Härtungsleitfaden für Windows-Bereitstellungsdienste (Windows Deployment Services, WDS) Hands-Free CVE-2026-0386

Gilt für
Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Hinweis

  • Ursprüngliches Veröffentlichungsdatum: Dienstag, 13. Januar 2026
  • KB-ID: 5074952

Inhalt dieses Artikels

Einführung

Windows-Bereitstellungsdienste (WDS) unterstützen die netzwerkbasierte Bereitstellung von Windows-Betriebssystemen. Ein häufig verwendetes Feature, die freihändige Bereitstellung, stützt sich auf eine Antwortdatei (auch als Unattend.xml-Datei bezeichnet), um Installationsbildschirme einschließlich Anmeldeinformationen zu automatisieren.

Hinweis

  • SICHERHEITSRISIKO: Wenn eine unattend.xml Datei über einen nicht authentifizierten (unsicheren) RPC-Kanal übertragen wird, kann dies vertrauliche Daten offenlegen und ein potenzielles Risiko für den Diebstahl von Anmeldeinformationen oder Remotecodeausführung darstellen. Angreifer im selben Netzwerk können diese Datei abfangen, was zu einer Kompromittierung von Anmeldeinformationen oder Remotecodeausführung führt.
  • Um die Sicherheit zu erhöhen, entfernt Microsoft die Unterstützung für die freihändige Bereitstellung über unsichere Kanäle. Diese Änderung wird in zwei Phasen eingeführt.

Zurück zum Anfang

Zusammenfassung

Um ein potenzielles Sicherheitsrisiko und Sicherheitsrisiken zu verringern und die Sicherheit zu erhöhen, entfernt Microsoft standardmäßig die Unterstützung für die freihändige Bereitstellung über unsichere Kanäle.

Weitere Informationen zu diesem Sicherheitsrisiko finden Sie unter CVE-2026-0386.

Hinweis

WICHTIG: Diese Sicherheitsanfälligkeit wirkt sich nicht auf Microsoft Configuration Manager aus. Das Problem bezieht sich nur auf native Windows-Bereitstellungsdienste (WDS)- Szenarien, in denen auf eine Unattend.xml-Datei verwiesen wird und diese über die RemoteInstall-Freigabe verfügbar gemacht wird. Der Konfigurations-Manager verlässt sich nicht auf diesen Mechanismus; er verwendet WDS ausschließlich, um boot.wim und NBP-Dateien (Network Bootstrap) bereitzustellen, die nicht betroffen sind.

Zurück zum Anfang

Zeitachse der Änderungen

Microsoft wird die Härtungsänderungen in zwei Phasen einführen.

Phase 1 (13. Januar 2026): Die freihändige Bereitstellung wird weiterhin unterstützt und kann explizit deaktiviert werden, um die Sicherheit zu erhöhen.

  • Ereignisprotokollwarnungen eingeführt.
  • Verfügbare Registrierungsschlüsseloptionen zum Auswählen des sicheren oder unsicheren Modus.

Phase 2 (14. April 2026): Die freihändige Bereitstellung ist standardmäßig deaktiviert, kann aber bei Bedarf mit einem Verständnis der damit verbundenen Sicherheitsrisiken wieder aktiviert werden

  • Das Standardverhalten ändert sich standardmäßig in "sicher".
  • Die freihändige Bereitstellung funktioniert nicht mehr, es sei denn, sie wird explizit mit Registrierungseinstellungen überschrieben.

Zurück zum Anfang

Ergreifen Sie Maßnahmen!

Hinweis

WICHTIG: Wenn zwischen Januar und April 2026 keine Maßnahmen ergriffen (kein Registrierungsschlüssel hinzugefügt) wird, wird die freihändige Bereitstellung nach dem Sicherheitsupdate vom April 2026 blockiert.

