Ισχύει για
Windows Server 2012 Windows Server 2012 R2 ESU Windows 10 Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows Server 2016 Windows 10 Enterprise version 1607 Windows 10 Pro Education, version 1607 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Αρχική ημερομηνία δημοσίευσης: Απρίλιος 2023

KB ID: 5036534

Αλλαγή ημερομηνίας

Περιγραφή

8 Απριλίου 2025

  • Προστέθηκαν πληροφορίες σχετικά με τα μέτρα προστασίας για μια ευπάθεια με τον έλεγχο ταυτότητας Kerberos για CVE-2025-26647.

19 Φεβρουαρίου 2025

  • Αναθεωρήθηκε η διατύπωση της ενότητας Εισαγωγή.

  • Καταργήθηκε η ενότητα "Η σκλήρυνση αλλάζει με μια ματιά", καθώς οι πληροφορίες δεν είναι ενημερωμένες.

  • Προσθέσαμε την ενότητα "Άλλες βασικές αλλαγές στα Windows" για αναφορές στις δυνατότητες και λειτουργίες που δεν αναπτύσσονται πλέον στα Windows.

30 Ιανουαρίου 2025

  • Προστέθηκε η καταχώρηση Ιανουαρίου 2026 ή μεταγενέστερη στην ενότητα "Η σκλήρυνση αλλάζει ανά μήνα".

17 Ιανουαρίου 2025

  • Προστέθηκαν οι καταχωρήσεις Απρίλιος 2024, Ιανουάριος 2025 και Απρίλιος 2025 στην ενότητα "Αλλαγές σκλήρυνσης ανά μήνα".

10 Μαρτίου 2024

  • Αναθεώρησε το μηνιαίο χρονοδιάγραμμα προσθέτοντας περισσότερο περιεχόμενο που σχετίζεται με τη σκλήρυνση και αφαίρεσε την καταχώρηση του Φεβρουαρίου 2024 από το χρονοδιάγραμμα, καθώς δεν σχετίζεται με τη σκλήρυνση.

Εισαγωγή

Η σκλήρυνση είναι ένα βασικό στοιχείο της συνεχιζόμενης στρατηγικής ασφαλείας μας για να σας βοηθήσει να διατηρήσετε την περιουσία σας προστατευμένη ενώ εστιάζετε στην εργασία σας. Τα όλο και πιο δημιουργικά cyberthreats στοχεύουν σε αδυναμίες οπουδήποτε είναι δυνατόν, από το τσιπ μέχρι το cloud.

Αυτό το άρθρο εξετάζει τις ευπαθείς περιοχές που υποβάλλονται σε αλλαγές θωραισμού που εφαρμόζονται μέσω ενημερώσεων ασφαλείας των Windows. Δημοσιεύουμε επίσης υπενθυμίσεις στο κέντρο μηνυμάτων των Windows , για να ειδοποιούμε τους διαχειριστές IT σχετικά με τη θωριάζοντας βασικές ημερομηνίες καθώς πλησιάζουν.  

Σημείωση: Αυτό το άρθρο θα ενημερώνεται με την πάροδο του χρόνου, για να παρέχει τις πιο πρόσφατες πληροφορίες σχετικά με τις αλλαγές θωμάς και τα χρονοδιαγράμματα. Ανατρέξτε στην ενότητα Αλλαγή αρχείου καταγραφής για να παρακολουθήσετε τις πιο πρόσφατες αλλαγές.

Αλλαγές σκλήρυνσης κατά μήνα

Συμβουλευτείτε τις λεπτομέρειες για τις πρόσφατες και επερχόμενες αλλαγές σκλήρυνσης ανά μήνα, για να σας βοηθήσουν να σχεδιάσετε για κάθε φάση και τελική επιβολή.

  • Το πρωτόκολλο Netlogon αλλάζει KB5021130 | Φάση 2 Φάση αρχικής ενεργοποίησης. Καταργεί τη δυνατότητα απενεργοποίησης της σφράγισης RPC ορίζοντας την τιμή 0 στο δευτερεύον κλειδί μητρώου RequireSeal .

  • KB5014754 ελέγχου ταυτότητας βάσει πιστοποιητικού | Φάση 2 Καταργεί τη λειτουργία απενεργοποίησης.

