-2018-3639)

Microsoft Security Advisory forSpeculative Store Bypass:MSRC ADV180012 og CVE-2018-3639

Microsoft Security Advisory for Useriøst System Registrer Læs | Vejledning til sikkerhedsopdateringer til overflade: MSRC ADV180013 og CVE-2018-3640

Sikkerhedsforskning og forsvar:Analyse og afhjælpning af speculative store bypass (CVE-2018-3639)

TechNet Security Research & Defense:KVA Shadow: Afhjælpning af nedsmeltning på Windows

Security Tech Center:Speculative Execution Side Channel Bounty Program Vilkår

Microsoft Experience blog:Opdatering om Spectre and Meltdown-sikkerhedsopdateringer til Windows-enheder

Windows til virksomheder-blog: Windows Analytics hjælper nu med at vurdere beskyttelse mod Spectre og Meltdown

Microsoft Secure-blog: Om Spectre og Meltdowns påvirkning af ydeevnen i Windows-systemer

Blog til Edge-udviklere: Afhjælpning af "speculative execution side-channel-angreb" i Microsoft Edge og Internet Explorer

Azure Blog: Beskyttelse af Azure-kunder mod CPU-sikkerhedsrisici

SCCM-vejledning: Yderligere vejledning for at afhjælpe for at beskytte mod "speculative execution side-channel-sikkerhedsrisici"

Liste over tekniske ressourcer og kundevejledning

Microsoft Advisories:

Intel: Security Advisory

ARM: Security Advisory

AMD: Security Advisory

NVIDIA:Security Advisory

Kundevejledning: Beskyt enheden mod chipsrelaterede sikkerhedsrisici

Antivirusvejledning: Windows-sikkerhedsopdateringer, der er udgivet 3. januar 2018, og antivirussoftware

Vejledning til Windows OS-sikkerhedsopdateringsblok for AMD: KB4073707: Sikkerhedsopdateringsblok til Windows-operativsystemet for visse AMD-baserede enheder

Opdatering til at deaktivere afhjælpning mod Spectre, Variant 2: KB4078130: Intel har identificeret genstartsproblemer med mikrokode på nogle ældre processorer

overflade-vejledning: overflade-vejledning for at beskytte mod "speculative execution side-channel-sikkerhedsrisici"

Kontrollér status for speculative execution side-kanal afhjælpninger: Forstå Get-SpeculationControlSettings PowerShell-scriptoutput

IT Pro-vejledning: Vejledning i Windows-klienter for it-teknikere i forhold til "speculative execution side-channel-sikkerhedsrisici"

Servervejledning: Vejledning i Windows-server for at beskytte mod "speculative execution side-channel-sikkerhedsrisici"

Servervejledning til L1-terminalfejl: Windows Server-vejledning til beskyttelse mod L1-terminalfejl

Udviklervejledning:Udviklervejledning for spekulativ butikstilsidesættelse

Vejledning i Server Hyper-V

Azure KB: KB4073235: Microsoft-cloudbeskyttelse mod "speculative Execution Side-Channel-sikkerhedsrisici"

Vejledning i Azure-stak: KB4073418: Vejledning i Azure-stak for at beskytte mod "speculative execution side-channel-sikkerhedsrisici"

Azure-pålidelighed: Azure Pålidelighedsportal

SQL Server guidance: KB4073225: Vejledning i SQL Server for at beskytte mod "speculative execution side-channel-sikkerhedsrisici"

Links til producenter af OEM- og serverenheder vedrørende opdateringer til beskyttelse mod Spectre- og Meltdown-sikkerhedsrisiciene

For at afhjælpe disse sikkerhedsrisici skal du opdatere både din hardware og software. Brug følgende links til at kontakte enhedsproducenten vedrørende relevante firmwareopdateringer (mikrokode).

Liste over producenter af OEM- og serverenheder

Brug følgende links til at kontakte enhedsproducenten vedrørende firmwareopdateringer (mikrokode). Du skal installere opdateringer til både operativsystemet og firmwaren (mikrokode) for at få al tilgængelig beskyttelse.

