Hinweis
- Ursprüngliches Veröffentlichungsdatum: Dienstag, 13. Januar 2026
- KB-ID: 5074952
Inhalt dieses Artikels
- Einführung
- Zusammenfassung
- Zeitachse der Änderungen
- Ergreifen Sie Maßnahmen!
- Ereignisprotokollierung
- Zusammenfassung der Aktionsschritte (Januar – April 2026)
- Änderungsprotokoll
Einführung
Windows-Bereitstellungsdienste (WDS) unterstützen die netzwerkbasierte Bereitstellung von Windows-Betriebssystemen. Ein häufig verwendetes Feature, die freihändige Bereitstellung, stützt sich auf eine Antwortdatei (auch als Unattend.xml-Datei bezeichnet), um Installationsbildschirme einschließlich Anmeldeinformationen zu automatisieren.
Hinweis
- SICHERHEITSRISIKO: Wenn eine unattend.xml Datei über einen nicht authentifizierten (unsicheren) RPC-Kanal übertragen wird, kann dies vertrauliche Daten offenlegen und ein potenzielles Risiko für den Diebstahl von Anmeldeinformationen oder Remotecodeausführung darstellen. Angreifer im selben Netzwerk können diese Datei abfangen, was zu einer Kompromittierung von Anmeldeinformationen oder Remotecodeausführung führt.
- Um die Sicherheit zu erhöhen, entfernt Microsoft die Unterstützung für die freihändige Bereitstellung über unsichere Kanäle. Diese Änderung wird in zwei Phasen eingeführt.
Zusammenfassung
Um ein potenzielles Sicherheitsrisiko und Sicherheitsrisiken zu verringern und die Sicherheit zu erhöhen, entfernt Microsoft standardmäßig die Unterstützung für die freihändige Bereitstellung über unsichere Kanäle.
Weitere Informationen zu diesem Sicherheitsrisiko finden Sie unter CVE-2026-0386.
Hinweis
WICHTIG: Diese Sicherheitsanfälligkeit wirkt sich nicht auf Microsoft Configuration Manager aus. Das Problem bezieht sich nur auf native Windows-Bereitstellungsdienste (WDS)- Szenarien, in denen auf eine Unattend.xml-Datei verwiesen wird und diese über die RemoteInstall-Freigabe verfügbar gemacht wird. Der Konfigurations-Manager verlässt sich nicht auf diesen Mechanismus; er verwendet WDS ausschließlich, um boot.wim und NBP-Dateien (Network Bootstrap) bereitzustellen, die nicht betroffen sind.
Zeitachse der Änderungen
Microsoft wird die Härtungsänderungen in zwei Phasen einführen.
Phase 1 (13. Januar 2026): Die freihändige Bereitstellung wird weiterhin unterstützt und kann explizit deaktiviert werden, um die Sicherheit zu erhöhen.
- Ereignisprotokollwarnungen eingeführt.
- Verfügbare Registrierungsschlüsseloptionen zum Auswählen des sicheren oder unsicheren Modus.
Phase 2 (14. April 2026): Die freihändige Bereitstellung ist standardmäßig deaktiviert, kann aber bei Bedarf mit einem Verständnis der damit verbundenen Sicherheitsrisiken wieder aktiviert werden
- Das Standardverhalten ändert sich standardmäßig in "sicher".
- Die freihändige Bereitstellung funktioniert nicht mehr, es sei denn, sie wird explizit mit Registrierungseinstellungen überschrieben.
Ergreifen Sie Maßnahmen!
Hinweis
WICHTIG: Wenn zwischen Januar und April 2026 keine Maßnahmen ergriffen (kein Registrierungsschlüssel hinzugefügt) wird, wird die freihändige Bereitstellung nach dem Sicherheitsupdate vom April 2026 blockiert.
In diesem Abschnitt:
Phase 1 (13. Januar 2026)
Option 1: Sicheres Verhalten aktivieren (empfohlen)
Um die Risikominderung für das Sicherheitsrisiko gemäß CVE-2026-0386 zu aktivieren und die Sicherheit Ihres Geräts zu gewährleisten, wenden Sie das am oder nach dem 13. Januar 2026 veröffentlichte Windows-Update an. Wenden Sie dann die folgende Registrierungseinstellung an, um sicheres Verhalten zu erzwingen.
| Registrierungspfad | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Providers\WdsImgSrv\Unattend |
|---|---|
| DWORD-Name | AllowHandsFreeFunctionality |
| Wertdaten |
00000000
|
| Hinweise |
|
Option 2: Freihändige Bereitstellung fortsetzen (unsicher) (Nicht empfohlen)
Wenn Sie weiterhin die freihändige Bereitstellung verwenden möchten, legen Sie den Registrierungsschlüsselwert auf 1 fest:
| Registrierungspfad | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Providers\WdsImgSrv\Unattend |
|---|---|
| DWORD-Name | AllowHandsFreeFunctionality |
| Wertdaten |
00000001
|
| Hinweis | Wenn von Januar bis April nach dem April-Sicherheitsupdate keine Maßnahmen ergriffen werden (kein Registrierungsschlüssel hinzugefügt), wird die freihändige Bereitstellung blockiert. |
Optionen und Verhalten von Registrierungsschlüsseln
In der folgenden Tabelle wird das Verhalten beim Festlegen des AllowHandsFreeFunctionality-Werts in der Registrierung erläutert.