  • Προστασία από παράκαμψη ασφαλούς εκκίνησης KB5025885 | Φάση 1 Φάση αρχικής ανάπτυξης. Τα Windows Ενημερώσεις που κυκλοφόρησαν στις ή μετά τις 9 Μαΐου 2023, αναφέρονται οι ευπάθειες διευθύνσεων που αναφέρονται στο CVE-2023-24932, οι αλλαγές στα στοιχεία εκκίνησης των Windows και δύο αρχεία ανάκλησης που μπορούν να εφαρμοστούν με μη αυτόματο τρόπο (μια πολιτική ακεραιότητας κώδικα και μια ενημερωμένη λίστα μη παρακολούθησης ασφαλούς εκκίνησης (DBX)).

  • Το πρωτόκολλο Netlogon αλλάζει KB5021130 | Φάση 3 Επιβολή από προεπιλογή. Το δευτερεύον κλειδί RequireSeal θα μετακινηθεί σε λειτουργία επιβολής, εκτός εάν ρυθμίσετε ρητά τις παραμέτρους του ώστε να βρίσκεται σε κατάσταση λειτουργίας συμβατότητας.

  • Kerberos PAC Signatures KB5020805 | Φάση 3 Τρίτη φάση ανάπτυξης. Καταργεί τη δυνατότητα απενεργοποίησης της προσθήκης υπογραφής PAC, ορίζοντας το δευτερεύον κλειδί KrbtgtFullPacSignature σε τιμή 0.

  • Το πρωτόκολλο Netlogon αλλάζει KB5021130 | Φάση 4 Τελική επιβολή. Οι ενημερώσεις των Windows που κυκλοφόρησαν στις 11 Ιουλίου 2023 θα καταργήσουν τη δυνατότητα ρύθμισης της τιμής 1 στο δευτερεύον κλειδί μητρώου RequireSeal. Αυτό ενεργοποιεί τη φάση επιβολής του CVE-2022-38023.

  • Kerberos PAC Signatures KB5020805 | Φάση 4 Λειτουργία αρχικής ενεργοποίησης. Καταργεί τη δυνατότητα ορισμού της τιμής 1 για το δευτερεύον κλειδί KrbtgtFullPacSignature και μετακινείται στη λειτουργία επιβολής ως προεπιλογή (KrbtgtFullPacSignature = 3), την οποία μπορείτε να παρακάμψετε με μια ρητή ρύθμιση Ελέγχου. 

  • Προστασία από παράκαμψη ασφαλούς εκκίνησης KB5025885 | Φάση 2 Δεύτερη φάση ανάπτυξης. Ενημερώσεις για Τα Windows που κυκλοφόρησαν στις ή μετά τις 11 Ιουλίου 2023 περιλαμβάνουν αυτοματοποιημένη ανάπτυξη των αρχείων ανάκλησης, νέα συμβάντα αρχείου καταγραφής συμβάντων για να αναφέρετε εάν η ανάπτυξη ανάκλησης ολοκληρώθηκε με επιτυχία και πακέτο δυναμικής ενημέρωσης SafeOS για WinRE.

  • Kerberos PAC Signatures KB5020805 | Φάση 5

    Φάση πλήρους επιβολής. Καταργεί την υποστήριξη για το δευτερεύον κλειδί μητρώου KrbtgtFullPacSignature, καταργεί την υποστήριξη για τη λειτουργία ελέγχου και δεν θα επιτρέπεται ο έλεγχος ταυτότητας για όλα τα δελτία υπηρεσίας χωρίς τις νέες υπογραφές PAC.

  • Ενημερώσεις δικαιωμάτων υπηρεσίας καταλόγου Active Directory (AD) KB5008383 | Φάση 5 Τελική φάση ανάπτυξης. Η τελική φάση ανάπτυξης μπορεί να ξεκινήσει μόλις ολοκληρώσετε τα βήματα που αναφέρονται στην ενότητα "Ανάληψη ενέργειας" του KB5008383. Για να μετακινηθείτε στη λειτουργία επιβολής , ακολουθήστε τις οδηγίες στην ενότητα "Οδηγίες ανάπτυξης" για να ορίσετε το 28ο και το 29ο bit στο χαρακτηριστικό dSHeuristics . Στη συνέχεια, παρακολουθήστε τα συμβάντα 3044-3046. Αναφέρουν πότε η λειτουργία επιβολής έχει αποκλείσει μια λειτουργία προσθήκης ή τροποποίησης LDAP που μπορεί να είχε προηγουμένως επιτραπεί στη λειτουργία ελέγχου

  • Προστασία από παράκαμψη ασφαλούς εκκίνησης KB5025885 | Φάση 3 Τρίτη φάση ανάπτυξης. Αυτή η φάση θα προσθέσει επιπλέον μετριασμούς διαχείρισης εκκίνησης. Αυτή η φάση θα ξεκινήσει το αργότερο στις 9 Απριλίου 2024.