Producenter af OEM-enheder Link til tilgængelighed af mikrokode
Acer Sikkerhedsrisiciene Meltdown og Spectre
Asus ASUS-opdatering om spekulativ udførelse og indirekte forgreningsforudsigelse sidekanalanalysemetode
Dell Meltdown- og Spectre-sårbarheder
Epson CPU-sårbarheder (sidekanalangreb)
Fujitsu CPU-hardware, der er sårbar over for sidekanalangreb (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HP SUPPORTKOMMUNIKATION – SIKKERHEDSBULLETIN
Lenovo Læsning af privilegeret hukommelse med en sidekanal
LG Få produkthjælp & support
NEC Om reaktionen på processorens sårbarhed (nedsmeltning, spektrum) i vores produkter
Panasonic Sikkerhedsoplysninger for sårbarhed ved spekulativ udførelse og indirekte forgreningsforudsigelse Sidekanalanalysemetode
Samsung Meddelelse om opdatering af Intel CPU'er-software
overflade overflade-vejledning for at beskytte mod "speculative execution side-channel-sikkerhedsrisici"
Toshiba Intel, AMD & Microsoft Speculative Execution and Indirect Branch Prediction Side Channel Analysis Method Sikkerhedssårbarheder (2017)
Vaio Om sikkerhedsrisikoen understøttelse af sidekanalanalyse
OEM-producenter af servere Link til tilgængelighed af mikrokode
Dell Meltdown- og Spectre-sårbarheder
Fujitsu CPU-hardware, der er sårbar over for sidekanalangreb (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HPE Advarsler om sikkerhedsrisici i forbindelse med Hewlett Packard Enterprise
Huawei Sikkerhedsmeddelelse - Erklæring om mediernes afsløring af sikkerhedssårbarheder i Intel CPU-arkitekturdesign
Lenovo Læsning af privilegeret hukommelse med en sidekanal

Ofte stillede spørgsmål

Min OEM-enhedsproducent er ikke angivet. Hvad gør jeg?

Du skal kontakte enhedsproducenten vedrørende firmwareopdateringer (mikrokode). Hvis producenten af enheden ikke er angivet i tabellen, kan du kontakte din OEM-leverandør direkte.

Hvor kan jeg finde opdateringer til overflade-firmware (mikrokode)?

Opdateringer til Microsoft overflade-enheder er tilgængelige for kunder via Windows Update. Du kan finde en liste over tilgængelige opdateringer til overflade-enhedsfirmware (mikrokode) i KB 4073065.

Hvis enheden ikke er fra Microsoft, skal du anvende firmwareopdateringer fra enhedsproducenten. Kontakt producenten af enhedenfor at få flere oplysninger.

Mit operativsystem (OS) er ikke angivet. Hvornår kan jeg forvente, at der frigives en programrettelse?

Det at løse en hardwarerisiko ved hjælp af en softwareopdatering er en stor udfordring og kan kræve afhjælpning af ældre operativsystemer og omfattende arkitektoniske ændringer. Vi arbejder fortsat med producenterne af de berørte chips for at undersøge, hvordan vi bedst kan afhjælpe problemet. Dette kan findes i en fremtidig opdatering. Udskiftning af ældre enheder, der kører disse ældre operativsystemer, og opdatering af antivirussoftware bør håndtere den resterende risiko.

Bemærk

  • Produkter, der i øjeblikket er uden for både generel og udvidet support, modtager ikke disse systemopdateringer. Vi anbefaler kunder, at de opdaterer til en understøttet systemversion.
  • Speculative execution side-channel-angreb udnytter CPU'ens funktionsmåde og funktionalitet. CPU-producenterne skal først afgøre, hvilke processorer der kan være i fare, og derefter underrette Microsoft. I mange tilfælde kræves tilsvarende opdateringer til operativsystemet også for at give kunderne en mere omfattende beskyttelse. Vi anbefaler, at sikkerhedsbevidste Windows CE-leverandører samarbejder med deres chipproducent for at forstå sårbarhederne og anvendelige afhjælpninger.
  • Vi udsteder ikke opdateringer til følgende platforme:
    • Windows-operativsystemer, der i øjeblikket ikke understøttes, eller dem, der har ophør af tjeneste (EOS) i 2018
    • Windows XP-baserede systemer, herunder WES 2009 og POSReady 2009

Selvom Windows XP-baserede systemer er berørte produkter, udsteder Microsoft ikke en opdatering for dem, fordi de omfattende arkitektoniske ændringer, som ville være nødvendige, ville bringe systemets stabilitet i fare og medføre problemer med programkompatibiliteten. Vi anbefaler, at sikkerhedsbevidste kunder opgraderer til et nyere understøttet operativsystem for at holde trit med ændringerne i sikkerhedstruslerne og og drage fordel af den mere robuste beskyttelse, som de nyere operativsystemer giver.

