Windows Deployment Services (WDS) Hands-Free Deployment Hardening Guidance povezane s CVE-2026-0386

Primjenjuje se na
Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Napomena

  • Izvorni datum objave: Siječanj 13, 2026
  • ID baze znanja: 5074952

Sadržaj članka

Uvod

Windows Deployment Services (WDS) podržava mrežnu implementaciju operacijskih sustava Windows. Često korištena značajka – implementacija bez korištenja ruku – oslanja se na datoteku odgovora (poznatu i kao Unattend.xml datoteka) za automatizaciju instalacijskih zaslona, uključujući vjerodajnice.

Napomena

  • SIGURNOSNI RIZIK: Kada se datoteka unattend.xml prenosi putem neautentificiranog (nesigurnog) kanala RPC, to može izložiti osjetljive podatke i stvoriti potencijalni rizik za krađu vjerodajnica ili daljinsko izvršavanje koda. Napadači na istoj mreži mogu presresti tu datoteku, što dovodi do ugrožavanja vjerodajnica ili daljinskog izvršavanja koda.
  • Da bi povećao sigurnost, Microsoft uklanja podršku za implementaciju bez korištenja ruku putem nesigurnih kanala. Ta će se promjena uvoditi u dvije faze.

Povratak na vrh

Sažetak

Da bi se smanjila potencijalna ranjivost i sigurnosni rizik te povećala sigurnost, Microsoft prema zadanim postavkama uklanja podršku za implementaciju bez uporabe ruku putem nesigurnih kanala.

Dodatne informacije o ranjivosti potražite u članku CVE-2026-0386.

Napomena

VAŽNO: Ta ranjivost ne utječe na Microsoft Configuration Manager. Problem se odnosi samo na scenarije nativnih komponenti Windows Deployment Services (WDS) u kojima se Unattend.xml datoteka referencira i otkriva putem zajedničkog resursa za RemoteInstall . Configuration Manager ne oslanja se na taj mehanizam; on koristi WDS isključivo za pružanje boot.wim i mrežnih bootstrap (NBP) datoteka, na koje to ne utječe.

Povratak na vrh

Vremenska crta promjena

Microsoft će uvesti promjene povećanja otpornosti u dvije faze.

1. faza (13. siječnja 2026.): implementacija bez korištenja ruku i dalje je podržana te se može izričito onemogućiti radi poboljšanja sigurnosti.

  • Uvedena upozorenja zapisnika događaja.
  • Dostupne mogućnosti ključa registra za odabir sigurnog ili nesigurnog načina rada.

2. faza (14. travnja 2026.): implementacija bez korištenja ruku prema zadanim je postavkama onemogućena, ali po potrebi se može ponovno omogućiti uz razumijevanje povezanih sigurnosnih rizika

  • Zadano ponašanje mijenja se u "sigurno po zadanom".
  • Implementacija bez upotrebe ruku više neće funkcionirati osim ako je izričito nadjačaju postavke registra.

Povratak na vrh

Krenite u akciju!

Napomena

VAŽNO: Ako se u razdoblju od siječnja do travnja 2026. ne poduzme nikakva radnja (nije dodan ključ registra), implementacija bez upotrebe ruku bit će blokirana nakon sigurnosnog ažuriranja za travanj 2026.

U ovom odjeljku:

Povratak na vrh

1. faza (13. siječnja 2026.)

Prva mogućnost: Omogućivanje sigurnog ponašanja (preporučeno)

Da biste omogućili ublažavanje ranjivosti kao što je opisano u članku CVE-2026-0386 i osigurali da je vaš uređaj siguran, primijenite ažuriranje sustava Windows objavljeno 13. siječnja 2026. ili kasnije. Zatim primijenite sljedeću postavku registra da biste nametnuli sigurno ponašanje.

Mjesto registra HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Providers\WdsImgSrv\Unattend
Naziv DWORD-a AllowHandsFreeFunctionality
Podaci vrijednosti 00000000
  • Blokira pristup unattend.xml neprovjeren autentičnosti.
  • Onemogućuje implementaciju bez korištenja ruku.
Napomene
  • Imajte na umu da će to onemogućiti implementaciju bez upotrebe ruku koristeći WDS. Morate prijeći na alternativne mogućnosti spomenute u https://aka.ms/wdssupport. Osim toga, istražite rješenja u oblaku kao što je https://learn.microsoft.com/mem/autopilot.
  • U budućim izdanjima nakon travnja 2026. zadani će način rada nametnuti sigurni način rada osim ako se ne nadjača.

natrag na Poduzimanje akcija!

2. mogućnost: nastavak implementacije bez korištenja ruku (nesigurno) (ne preporučuje se)

Ako želite nastaviti koristiti implementaciju bez upotrebe ruku, postavite vrijednost ključa registra na 1:

Mjesto registra HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Providers\WdsImgSrv\Unattend
Naziv DWORD-a AllowHandsFreeFunctionality
Podaci vrijednosti 00000001
  • Ne blokira pristup unattend.xml neprovjeren autentičnosti.
  • Implementacija bez upotrebe ruku nastavit će funkcionirati.
  • U zapisniku događaja objavit će se poruke o pogreškama.
Napomena Ako se u razdoblju od siječnja do travnja ništa ne poduzme (ključ registra nije dodan), nakon sigurnosnog ažuriranja za travanj blokadit će se implementacija bez upotrebe ruku.

natrag na Poduzimanje akcija!