  • Η επικύρωση PAC αλλάζει KB5037754 | Φάση κατάστασης λειτουργίας συμβατότητας

    Η αρχική φάση ανάπτυξης ξεκινά με τις ενημερώσεις που κυκλοφόρησαν στις 9 Απριλίου 2024. Αυτή η ενημέρωση προσθέτει νέα συμπεριφορά που αποτρέπει την αναβάθμιση των ευπαθειών δικαιωμάτων που περιγράφονται στις εκδόσεις CVE-2024-26248 και CVE-2024-29056, αλλά δεν την επιβάλλει, εκτός εάν ενημερωθούν τόσο οι ελεγκτές τομέα των Windows όσο και τα προγράμματα-πελάτες Windows στο περιβάλλον.

    Για να ενεργοποιήσετε τη νέα συμπεριφορά και να μετριάσετε τις ευπάθειες, πρέπει να βεβαιωθείτε ότι ολόκληρο το περιβάλλον των Windows (συμπεριλαμβανομένων των ελεγκτών τομέα και των πελατών) είναι ενημερωμένο. Τα συμβάντα ελέγχου θα καταγράφονται για τον προσδιορισμό των συσκευών που δεν έχουν ενημερωθεί.

  • Προστασία από παράκαμψη ασφαλούς εκκίνησης KB5025885 | Φάση 3 Φάση υποχρεωτικής επιβολής. Οι ανακλήσεις (πολιτική εκκίνησης ακεραιότητας κώδικα και λίστα απενεργοποίησης ασφαλούς εκκίνησης) θα επιβάλλονται μέσω προγραμματισμού μετά την εγκατάσταση ενημερώσεων για τα Windows σε όλα τα συστήματα που επηρεάζονται χωρίς επιλογή απενεργοποίησης.

  • Η επικύρωση PAC αλλάζει KB5037754 | Επιβολή από προεπιλογή

    Ενημερώσεις που θα κυκλοφορήσει τον Ιανουάριο του 2025 ή μετά θα μετακινήσει όλους τους ελεγκτές τομέα και τους υπολογιστές-πελάτες των Windows στο περιβάλλον σε Ισχύουσα λειτουργία. Αυτή η λειτουργία θα επιβάλει ασφαλή συμπεριφορά από προεπιλογή. Οι υπάρχουσες ρυθμίσεις κλειδιών μητρώου που έχουν οριστεί προηγουμένως θα παρακάμψουν αυτήν την προεπιλεγμένη αλλαγή συμπεριφοράς.

    Οι προεπιλεγμένες ρυθμίσεις της ισχύουσας κατάστασης λειτουργίας μπορούν να παρακαμφθούν από ένα διαχειριστή για επαναφορά στην κατάσταση λειτουργίας συμβατότητας.

  • KB5014754 ελέγχου ταυτότητας βάσει πιστοποιητικού | Φάση 3 Λειτουργία πλήρους επιβολής. Εάν δεν είναι δυνατή η αντιστοίχιση ενός πιστοποιητικού, ο έλεγχος ταυτότητας δεν θα είναι δυνατός.

  • Η επικύρωση PAC αλλάζει KB5037754 | Φάση επιβολής Οι ενημερώσεις ασφαλείας των Windows που κυκλοφόρησαν τον Απρίλιο του 2025 ή μετά, θα καταργήσουν την υποστήριξη για τα δευτερεύοντα κλειδιά μητρώου PacSignatureValidationLevel και CrossDomainFilteringLevel και θα επιβάλουν τη νέα ασφαλή συμπεριφορά. Δεν θα υπάρχει υποστήριξη για τη λειτουργία συμβατότητας μετά την εγκατάσταση της ενημέρωσης Απριλίου 2025.

  • Προστασία από έλεγχο ταυτότητας Kerberos για CVE-2025-26647 KB5057784 | Λειτουργία ελέγχου Η αρχική φάση ανάπτυξης ξεκινά με τις ενημερώσεις που κυκλοφόρησαν στις 8 Απριλίου 2025. Αυτές οι ενημερώσεις προσθέτουν νέα συμπεριφορά που εντοπίζει την ευπάθεια ανύψωσης δικαιωμάτων που περιγράφεται στο CVE-2025-26647 , αλλά δεν την επιβάλλει. Για να ενεργοποιήσετε τη νέα συμπεριφορά και να είστε ασφαλείς από την ευπάθεια, πρέπει να βεβαιωθείτε ότι όλοι οι ελεγκτές τομέα των Windows έχουν ενημερωθεί και ότι η ρύθμιση κλειδιού μητρώου AllowNtAuthPolicyBypass έχει οριστεί σε 2.