Hvor kan jeg finde opdateringer til Microsoft HoloLens-operativsystemet og -firmware (mikrokode)?

Opdateringer til Windows 10 til HoloLens er tilgængelige for HoloLens-kunder via Windows Update.

Efter at have installeret Windows Sikkerhed-opdateringen fra februar 2018 behøver HoloLens-kunder ikke at foretage sig yderligere for at opdatere enhedens firmware. Disse afhjælpninger medtages også i alle fremtidige versioner af Windows 10 til HoloLens.

Hvor kan jeg finde firmwareopdateringer til Windows 10 Mobile (mikrokode)?

Kontakt din OEM-producent for at få flere oplysninger.

Hvis jeg har installeret de seneste sikkerhedsopdateringer, der er frigivet af Microsoft, er jeg så nødt til at gøre andet?

For at din enhed kan være fuldt beskyttet, skal du installere de nyeste sikkerhedsopdateringer til Windows-operativsystemet til din enhed og relevante firmwareopdateringer (mikrokode) fra enhedsproducenten. Disse opdateringer burde være tilgængelige på enhedsproducentens websted. Opdateringer af antivirusprogrammer skal installeres først. Opdateringer af operativsystem og firmware kan installeres i vilkår rækkefølge.

Er jeg fuldt beskyttet, hvis jeg kun installerer sikkerhedsopdateringer til Windows?

Du skal opdatere både hardwaren og softwaren for at håndtere denne sikkerhedsrisiko. Du skal også installere gældende firmwareopdateringer (mikrokode) fra enhedsproducenten for at få en mere omfattende beskyttelse. Vi opfordrer dig til at holde dine enheder opdaterede ved at installere månedlige Windows-sikkerhedsopdateringer.

Hvorfor er det meget vigtigt at opdatere enheden til den nyeste funktionsversion?

I hver enkelt opdatering til Windows 10-funktioner har vi bygget den nyeste sikkerhedsteknologi dybt ned i operativsystemet, hvilket giver forsvarsfunktioner i dybden, som forhindrer, at hele klasser af malware kan påvirke din enhed. Frigivelser af funktionsopdateringer er målet to gange om året. I hver enkelt månedlig kvalitetsopdatering tilføjer vi endnu et sikkerhedslag, der sporer nye og skiftende tendenser inden for malware for at gøre opdaterede systemer mere sikre i forhold til truslerne, der hele tiden ændrer og udvikler sig.

Mit antivirusprogram er ikke angivet som kompatibelt. Hvad skal jeg gøre?

Microsoft har fjernet AV-kompatibilitetskontrollen for Windows-sikkerhedsopdateringer for understøttede versioner af Windows 10-, Windows 8.1- og Windows 7 SP1-enheder via Windows Update. 

Anbefalinger:

  • Sørg for, at dine enheder er opdaterede ved at have de nyeste sikkerhedsopdateringer fra Microsoft og din hardwareproducent. Du kan finde flere oplysninger om, hvordan du holder din enhed opdateret, under Windows Update: Ofte stillede spørgsmål.
  • Fortsæt med at udvise forsigtighed, når du besøger websteder af ukendt oprindelse, og forbliv ikke på websteder, du ikke har tillid til. Microsoft anbefaler, at alle kunder beskytter deres enheder ved at køre et antivirusprogram, der understøttes. Kunder kan også udnytte den indbyggede antivirusbeskyttelse: Windows Defender til Windows 10-enheder eller Microsoft Security Essentials for Windows 7-enheder. Disse løsninger er kompatible, i tilfælde af at kunderne ikke kan installere eller køre antivirussoftware.
Jeg blev ikke tilbudt de Windows-sikkerhedsopdateringer, der blev udgivet i januar eller februar. Hvad skal jeg gøre?

For at undgå at påvirke kundeenheder negativt er de Windows-sikkerhedsopdateringer, der blev udgivet i januar eller februar, ikke tilbudt til alle kunder. Du kan finde flere oplysninger i Microsoft Knowledge Base-artiklen 4072699.