Mogućnosti i ponašanje ključa registra

U sljedećoj se tablici objašnjava ponašanje postavljanja vrijednosti AllowHandsFreeFunctionality u registru.

Vrijednost registra Način rada Ponašanje Budući utjecaj
Nema (zadano) Nesigurno Rad bez ruku funkcionira, ali je nesiguran. Izdane poruke zapisnika događaja Prekinut će korištenje ruku u budućem izdanju
dword:000000000 Sigurno Blokira pristup neprovjeren autentičnosti, onemogućena je implementacija bez upotrebe ruku Nema promjene – pristup čija autentičnost nije provjerena i dalje će biti blokiran, a implementacija bez korištenja ruku ostat će onemogućena
dword:00000001 Nesigurno Način rada bez ruku je sačuvan, ali nesiguran Nema promjena – implementacija bez upotrebe ruku ostat će omogućena, ali nesigurna.

Napomena

NAPOMENA U budućim ažuriranjima sustava Windows zadana vrijednost AllowHandsFreeFunctionality nametnut će sigurni način rada osim ako se ne nadjača.

natrag na Poduzimanje akcija!

2. faza (14. travnja 2026.)

Implementacija bez korištenja ruku u potpunosti je onemogućena na sigurnu konfiguraciju prema zadanim postavkama. Administratori mogu nadjačati konfiguraciju uz razumijevanje povezanih sigurnosnih rizika.

Napomena

AŽURIRANJE Gore navedene promjene uvedene su putem Ažuriranja za Windows objavljenih 14. travnja 2026. i kasnije. Nakon ovog ažuriranja scenariji implementacije bez upotrebe ruku koji koriste WDS više nisu podržani. Iako je alternativni pristup implementaciji bez uporabe ruku dokumentiran, on uključuje poznate sigurnosne rizike i stoga se ne preporučuje.

Tijekom te faze zadano se ponašanje mijenja u "sigurno po zadanom".

Ako morate nastaviti koristiti implementaciju bez upotrebe ruku, pogledajte 1. fazu, 2. mogućnost(ne preporučuje se).

natrag na Poduzimanje akcija!

Zapisivanje događaja

Dodaju se novi događaji da bi administratori lakše nadzirali ponašanje implementacije.

U zapisniku Microsoft-Windows-Deployment-Services-Diagnostics/Debug zabilježit će se sljedeći događaji:

Sigurni način rada

Napomena

Upozorenje: Zahtjev za nenadziranu datoteku upućen je putem nesigurne veze. Windows Deployment Services blokirao je zahtjev kako bi sustav bio siguran. Dodatne informacije potražite u članku: https://go.microsoft.com/fwlink/?linkid=2344403

Napomena To se upozorenje aktivira kada se unattend.xml zatraži bez sigurnog kanala.

Nesigurni način rada

Napomena

Pogreška: Ovaj sustav koristi nesigurne postavke za Windows Deployment Services. To može izložiti osjetljive konfiguracijske datoteke presretanju. Primijenite preporučene postavke sigurnosti tvrtke Microsoft da biste zaštitili svoju implementaciju. Saznajte više na: https://go.microsoft.com/fwlink/?linkid=2344403

Ta se pogreška aktivira kada se unattend.xml nesigurno šalje upit ili kada se pokrene WDS.

Povratak na vrh

Sažetak akcijskih koraka (siječanj – travanj 2026.)

  • Pregledajte konfiguraciju WDS-a i odredite unattend.xml korištenje.
  • Primijenite preporučeni ključ registra (AllowHandsFreeDeployment=0) da biste nametnuli sigurnu implementaciju.
  • Nadziranje Preglednik događaja upozorenja ili pogrešaka povezanih s pristupom unattend.xml.
  • Pripremite se za izdanja koja slijede nakon sigurnosnog ažuriranja za travanj 2026. uklanjanjem oslanjanja na implementaciju bez upotrebe ruku.
  • Nakon instalacije Ažuriranja sustava Windows objavljenih 14. travnja 2026. ili kasnije, scenariji implementacije bez upotrebe ruku koji koriste WDS onemogućeni su po zadanom i više nisu podržani.
  • Administratori mogu nadjačati konfiguraciju "sigurne po zadanim postavkama" za implementacije bez uporabe ruku kako bi nastavile funkcionirati, ali to se ne preporučuje. Preporučujemo da tu značajku ostavite onemogućenom radi održavanja sigurne konfiguracije i da prijeđete na alternativne metode.

Povratak na vrh

Zapisnik promjena

Promjena datuma Opis izmjene
14. travnja 2026.
  • U odjeljak "Uvod" dodano je upozorenje o "sigurnosnom riziku".
  • Prepisao je odjeljak "Sažetak" kako se ne bi ponovile informacije iz "sigurnosnog rizika" predstavljenog u odjeljku "Uvod".
  • Reorganizirali su odjeljke "Faza 1" i "Faza 2" i dodali nedostajući odjeljak "Mogućnosti i ponašanje ključa registra".
  • Naglašeni su scenariji implementacije bez upotrebe ruku koji koriste WDS onemogućeni prema zadanim postavkama i nisu više podržani nakon instalacije Ažuriranja sustava Windows objavljenih 14. travnja 2026. ili kasnije,

Povratak na vrh