Services de déploiement Windows (WDS) Hands-Free Directives sur le renforcement du déploiement liées à CVE-2026-0386

S’applique à
Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Remarque

  • Date de publication d’origine : 13 janvier 2026
  • ID de la Base de connaissances : 5074952

Contenu de cet article

Introduction

Les services de déploiement Windows (WDS) prennent en charge le déploiement réseau des systèmes d’exploitation Windows. Une fonctionnalité couramment utilisée, le déploiement mains libres, repose sur un fichier de réponses (également appelé fichier Unattend.xml) pour automatiser les écrans d’installation, y compris les informations d’identification.

Remarque

  • RISQUE DE SÉCURITÉ : Lorsqu’un fichier unattend.xml est transmis sur un canal RPC non authentifié (non sécurisé), il peut exposer des données sensibles et créer un risque potentiel de vol d’informations d’identification ou d’exécution de code à distance. Des attaquants sur le même réseau peuvent intercepter ce fichier, ce qui entraîne la compromission des informations d’identification ou l’exécution de code à distance.
  • Pour renforcer la sécurité, Microsoft va abandonner la prise en charge du déploiement mains libres sur des canaux non sécurisés. Cette modification s’applique en deux phases.

Retour au début

Récapitulatif

Pour atténuer une vulnérabilité et un risque de sécurité potentiels, et pour renforcer la sécurité, Microsoft supprime la prise en charge du déploiement mains libres sur les canaux non sécurisés par défaut.

Pour plus d’informations sur cette vulnérabilité, consultez CVE-2026-0386.

Remarque

IMPORTANT : Cette vulnérabilité n’affecte pas Microsoft Configuration Manager. Le problème s’applique uniquement aux scénarios WDS (Windows Deployment Services) natifs dans lesquels un fichier Unattend.xml est référencé et exposé via le partage RemoteInstall . Configuration Manager ne s’appuie pas sur ce mécanisme ; il utilise WDS uniquement pour fournir des fichiers boot.wim et d’amorçage réseau (NBP), qui ne sont pas affectés.

Retour au début

Chronologie des changements

Microsoft déploiera les modifications de renforcement en deux phases.

Phase 1 (13 janvier 2026) : le déploiement mains libres continue d’être pris en charge et peut être explicitement désactivé pour améliorer la sécurité.

  • Les alertes du journal des événements ont été introduites.
  • Options de clé de Registre disponibles pour choisir le mode sécurisé ou non sécurisé.

Phase 2 (14 avril 2026) : le déploiement mains libres est désactivé par défaut, mais peut être réactivé, si nécessaire, avec une compréhension des risques de sécurité associés

  • Le comportement par défaut devient sécurisé par défaut.
  • Le déploiement mains libres ne fonctionne plus, sauf s’il est explicitement remplacé par les paramètres du Registre.

Retour au début

Passez à l’action !

Remarque

IMPORTANT : Si aucune action n’est entreprise (aucune clé de Registre ajoutée) entre janvier et avril 2026, le déploiement mains libres est bloqué après la mise à jour de sécurité d’avril 2026.

Dans cette section :

Retour au début

Phase 1 (13 janvier 2026)

Option 1 : activer le comportement sécurisé (recommandé)

Pour activer l’atténuation de la vulnérabilité décrite dans CVE-2026-0386 et vous assurer que votre appareil est sécurisé, appliquez la mise à jour Windows publiée à partir du 13 janvier 2026. Ensuite, appliquez le paramètre de registre suivant pour appliquer le comportement sécurisé.

Emplacement du Registre HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Providers\WdsImgSrv\Unattend
Nom DWORD AllowHandsFreeFunctionality
Données de la valeur 00000000
  • Bloque l’accès non authentifié aux unattend.xml.
  • Désactive le déploiement mains libres.
Remarques
  • Notez que cela désactive le déploiement mains libres à l’aide de WDS. Vous devez basculer vers les autres options mentionnées dans https://aka.ms/wdssupport. Vous pouvez également explorer des solutions basées sur le cloud telles que https://learn.microsoft.com/mem/autopilot.
  • Dans les versions ultérieures après avril 2026, la valeur par défaut appliquera le mode sécurisé, sauf remplacement.

retour à Passez à l’action !

Option 2 : Continuer le déploiement mains libres (non sécurisé) (non recommandé)

Si vous souhaitez continuer à utiliser le déploiement mains libres, définissez la valeur de clé de Registre sur 1 :

Emplacement du Registre HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Providers\WdsImgSrv\Unattend
Nom DWORD AllowHandsFreeFunctionality
Données de la valeur 00000001
  • Ne bloque pas l’accès non authentifié aux unattend.xml.
  • Le déploiement mains libres continuera de fonctionner.
  • Des messages d’erreur sont émis dans le journal des événements.
Remarque Si aucune action n’est effectuée (aucune clé de Registre ajoutée) entre janvier et avril, après la mise à jour de sécurité d’avril, le déploiement mains libres est bloqué.

retour à Passez à l’action !