| Registrierungswert | Modus | Verhalten | Zukünftige Auswirkungen |
|---|---|---|---|
| nicht vorhanden (Standard) | Unsicher | Freihändiges Funktionieren funktioniert, ist aber unsicher. Ereignisprotokollmeldungen ausgegeben | Wird in zukünftiger Version nicht mehr freihändig sein |
| dword:00000000 | Sicher | Blockiert den nicht authentifizierten Zugriff, die freihändige Bereitstellung wird deaktiviert. | Keine Änderung – Der nicht authentifizierte Zugriff wird weiterhin blockiert, und die freihändige Bereitstellung bleibt deaktiviert |
| DWORD:00000001 | Unsicher | Freihändig erhalten, aber unsicher | Keine Änderung: Die freihändige Bereitstellung bleibt aktiviert, ist aber unsicher. |
Hinweis
HINWEIS In zukünftigen Windows-Updates wird der Standardwert AllowHandsFreeFunctionality den sicheren Modus erzwingen, sofern er nicht außer Kraft gesetzt wird.
Phase 2 (14. April 2026)
Die freihändige Bereitstellung ist in einer standardmäßig sicheren Konfiguration vollständig deaktiviert. Administratoren können die Konfiguration außer Kraft setzen, wenn sie die damit verbundenen Sicherheitsrisiken verstehen.
Hinweis
AKTUALISIEREN Die oben genannten Änderungen wurden über Windows-Updates eingeführt, die am und nach dem 14. April 2026 veröffentlicht wurden. Nach diesem Update werden freihändige Bereitstellungsszenarien mit WDS nicht mehr unterstützt. Ein alternativer Ansatz für die freihändige Bereitstellung ist zwar dokumentiert, birgt jedoch bekannte Sicherheitsrisiken und wird daher nicht empfohlen.
Während dieser Phase ändert sich das Standardverhalten in standardmäßig sicher.
Wenn Sie weiterhin die freihändige Bereitstellung verwenden müssen, lesen Sie Phase 1, Option 2(nicht empfohlen).
Ereignisprotokollierung
Neue Ereignisse werden hinzugefügt, damit Administratoren das Bereitstellungsverhalten überwachen können.
Die folgenden Ereignisse werden im Microsoft-Windows-Deployment-Services-Diagnostics/Debug-Protokoll protokolliert:
Sicherer Modus
Hinweis
Warnung: Die Anforderung der unbeaufsichtigten Datei wurde über eine unsichere Verbindung gestellt. Die Windows-Bereitstellungsdienste haben die Anforderung blockiert, das System sicher zu halten. Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2344403
Hinweis Diese Warnung wird ausgelöst, wenn die unattend.xml ohne sicheren Kanal angefordert wird.
Unsicherer Modus
Hinweis
Fehler: Dieses System verwendet unsichere Einstellungen für Windows-Bereitstellungsdienste. Dadurch können vertrauliche Konfigurationsdateien abgefangen werden. Wenden Sie die von Microsoft empfohlenen Sicherheitseinstellungen an, um Ihre Bereitstellung zu schützen. Weitere Informationen finden Sie unter: https://go.microsoft.com/fwlink/?linkid=2344403
Dieser Fehler wird ausgelöst, wenn die unattend.xml unsicher abgefragt wird oder wenn WDS gestartet wird.
Zusammenfassung der Aktionsschritte (Januar – April 2026)
- Überprüfen Sie Ihre WDS-Konfiguration, und ermitteln Sie unattend.xml Nutzung.
- Wenden Sie den empfohlenen Registrierungsschlüssel (AllowHandsFreeDeployment=0) an, um eine sichere Bereitstellung zu erzwingen.
- Überwachen Sie Ereignisanzeige auf Warnungen oder Fehler im Zusammenhang mit unattend.xml Zugriff.
- Bereiten Sie sich auf Releases nach dem Sicherheitsupdate vom April 2026 vor, indem Sie die Abhängigkeit von der freihändigen Bereitstellung beseitigen.
- Nach der Installation von Windows-Updates, die am oder nach dem 14. April 2026 veröffentlicht wurden, sind freihändige Bereitstellungsszenarien mit WDS standardmäßig deaktiviert und werden nicht mehr unterstützt.
- Administratoren können die standardmäßige sichere Konfiguration für freihändige Bereitstellungen außer Kraft setzen, damit sie weiterhin funktionieren, dies wird jedoch nicht empfohlen. Es wird empfohlen, dieses Feature deaktiviert zu lassen, um eine sichere Konfiguration zu gewährleisten und zu alternativen Methoden zu migrieren.
Änderungsprotokoll
| Datum ändern | Beschreibung ändern |
|---|---|
| 14. April 2026 |
|