Intel har identificeret genstartsproblemer med mikrokode på nogle ældre processorer. Hvad skal jeg gøre?

Intel har rapporteret problemer , der påvirker nyligt frigiven mikrokode, der er beregnet til at håndtere Spectre Variant 2 (CVE-2017-5715 – "Branch Target Injection"). Intel bemærkede specifikt, at denne mikrokode kan forårsage "højere end forventet genstart og anden uforudsigelig systemadfærd", og også at situationer som denne kan forårsage "datatab eller korruption."  Vores egen erfaring er, at ustabilitet i systemet under visse omstændigheder kan medføre tab eller beskadigelse af data. Den 22. januar anbefalede Intel, at kunder stopper med at installere den aktuelle version af mikrokode på berørte processorer, mens de udfører flere test på den opdaterede løsning. Vi kan forstå, at Intel fortsætter med at undersøge den mulige indvirkning af den aktuelle version af mikrokode, og vi opfordrer kunder til løbende at gennemse deres vejledning for at tage beslutninger på et oplyst grundlag.

Mens Intel tester, opdaterer og installerer ny mikrokode, stiller vi en OOB-opdatering (out of band), KB 4078130, til rådighed, der specifikt kun deaktiverer afhjælpningen i forhold til CVE-2017-5715 – "Branch Target Injection". Vores test har vist, at denne opdatering kan forhindre den beskrevne funktionsmåde. Du kan finde den komplette liste over enhederne under Intels vejledning i revidering af mikrokode. Denne opdatering dækker Windows 7 (SP1), Windows 8.1 og alle versioner af Windows 10 til klient og server. Hvis du kører en påvirket enhed, kan denne opdatering anvendes ved at hente den fra webstedet til Microsoft Update-kataloget. Anvendelse af disse data deaktiverer specifikt kun afhjælpningen mod CVE-2017-5715 – "Sikkerhedsrisiko ved branch-destinationsinjicering".

Fra og med den 25. januar er der ingen kendte rapporter, der angiver, at denne Spectre Variant 2 (CVE-2017-5715) er blevet brugt til at angribe kunder. Vi anbefaler, at Windows-kunder, hvor det er relevant, genaktiverer afhjælpning mod CVE-2017-5715, når Intel rapporterer, at dette problem med uforudsigelig virkemåde af system er blevet løst for din enhed.

Jeg har ikke installeret nogen af 2018 Security Only-opdateringerne. Hvis jeg installerer de seneste sikkerhedsopdateringer fra 2018, er jeg så beskyttet mod de beskrevne sikkerhedsrisici?

Nej. Sikkerhedsopdateringer er ikke kumulative. Afhængigt af din operativsystemversion skal du installere alle de udgivne sikkerhedsopdateringer for at være beskyttet mod disse sikkerhedsrisici. Hvis du f.eks. kører Windows 7 til 32-bit systemer på en påvirket Intel CPU, skal du installere alle sikkerhedsopdateringer fra januar 2018. Vi anbefaler, at du installerer disse sikkerhedsopdateringer i udgivelsesrækkefølgen.
 
Bemærk I en tidligere version af disse ofte stillede spørgsmål var der fejlagtigt angivet, at sikkerhedsopdateringen for februar omfattede de sikkerhedsrettelser, der blev udgivet i januar. Det gør det faktisk ikke.

Hvis jeg anvender nogen af de gældende sikkerhedsopdateringer fra februar, vil de så deaktivere beskyttelsen for CVE-2017-5715, som sikkerhedsopdateringen 4078130 gjorde?

Nej. Sikkerhedsopdatering 4078130 var en specifik rettelse for at forhindre uforudsigelige systemfunktionsmåder, problemer med ydeevnen og uventede genstarter efter installationen af mikrokode. Ved at anvende sikkerhedsopdateringerne fra februar på Windows-klientoperativsystemer aktiveres alle tre afhjælpninger. På Windows Server-operativsystemer skal du stadig aktivere afhjælpningen, efter at relevante test er udført. Se Microsoft Knowledge Base-artikel 4072698 for at få flere oplysninger.

