Remarque
- Date de publication d’origine : 13 janvier 2026
- ID de la Base de connaissances : 5074952
Contenu de cet article
- Introduction
- Récapitulatif
- Chronologie des changements
- Passez à l’action !
- Journalisation des événements
- Résumé des étapes d’action (janvier – avril 2026)
- Journal des modifications
Introduction
Les services de déploiement Windows (WDS) prennent en charge le déploiement réseau des systèmes d’exploitation Windows. Une fonctionnalité couramment utilisée, le déploiement mains libres, repose sur un fichier de réponses (également appelé fichier Unattend.xml) pour automatiser les écrans d’installation, y compris les informations d’identification.
Remarque
- RISQUE DE SÉCURITÉ : Lorsqu’un fichier unattend.xml est transmis sur un canal RPC non authentifié (non sécurisé), il peut exposer des données sensibles et créer un risque potentiel de vol d’informations d’identification ou d’exécution de code à distance. Des attaquants sur le même réseau peuvent intercepter ce fichier, ce qui entraîne la compromission des informations d’identification ou l’exécution de code à distance.
- Pour renforcer la sécurité, Microsoft va abandonner la prise en charge du déploiement mains libres sur des canaux non sécurisés. Cette modification s’applique en deux phases.
Récapitulatif
Pour atténuer une vulnérabilité et un risque de sécurité potentiels, et pour renforcer la sécurité, Microsoft supprime la prise en charge du déploiement mains libres sur les canaux non sécurisés par défaut.
Pour plus d’informations sur cette vulnérabilité, consultez CVE-2026-0386.
Remarque
IMPORTANT : Cette vulnérabilité n’affecte pas Microsoft Configuration Manager. Le problème s’applique uniquement aux scénarios WDS (Windows Deployment Services) natifs dans lesquels un fichier Unattend.xml est référencé et exposé via le partage RemoteInstall . Configuration Manager ne s’appuie pas sur ce mécanisme ; il utilise WDS uniquement pour fournir des fichiers boot.wim et d’amorçage réseau (NBP), qui ne sont pas affectés.
Chronologie des changements
Microsoft déploiera les modifications de renforcement en deux phases.
Phase 1 (13 janvier 2026) : le déploiement mains libres continue d’être pris en charge et peut être explicitement désactivé pour améliorer la sécurité.
- Les alertes du journal des événements ont été introduites.
- Options de clé de Registre disponibles pour choisir le mode sécurisé ou non sécurisé.
Phase 2 (14 avril 2026) : le déploiement mains libres est désactivé par défaut, mais peut être réactivé, si nécessaire, avec une compréhension des risques de sécurité associés
- Le comportement par défaut devient sécurisé par défaut.
- Le déploiement mains libres ne fonctionne plus, sauf s’il est explicitement remplacé par les paramètres du Registre.
Passez à l’action !
Remarque
IMPORTANT : Si aucune action n’est entreprise (aucune clé de Registre ajoutée) entre janvier et avril 2026, le déploiement mains libres est bloqué après la mise à jour de sécurité d’avril 2026.
Dans cette section :
Phase 1 (13 janvier 2026)
Option 1 : activer le comportement sécurisé (recommandé)
Pour activer l’atténuation de la vulnérabilité décrite dans CVE-2026-0386 et vous assurer que votre appareil est sécurisé, appliquez la mise à jour Windows publiée à partir du 13 janvier 2026. Ensuite, appliquez le paramètre de registre suivant pour appliquer le comportement sécurisé.
| Emplacement du Registre | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Providers\WdsImgSrv\Unattend |
|---|---|
| Nom DWORD | AllowHandsFreeFunctionality |
| Données de la valeur |
00000000
|
| Remarques |
|
Option 2 : Continuer le déploiement mains libres (non sécurisé) (non recommandé)
Si vous souhaitez continuer à utiliser le déploiement mains libres, définissez la valeur de clé de Registre sur 1 :
| Emplacement du Registre | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Providers\WdsImgSrv\Unattend |
|---|---|
| Nom DWORD | AllowHandsFreeFunctionality |
| Données de la valeur |
00000001
|
| Remarque | Si aucune action n’est effectuée (aucune clé de Registre ajoutée) entre janvier et avril, après la mise à jour de sécurité d’avril, le déploiement mains libres est bloqué. |
Options et comportement de la clé de Registre
Le tableau suivant explique le comportement de la définition de la valeur AllowHandsFreeFunctionality dans le Registre.
