Napomena
- Izvorni datum objave: Siječanj 13, 2026
- ID baze znanja: 5074952
Sadržaj članka
- Uvod
- Sažetak
- Vremenska crta promjena
- Krenite u akciju!
- Zapisivanje događaja
- Sažetak akcijskih koraka (siječanj – travanj 2026.)
- Zapisnik promjena
Uvod
Windows Deployment Services (WDS) podržava mrežnu implementaciju operacijskih sustava Windows. Često korištena značajka – implementacija bez korištenja ruku – oslanja se na datoteku odgovora (poznatu i kao Unattend.xml datoteka) za automatizaciju instalacijskih zaslona, uključujući vjerodajnice.
Napomena
- SIGURNOSNI RIZIK: Kada se datoteka unattend.xml prenosi putem neautentificiranog (nesigurnog) kanala RPC, to može izložiti osjetljive podatke i stvoriti potencijalni rizik za krađu vjerodajnica ili daljinsko izvršavanje koda. Napadači na istoj mreži mogu presresti tu datoteku, što dovodi do ugrožavanja vjerodajnica ili daljinskog izvršavanja koda.
- Da bi povećao sigurnost, Microsoft uklanja podršku za implementaciju bez korištenja ruku putem nesigurnih kanala. Ta će se promjena uvoditi u dvije faze.
Sažetak
Da bi se smanjila potencijalna ranjivost i sigurnosni rizik te povećala sigurnost, Microsoft prema zadanim postavkama uklanja podršku za implementaciju bez uporabe ruku putem nesigurnih kanala.
Dodatne informacije o ranjivosti potražite u članku CVE-2026-0386.
Napomena
VAŽNO: Ta ranjivost ne utječe na Microsoft Configuration Manager. Problem se odnosi samo na scenarije nativnih komponenti Windows Deployment Services (WDS) u kojima se Unattend.xml datoteka referencira i otkriva putem zajedničkog resursa za RemoteInstall . Configuration Manager ne oslanja se na taj mehanizam; on koristi WDS isključivo za pružanje boot.wim i mrežnih bootstrap (NBP) datoteka, na koje to ne utječe.
Vremenska crta promjena
Microsoft će uvesti promjene povećanja otpornosti u dvije faze.
1. faza (13. siječnja 2026.): implementacija bez korištenja ruku i dalje je podržana te se može izričito onemogućiti radi poboljšanja sigurnosti.
- Uvedena upozorenja zapisnika događaja.
- Dostupne mogućnosti ključa registra za odabir sigurnog ili nesigurnog načina rada.
2. faza (14. travnja 2026.): implementacija bez korištenja ruku prema zadanim je postavkama onemogućena, ali po potrebi se može ponovno omogućiti uz razumijevanje povezanih sigurnosnih rizika
- Zadano ponašanje mijenja se u "sigurno po zadanom".
- Implementacija bez upotrebe ruku više neće funkcionirati osim ako je izričito nadjačaju postavke registra.
Krenite u akciju!
Napomena
VAŽNO: Ako se u razdoblju od siječnja do travnja 2026. ne poduzme nikakva radnja (nije dodan ključ registra), implementacija bez upotrebe ruku bit će blokirana nakon sigurnosnog ažuriranja za travanj 2026.
U ovom odjeljku:
1. faza (13. siječnja 2026.)
Prva mogućnost: Omogućivanje sigurnog ponašanja (preporučeno)
Da biste omogućili ublažavanje ranjivosti kao što je opisano u članku CVE-2026-0386 i osigurali da je vaš uređaj siguran, primijenite ažuriranje sustava Windows objavljeno 13. siječnja 2026. ili kasnije. Zatim primijenite sljedeću postavku registra da biste nametnuli sigurno ponašanje.
| Mjesto registra | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Providers\WdsImgSrv\Unattend |
|---|---|
| Naziv DWORD-a | AllowHandsFreeFunctionality |
| Podaci vrijednosti |
00000000
|
| Napomene |
|
2. mogućnost: nastavak implementacije bez korištenja ruku (nesigurno) (ne preporučuje se)
Ako želite nastaviti koristiti implementaciju bez upotrebe ruku, postavite vrijednost ključa registra na 1:
| Mjesto registra | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Providers\WdsImgSrv\Unattend |
|---|---|
| Naziv DWORD-a | AllowHandsFreeFunctionality |
| Podaci vrijednosti |
00000001
|
| Napomena | Ako se u razdoblju od siječnja do travnja ništa ne poduzme (ključ registra nije dodan), nakon sigurnosnog ažuriranja za travanj blokadit će se implementacija bez upotrebe ruku. |
Mogućnosti i ponašanje ključa registra
U sljedećoj se tablici objašnjava ponašanje postavljanja vrijednosti AllowHandsFreeFunctionality u registru.