Options et comportement de la clé de Registre

Le tableau suivant explique le comportement de la définition de la valeur AllowHandsFreeFunctionality dans le Registre.

Valeur de Registre Mode Comportement Impact futur
Absent (par défaut) Non sécurisé Le mode mains libres fonctionne, mais n’est pas sécurisé. Messages émis dans le journal des événements S’interrompra en mode mains libres dans une prochaine version
DWORD :00000000 Sécuriser Bloque l’accès non authentifié, le déploiement mains libres est désactivé Aucune modification : l’accès non authentifié reste bloqué et le déploiement mains libres reste désactivé
DWORD :00000001 Non sécurisé Mains libres conservé, mais non sécurisé Aucune modification : le déploiement mains libres reste activé, mais n’est pas sécurisé.

Remarque

REMARQUE Dans les futures mises à jour Windows, la valeur par défaut AllowHandsFreeFunctionality appliquera le mode sécurisé, sauf remplacement.

retour à Passez à l’action !

Phase 2 (14 avril 2026)

Le déploiement mains libres est entièrement désactivé dans une configuration sécurisée par défaut. Les administrateurs peuvent remplacer la configuration en comprenant les risques de sécurité associés.

Remarque

METTRE À JOUR Les modifications susmentionnées ont été déployées via Windows Mises à jour publiées à partir du 14 avril 2026. Suite à cette mise à jour, les scénarios de déploiement mains libres utilisant WDS ne sont plus pris en charge. Bien qu’une autre approche de déploiement mains libres soit documentée, elle comporte des risques de sécurité connus et n’est donc pas recommandée.

Au cours de cette phase, le comportement par défaut devient sécurisé par défaut.

Si vous avez besoin de continuer à utiliser le déploiement mains libres, consultez la phase 1, option 2(non recommandé).

retour à Passez à l’action !

Journalisation des événements

De nouveaux événements sont ajoutés pour aider les administrateurs à surveiller le comportement du déploiement.

Les événements suivants seront enregistrés dans le journal Microsoft-Windows-Deployment-Services-Diagnostics/Debug :

Mode sécurisé

Remarque

Avertissement : La demande de fichier sans assistance a été effectuée via une connexion non sécurisée. Les services de déploiement Windows ont bloqué la demande pour assurer la sécurité du système. Pour plus d’informations, voir : https://go.microsoft.com/fwlink/?linkid=2344403

Remarque Cet avertissement est déclenché lorsque le unattend.xml est demandé sans canal sécurisé.

Mode non sécurisé

Remarque

Erreur : Ce système utilise des paramètres non sécurisés pour les services de déploiement Windows. Cela peut exposer les fichiers de configuration sensibles à l’interception. Appliquez les paramètres de sécurité recommandés par Microsoft pour protéger votre déploiement. Pour en savoir plus, consultez : https://go.microsoft.com/fwlink/?linkid=2344403

Cette erreur est déclenchée lorsque le unattend.xml est interrogé de manière non sécurisée ou lorsque WDS démarre.

Retour au début

Résumé des étapes d’action (janvier – avril 2026)

  • Passez en revue votre configuration WDS et identifiez unattend.xml utilisation.
  • Appliquez la clé de Registre recommandée (AllowHandsFreeDeployment=0) pour appliquer le déploiement sécurisé.
  • Surveillez observateur d'événements les avertissements ou les erreurs liés à l’accès unattend.xml.
  • Préparez-vous aux versions suite à la mise à jour de sécurité d’avril 2026 en supprimant la dépendance au déploiement mains libres.
  • Après l’installation des mises à jour Windows publiées le 14 avril 2026 ou après, les scénarios de déploiement mains libres utilisant WDS sont désactivés par défaut et ne sont plus pris en charge.
  • Les administrateurs peuvent remplacer la configuration sécurisée par défaut pour que les déploiements mains libres continuent de fonctionner, mais ce n’est pas recommandé. Il est recommandé de garder cette fonctionnalité désactivée pour maintenir une configuration sécurisée et de migrer vers d’autres méthodes.

Retour au début

Journal des modifications

Modifier la date Modifier la description
14 avril 2026
  • Ajout d’un avertissement « risque de sécurité » à la section « Introduction ».
  • Réécriture de la section « Résumé » afin de ne pas répéter l’information du « risque de sécurité » présentée dans la section « Introduction ».
  • Réorganisation des sections « Phase 1 » et « Phase 2 » et ajout de la section manquante « Options et comportement de la clé de Registre ».
  • a souligné que les scénarios de déploiement mains libres utilisant WDS sont désactivés par défaut et ne sont plus pris en charge après l’installation de Windows Mises à jour publiées le 14 avril 2026 ou après.

Retour au début