| Valeur de Registre | Mode | Comportement | Impact futur |
|---|---|---|---|
| Absent (par défaut) | Non sécurisé | Le mode mains libres fonctionne, mais n’est pas sécurisé. Messages émis dans le journal des événements | S’interrompra en mode mains libres dans une prochaine version |
| DWORD :00000000 | Sécuriser | Bloque l’accès non authentifié, le déploiement mains libres est désactivé | Aucune modification : l’accès non authentifié reste bloqué et le déploiement mains libres reste désactivé |
| DWORD :00000001 | Non sécurisé | Mains libres conservé, mais non sécurisé | Aucune modification : le déploiement mains libres reste activé, mais n’est pas sécurisé. |
Remarque
REMARQUE Dans les futures mises à jour Windows, la valeur par défaut AllowHandsFreeFunctionality appliquera le mode sécurisé, sauf remplacement.
Phase 2 (14 avril 2026)
Le déploiement mains libres est entièrement désactivé dans une configuration sécurisée par défaut. Les administrateurs peuvent remplacer la configuration en comprenant les risques de sécurité associés.
Remarque
METTRE À JOUR Les modifications susmentionnées ont été déployées via Windows Mises à jour publiées à partir du 14 avril 2026. Suite à cette mise à jour, les scénarios de déploiement mains libres utilisant WDS ne sont plus pris en charge. Bien qu’une autre approche de déploiement mains libres soit documentée, elle comporte des risques de sécurité connus et n’est donc pas recommandée.
Au cours de cette phase, le comportement par défaut devient sécurisé par défaut.
Si vous avez besoin de continuer à utiliser le déploiement mains libres, consultez la phase 1, option 2(non recommandé).
Journalisation des événements
De nouveaux événements sont ajoutés pour aider les administrateurs à surveiller le comportement du déploiement.
Les événements suivants seront enregistrés dans le journal Microsoft-Windows-Deployment-Services-Diagnostics/Debug :
Mode sécurisé
Remarque
Avertissement : La demande de fichier sans assistance a été effectuée via une connexion non sécurisée. Les services de déploiement Windows ont bloqué la demande pour assurer la sécurité du système. Pour plus d’informations, voir : https://go.microsoft.com/fwlink/?linkid=2344403
Remarque Cet avertissement est déclenché lorsque le unattend.xml est demandé sans canal sécurisé.
Mode non sécurisé
Remarque
Erreur : Ce système utilise des paramètres non sécurisés pour les services de déploiement Windows. Cela peut exposer les fichiers de configuration sensibles à l’interception. Appliquez les paramètres de sécurité recommandés par Microsoft pour protéger votre déploiement. Pour en savoir plus, consultez : https://go.microsoft.com/fwlink/?linkid=2344403
Cette erreur est déclenchée lorsque le unattend.xml est interrogé de manière non sécurisée ou lorsque WDS démarre.
Résumé des étapes d’action (janvier – avril 2026)
- Passez en revue votre configuration WDS et identifiez unattend.xml utilisation.
- Appliquez la clé de Registre recommandée (AllowHandsFreeDeployment=0) pour appliquer le déploiement sécurisé.
- Surveillez observateur d'événements les avertissements ou les erreurs liés à l’accès unattend.xml.
- Préparez-vous aux versions suite à la mise à jour de sécurité d’avril 2026 en supprimant la dépendance au déploiement mains libres.
- Après l’installation des mises à jour Windows publiées le 14 avril 2026 ou après, les scénarios de déploiement mains libres utilisant WDS sont désactivés par défaut et ne sont plus pris en charge.
- Les administrateurs peuvent remplacer la configuration sécurisée par défaut pour que les déploiements mains libres continuent de fonctionner, mais ce n’est pas recommandé. Il est recommandé de garder cette fonctionnalité désactivée pour maintenir une configuration sécurisée et de migrer vers d’autres méthodes.
Journal des modifications
| Modifier la date | Modifier la description |
|---|---|
| 14 avril 2026 |
|