| Vrijednost registra | Način rada | Ponašanje | Budući utjecaj |
|---|---|---|---|
| Nema (zadano) | Nesigurno | Rad bez ruku funkcionira, ali je nesiguran. Izdane poruke zapisnika događaja | Prekinut će korištenje ruku u budućem izdanju |
| dword:000000000 | Sigurno | Blokira pristup neprovjeren autentičnosti, onemogućena je implementacija bez upotrebe ruku | Nema promjene – pristup čija autentičnost nije provjerena i dalje će biti blokiran, a implementacija bez korištenja ruku ostat će onemogućena |
| dword:00000001 | Nesigurno | Način rada bez ruku je sačuvan, ali nesiguran | Nema promjena – implementacija bez upotrebe ruku ostat će omogućena, ali nesigurna. |
Napomena
NAPOMENA U budućim ažuriranjima sustava Windows zadana vrijednost AllowHandsFreeFunctionality nametnut će sigurni način rada osim ako se ne nadjača.
2. faza (14. travnja 2026.)
Implementacija bez korištenja ruku u potpunosti je onemogućena na sigurnu konfiguraciju prema zadanim postavkama. Administratori mogu nadjačati konfiguraciju uz razumijevanje povezanih sigurnosnih rizika.
Napomena
AŽURIRANJE Gore navedene promjene uvedene su putem Ažuriranja za Windows objavljenih 14. travnja 2026. i kasnije. Nakon ovog ažuriranja scenariji implementacije bez upotrebe ruku koji koriste WDS više nisu podržani. Iako je alternativni pristup implementaciji bez uporabe ruku dokumentiran, on uključuje poznate sigurnosne rizike i stoga se ne preporučuje.
Tijekom te faze zadano se ponašanje mijenja u "sigurno po zadanom".
Ako morate nastaviti koristiti implementaciju bez upotrebe ruku, pogledajte 1. fazu, 2. mogućnost(ne preporučuje se).
Zapisivanje događaja
Dodaju se novi događaji da bi administratori lakše nadzirali ponašanje implementacije.
U zapisniku Microsoft-Windows-Deployment-Services-Diagnostics/Debug zabilježit će se sljedeći događaji:
Sigurni način rada
Napomena
Upozorenje: Zahtjev za nenadziranu datoteku upućen je putem nesigurne veze. Windows Deployment Services blokirao je zahtjev kako bi sustav bio siguran. Dodatne informacije potražite u članku: https://go.microsoft.com/fwlink/?linkid=2344403
Napomena To se upozorenje aktivira kada se unattend.xml zatraži bez sigurnog kanala.
Nesigurni način rada
Napomena
Pogreška: Ovaj sustav koristi nesigurne postavke za Windows Deployment Services. To može izložiti osjetljive konfiguracijske datoteke presretanju. Primijenite preporučene postavke sigurnosti tvrtke Microsoft da biste zaštitili svoju implementaciju. Saznajte više na: https://go.microsoft.com/fwlink/?linkid=2344403
Ta se pogreška aktivira kada se unattend.xml nesigurno šalje upit ili kada se pokrene WDS.
Sažetak akcijskih koraka (siječanj – travanj 2026.)
- Pregledajte konfiguraciju WDS-a i odredite unattend.xml korištenje.
- Primijenite preporučeni ključ registra (AllowHandsFreeDeployment=0) da biste nametnuli sigurnu implementaciju.
- Nadziranje Preglednik događaja upozorenja ili pogrešaka povezanih s pristupom unattend.xml.
- Pripremite se za izdanja koja slijede nakon sigurnosnog ažuriranja za travanj 2026. uklanjanjem oslanjanja na implementaciju bez upotrebe ruku.
- Nakon instalacije Ažuriranja sustava Windows objavljenih 14. travnja 2026. ili kasnije, scenariji implementacije bez upotrebe ruku koji koriste WDS onemogućeni su po zadanom i više nisu podržani.
- Administratori mogu nadjačati konfiguraciju "sigurne po zadanim postavkama" za implementacije bez uporabe ruku kako bi nastavile funkcionirati, ali to se ne preporučuje. Preporučujemo da tu značajku ostavite onemogućenom radi održavanja sigurne konfiguracije i da prijeđete na alternativne metode.
Zapisnik promjena
| Promjena datuma | Opis izmjene |
|---|---|
| 14. travnja 2026. |
|