  • Προστασία από έλεγχο ταυτότητας Kerberos για CVE-2025-26647 KB5057784 | Η φάση επιβάλλεται από προεπιλογή Ενημερώσεις που θα κυκλοφορήσει τον Ιούλιο του 2025 ή μετά, θα επιβάλει τον έλεγχο του NTAuth Store από προεπιλογή. Η ρύθμιση κλειδιού μητρώου AllowNtAuthPolicyBypass θα εξακολουθεί να επιτρέπει στους πελάτες να επιστρέψουν στη λειτουργία ελέγχου, εάν είναι απαραίτητο. Ωστόσο, η δυνατότητα πλήρης απενεργοποίησης αυτής της ενημέρωσης ασφαλείας θα καταργηθεί.

  • Προστασία από έλεγχο ταυτότητας Kerberos για CVE-2025-26647 KB5057784 | Λειτουργία επιβολής μέτρων ​​​​​​​Ενημερώσεις που θα κυκλοφορήσει τον Οκτώβριο του 2025 ή μετά, θα διακόψει την υποστήριξη της Microsoft για το κλειδί μητρώου AllowNtAuthPolicyBypass. Σε αυτό το στάδιο, όλα τα πιστοποιητικά πρέπει να εκδίδονται από τις αρχές που αποτελούν μέρος του χώρου αποθήκευσης NTAuth.

  • Προστασία από παράκαμψη ασφαλούς εκκίνησης KB5025885 | Φάση επιβολής Η φάση επιβολής δεν θα ξεκινήσει πριν από τον Ιανουάριο του 2026 και θα δώσουμε τουλάχιστον έξι μήνες προειδοποίησης σε αυτό το άρθρο πριν ξεκινήσει αυτή η φάση. Όταν κυκλοφορήσουν ενημερώσεις για τη φάση επιβολής κυρώσεων, θα περιλαμβάνουν τα εξής:

    • Το πιστοποιητικό "Windows Production PCA 2011" θα ανακληθεί αυτόματα με την προσθήκη του στη Λίστα απαγορευμένων δικαιωμάτων Ασφαλούς εκκίνησης UEFI (DBX) σε συσκευές με δυνατότητα. Αυτές οι ενημερώσεις θα επιβάλλονται μέσω προγραμματισμού μετά την εγκατάσταση ενημερώσεων για τα Windows σε όλα τα συστήματα που επηρεάζονται χωρίς επιλογή απενεργοποίησης.

Άλλες σημαντικές αλλαγές στα Windows

Κάθε έκδοση του προγράμματος-πελάτη και του Windows Server των Windows προσθέτει νέες δυνατότητες και λειτουργίες. Περιστασιακά, οι νέες εκδόσεις καταργούν επίσης δυνατότητες και λειτουργίες, συχνά επειδή υπάρχει μια νεότερη επιλογή. Ανατρέξτε στα ακόλουθα άρθρα για λεπτομέρειες σχετικά με τις δυνατότητες και λειτουργίες που δεν αναπτύσσονται πλέον στα Windows.

Πρόγραμμα-πελάτης

Διακομιστής

Λήψη των τελευταίων ειδήσεων

Προσθέστε σελιδοδείκτη στο κέντρο μηνυμάτων των Windows, για να βρίσκετε εύκολα τις πιο πρόσφατες ενημερώσεις και υπενθυμίσεις. Επίσης, εάν είστε διαχειριστής IT και έχετε πρόσβαση στο Κέντρο διαχείρισης Microsoft 365, ρυθμίστε τις προτιμήσεις ηλεκτρονικού ταχυδρομείου στο Κέντρο διαχείρισης Microsoft 365 για να λαμβάνετε σημαντικές ειδοποιήσεις και ενημερώσεις.

Χρειάζεστε περισσότερη βοήθεια;

Θέλετε περισσότερες επιλογές;

Εξερευνήστε τα πλεονεκτήματα της συνδρομής, περιηγηθείτε σε εκπαιδευτικά σεμινάρια, μάθετε πώς μπορείτε να προστατεύσετε τη συσκευή σας και πολλά άλλα.