In diesem Abschnitt:

Zurück zum Anfang

Phase 1 (13. Januar 2026)

Option 1: Sicheres Verhalten aktivieren (empfohlen)

Um die Risikominderung für das Sicherheitsrisiko gemäß CVE-2026-0386 zu aktivieren und die Sicherheit Ihres Geräts zu gewährleisten, wenden Sie das am oder nach dem 13. Januar 2026 veröffentlichte Windows-Update an. Wenden Sie dann die folgende Registrierungseinstellung an, um sicheres Verhalten zu erzwingen.

Registrierungspfad HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Providers\WdsImgSrv\Unattend
DWORD-Name AllowHandsFreeFunctionality
Wertdaten 00000000
  • Blockiert den nicht authentifizierten Zugriff auf unattend.xml.
  • Deaktiviert die freihändige Bereitstellung.
Hinweise
  • Bitte beachten Sie, dass dadurch die freihändige Bereitstellung über WDS deaktiviert wird. Sie müssen zu den in https://aka.ms/wdssupport genannten alternativen Optionen wechseln. Alternativ können Sie cloudbasierte Lösungen wie https://learn.microsoft.com/mem/autopilot erkunden.
  • In zukünftigen Versionen nach April 2026 erzwingt der Standardwert den sicheren Modus, sofern er nicht außer Kraft gesetzt wird.

zurück zu Aktiv werden!

Option 2: Freihändige Bereitstellung fortsetzen (unsicher) (Nicht empfohlen)

Wenn Sie weiterhin die freihändige Bereitstellung verwenden möchten, legen Sie den Registrierungsschlüsselwert auf 1 fest:

Registrierungspfad HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Providers\WdsImgSrv\Unattend
DWORD-Name AllowHandsFreeFunctionality
Wertdaten 00000001
  • Blockiert nicht authentifizierten Zugriff auf unattend.xml nicht.
  • Die freihändige Bereitstellung funktioniert weiterhin.
  • Fehlermeldungen werden im Ereignisprotokoll ausgegeben.
Hinweis Wenn von Januar bis April nach dem April-Sicherheitsupdate keine Maßnahmen ergriffen werden (kein Registrierungsschlüssel hinzugefügt), wird die freihändige Bereitstellung blockiert.

zurück zu Aktiv werden!

Optionen und Verhalten von Registrierungsschlüsseln

In der folgenden Tabelle wird das Verhalten beim Festlegen des AllowHandsFreeFunctionality-Werts in der Registrierung erläutert.

Registrierungswert Modus Verhalten Zukünftige Auswirkungen
nicht vorhanden (Standard) Unsicher Freihändiges Funktionieren funktioniert, ist aber unsicher. Ereignisprotokollmeldungen ausgegeben Wird in zukünftiger Version nicht mehr freihändig sein
dword:00000000 Sicher Blockiert den nicht authentifizierten Zugriff, die freihändige Bereitstellung wird deaktiviert. Keine Änderung – Der nicht authentifizierte Zugriff wird weiterhin blockiert, und die freihändige Bereitstellung bleibt deaktiviert
DWORD:00000001 Unsicher Freihändig erhalten, aber unsicher Keine Änderung: Die freihändige Bereitstellung bleibt aktiviert, ist aber unsicher.

Hinweis

HINWEIS In zukünftigen Windows-Updates wird der Standardwert AllowHandsFreeFunctionality den sicheren Modus erzwingen, sofern er nicht außer Kraft gesetzt wird.

zurück zu Aktiv werden!

Phase 2 (14. April 2026)

Die freihändige Bereitstellung ist in einer standardmäßig sicheren Konfiguration vollständig deaktiviert. Administratoren können die Konfiguration außer Kraft setzen, wenn sie die damit verbundenen Sicherheitsrisiken verstehen.

Hinweis

AKTUALISIEREN Die oben genannten Änderungen wurden über Windows-Updates eingeführt, die am und nach dem 14. April 2026 veröffentlicht wurden. Nach diesem Update werden freihändige Bereitstellungsszenarien mit WDS nicht mehr unterstützt. Ein alternativer Ansatz für die freihändige Bereitstellung ist zwar dokumentiert, birgt jedoch bekannte Sicherheitsrisiken und wird daher nicht empfohlen.