Jeg har hørt, at AMD har udgivet mikrokodeopdateringer. Hvor kan jeg finde og installere disse opdateringer til mit system?

AMD annoncerede for nylig , at de er begyndt at frigive mikrokode til nyere CPU-platforme omkring Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Du kan finde flere oplysninger i AMD Security Opdateringer and AMD Whitepaper: Architecture Guidelines around Indirect Branch Control. Disse er tilgængelige fra OEM-firmwarekanalen.

Jeg har hørt, at Intel har udgivet mikrokodeopdateringer. Hvor finder jeg dem?

Intel meddelte for nyligt, de har fuldført deres validering og er begyndt at frigive mikrokode til nyere CPU-platforme. Microsoft gør Intels validerede mikrokodeopdateringer tilgængelige i forbindelse med Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). KB 4093836 viser specifikke Knowledge Base-artikler efter Windows-version. Hver enkelt specifik KB indeholder Intels tilgængelige mikrokodeopdateringer efter CPU.

Jeg har opgraderet min enhed til Windows 10 April 2018-opdatering (version 1803). Findes der Intel-mikrokode til min enhed?

Microsoft gør Intels validerede mikrokodeopdateringer tilgængelige i forbindelse med Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection**"**). For at få de nyeste Intel-mikrokodeopdateringer via Windows Update, skal kunderne skal have installeret Intel-mikrokode på enheder, der kører et Windows 10-operativsystem, før de opgraderer til Windows 10 April 2018-opdatering (version 1803).

Mikrokodeopdateringen er også tilgængelig direkte fra opdateringskataloget, hvis den ikke var installeret på enheden, før systemet blev opgraderet. Intel-mikrokode er tilgængelig via Windows Update, WSUS eller Microsoft Update-kataloget. Du kan finde flere oplysninger og downloadanvisninger i KB 4100347.

Hvor kan jeg finde oplysninger om de nye speculative execution side-channel-sikkerhedsrisici (Speculative Store Bypass – CVE-2018-3639 og Rogue System Register Read – CVE-2018-3640)?

Du kan få flere oplysninger i følgende ressourcer:

Hvor kan jeg finde flere oplysninger om Windows-understøttelse af SSBD (Speculative Store Bypass Disable – SSBD) i Intel-processorer?

Du kan finde flere oplysninger i afsnittene "Anbefalede handlinger" og "Ofte stillede spørgsmål" i ADV180012 | Microsofts vejledning til spekulativ butikstilsidesættelse.

Hvordan kan jeg se, om SSBD er aktiveret eller deaktiveret?

For at bekræfte status for SSBD er Get-SpeculationControlSettings PowerShell-scriptet blevet opdateret for at registrere påvirkede processorer, status for opdateringer af SSBD-operativsystemet og tilstanden af processormikrokode, hvis det er relevant. Du kan finde flere oplysninger og hente PowerShell-scriptet i KB4074629.

Jeg har hørt, at Lazy FP State Restore (CVE-2018-3665) blev annonceret. Vil Microsoft frigive afhjælpninger for det?

Den 13. juni 2018 blev en yderligere sårbarhed, der involverer side-channel speculative execution, kendt som Lazy FP State Restore, annonceret og tildelt CVE-2018-3665. Der kræves ingen konfigurationsindstillinger (registreringsdatabase) til Lazy Restore FP Restore.

Du kan finde flere oplysninger om denne sårbarhed og anbefalede handlinger i sikkerhedsmeddelelsen: ADV180016 | Microsofts vejledning til gendannelse af Lazy FP-tilstand

Bemærk Der kræves ingen konfigurationsindstillinger (registreringsdatabase) til Lazy Restore FP Restore.

Jeg har hørt, at Bounds Check Bypass Store (CVE-2018-3693) er relateret til Spectre. Vil Microsoft frigive afhjælpninger for det?

BCBS (Bounds Check Bypass Store) blev offentliggjort den 10. juli 2018 og tildelt CVE-2018-3693. Vi anser BCBS for at tilhøre den samme klasse af sikkerhedsrisici som Bounds Check Bypass (variant 1). Vi kender i øjeblikket ikke til nogen forekomster af BCBS i vores software, men vi fortsætter med at undersøge denne sårbarhedsklasse og vil samarbejde med partnere i branchen om at frigive afhjælpninger efter behov. Vi opfordrer fortsat forskere til at indsende alle relevante resultater til Microsofts dusørprogram for Speculative Execution Side Channel, herunder eventuelle forekomster af BCBS, der kan udnyttes. Softwareudviklere bør gennemgå den udviklervejledning, der er blevet opdateret for BCBS på https://aka.ms/sescdevguide.