Während dieser Phase ändert sich das Standardverhalten in standardmäßig sicher.

Wenn Sie weiterhin die freihändige Bereitstellung verwenden müssen, lesen Sie Phase 1, Option 2(nicht empfohlen).

zurück zu Aktiv werden!

Ereignisprotokollierung

Neue Ereignisse werden hinzugefügt, damit Administratoren das Bereitstellungsverhalten überwachen können.

Die folgenden Ereignisse werden im Microsoft-Windows-Deployment-Services-Diagnostics/Debug-Protokoll protokolliert:

Sicherer Modus

Hinweis

Warnung: Die Anforderung der unbeaufsichtigten Datei wurde über eine unsichere Verbindung gestellt. Die Windows-Bereitstellungsdienste haben die Anforderung blockiert, das System sicher zu halten. Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2344403

Hinweis Diese Warnung wird ausgelöst, wenn die unattend.xml ohne sicheren Kanal angefordert wird.

Unsicherer Modus

Hinweis

Fehler: Dieses System verwendet unsichere Einstellungen für Windows-Bereitstellungsdienste. Dadurch können vertrauliche Konfigurationsdateien abgefangen werden. Wenden Sie die von Microsoft empfohlenen Sicherheitseinstellungen an, um Ihre Bereitstellung zu schützen. Weitere Informationen finden Sie unter: https://go.microsoft.com/fwlink/?linkid=2344403

Dieser Fehler wird ausgelöst, wenn die unattend.xml unsicher abgefragt wird oder wenn WDS gestartet wird.

Zurück zum Anfang

Zusammenfassung der Aktionsschritte (Januar – April 2026)

  • Überprüfen Sie Ihre WDS-Konfiguration, und ermitteln Sie unattend.xml Nutzung.
  • Wenden Sie den empfohlenen Registrierungsschlüssel (AllowHandsFreeDeployment=0) an, um eine sichere Bereitstellung zu erzwingen.
  • Überwachen Sie Ereignisanzeige auf Warnungen oder Fehler im Zusammenhang mit unattend.xml Zugriff.
  • Bereiten Sie sich auf Releases nach dem Sicherheitsupdate vom April 2026 vor, indem Sie die Abhängigkeit von der freihändigen Bereitstellung beseitigen.
  • Nach der Installation von Windows-Updates, die am oder nach dem 14. April 2026 veröffentlicht wurden, sind freihändige Bereitstellungsszenarien mit WDS standardmäßig deaktiviert und werden nicht mehr unterstützt.
  • Administratoren können die standardmäßige sichere Konfiguration für freihändige Bereitstellungen außer Kraft setzen, damit sie weiterhin funktionieren, dies wird jedoch nicht empfohlen. Es wird empfohlen, dieses Feature deaktiviert zu lassen, um eine sichere Konfiguration zu gewährleisten und zu alternativen Methoden zu migrieren.

Zurück zum Anfang

Änderungsprotokoll

Datum ändern Beschreibung ändern
14. April 2026
  • Dem Abschnitt "Einführung" wurde eine Warnung "Sicherheitsrisiko" hinzugefügt.
  • Der Abschnitt "Zusammenfassung" wurde umgeschrieben, um die Informationen aus dem Abschnitt "Sicherheitsrisiko" aus dem Abschnitt "Einleitung" nicht zu wiederholen.
  • Die Abschnitte "Phase 1" und "Phase 2" wurden neu organisiert und der fehlende Abschnitt "Registrierungsschlüsseloptionen und Verhalten" hinzugefügt.
  • betonte, dass freihändige Bereitstellungsszenarien mit WDS standardmäßig deaktiviert sind und nach der Installation von Windows-Updates, die am oder nach dem 14. April 2026 veröffentlicht wurden, nicht mehr unterstützt werden,

Zurück zum Anfang