Jeg har hørt, at L1 Terminal Fault (L1TF) blev afsløret. Hvor kan jeg finde flere oplysninger om det og Windows-support til det?

Den 14. august 2018 blev L1 Terminal Fault (L1TF) annonceret og tildelt flere CVE'er. Disse nye "speculative execution side-channel"-sikkerhedsrisici kan bruges til at læse indholdet af hukommelsen på tværs af en pålidelig grænse og kan, hvis de udnyttes, føre til afsløring af oplysninger. Der er flere vektorer, hvormed en hacker kan udløse sikkerhedsrisiciene, afhængigt af det konfigurerede miljø. L1TF påvirker Intel Core-processorer®® og Intel® Xeon-processorer®.

Du kan finde flere oplysninger om denne sårbarhed og en detaljeret visning af berørte scenarier, herunder Microsofts tilgang til afhjælpning af L1TF, i følgende ressourcer:

Microsoft overflade-kunder: Kunder, der bruger Microsoft overflade- og Surface Book-produkter, skal følge vejledningen til Windows-klienten, som er beskrevet i sikkerhedsmeddelelsen: ADV180018 | Microsofts vejledning til afhjælpning af L1TF-variant. Se også Microsoft Knowledge Base-artikel 4073065 for at få flere oplysninger om berørte overflade-produkter og tilgængeligheden af mikrokodeopdateringer.

Microsoft Hololens-kunder: Microsoft HoloLens påvirkes ikke af L1TF, fordi den ikke bruger en påvirket Intel-processor.

Hvordan gør jeg deaktivere Hyper-Threading for L1TF på min enhed?

De trin, der er nødvendige for at deaktivere Hyper-Threading, vil variere fra OEM til OEM, men er generelt en del af BIOS eller firmwarens installations- og konfigurationsværktøjer.

Hvor kan jeg finde og installere ARM64-firmware, der afhjælper CVE-2017-5715 - Branch target injection (Spectre Variant 2)?

Kunder, der bruger 64-bit ARM-processorer, bør kontakte enhedens OEM for at få firmwareunderstøttelse, da ARM64-operativsystembeskyttelse, der afhjælper CVE-2017-5715 - Branch target injection (Spectre, Variant 2) kræver den seneste firmwareopdatering fra enhedens OEM'er for at træde i kraft.

Jeg har hørt, at der er en variant af Spectre Variant 1 spekulativ eksekvering sidekanal-sårbarhed. Hvor kan jeg få mere at vide?

Du kan finde flere oplysninger om denne sårbarhed i Microsoft-sikkerhedsvejledning: CVE-2019-1125 | Sårbarhed ved afsløring af Windows-kerneoplysninger.

Gør CVE-2019-1125 \| Sårbarhed i forbindelse med videregivelse af Windows-kerneoplysninger påvirker Microsofts skytjenester?

Vi kender ikke til nogen tilfælde af denne sårbarhed i forbindelse med offentliggørelse af oplysninger, der påvirker vores skytjenesteinfrastruktur.

Hvis opdateringer til CVE-2019-1125 \| Windows-sårbarhed med afsløring af kerneoplysninger blev udgivet den 9. juli 2019. Hvorfor blev detaljerne offentliggjort den 6. august 2019?

Så snart vi blev opmærksomme på dette problem, arbejdede vi hurtigt på at løse det og udgive en opdatering. Vi tror stærkt på tætte partnerskaber med både forskere og industripartnere for at gøre kunderne mere sikre, og vi offentliggjorde ikke detaljer før tirsdag den 6. august, i overensstemmelse med koordineret praksis for offentliggørelse af sårbarheder.

Referencer

Ansvarsfraskrivelse for tredjepartskontakt

Microsoft leverer kontaktoplysninger til tredjepart, så du kan finde yderligere oplysninger om dette emne. Disse kontaktoplysninger kan ændres uden varsel. Microsoft kan ikke garantere nøjagtigheden af tredjeparts kontaktoplysninger.