Megjegyzés
- Eredeti közzétételi dátum: Január 13, 2026
- KB-azonosító: 5074952
Tartalom
- Bevezetés
- Összegzés
- Változások ütemterve
- Cselekedjen!
- Eseménynaplózás
- A műveleti lépések összefoglalása (2026. január – április)
- Módosítási napló
Bevezetés
A Központi Windows-telepítési szolgáltatások (WDS) a Windows operációs rendszerek hálózatalapú központi telepítését támogatják. Egy gyakran használt funkció, a kihangosított üzembe helyezés, amely egy Answer-fájlra (más néven Unattend.xml fájlra) támaszkodik a telepítési képernyők, köztük a hitelesítő adatok automatizálásához.
Megjegyzés
- BIZTONSÁGI KOCKÁZAT: Ha egy unattend.xml fájl továbbítása nem hitelesített (nem biztonságos) RPC-csatornán történik, bizalmas adatokhoz juthat, és a hitelesítő adatok ellopásának vagy távoli kódfuttatás kockázatát jelentheti. Az ugyanazon a hálózaton lévő támadók elfoghatják ezt a fájlt, ami a hitelesítő adatok megtámadásához vagy távoli kódfuttatáshoz vezethet.
- A biztonság megerősítése érdekében a Microsoft megszünteti a nem biztonságos csatornákon történő kihangosított üzembe helyezés támogatását. Ezt a módosítást két fázisban vezetjük be.
Összegzés
A potenciális biztonsági kockázat mérséklése, valamint a biztonság megerősítése érdekében a Microsoft alapértelmezés szerint megszünteti a nem biztonságos csatornákon történő kihangosított üzembe helyezés támogatását.
További információ a biztonsági résről: CVE-2026-0386.
Megjegyzés
FONTOS: Ez a biztonsági rés nincs hatással a Microsoft Configuration Manager használatára. A probléma csak a natív Központi Windows-telepítési szolgáltatások (WDS) forgatókönyveire vonatkozik, ahol egy Unattend.xml fájlra a RemoteInstall megosztáson keresztül hivatkoznak és elérhetővé válnak. A Konfigurációkezelő nem támaszkodik erre a mechanizmusra; a WDS kizárólag a boot.wim és a hálózati rendszerindító (NBP) fájlok biztosítására szolgál, amelyek nem érintettek.
Változások ütemterve
A Microsoft két fázisban fogja bevezetni a korlátozási módosításokat.
1. fázis (2026. január 13.): A kihangosított üzembe helyezés továbbra is támogatott, és a biztonság növelése érdekében kifejezetten letiltható.
- Bevezettük az eseménynapló-riasztásokat.
- Elérhető beállításkulcs-lehetőségek a biztonságos és a nem biztonságos mód kiválasztásához.
2. fázis (2026. április 14.): A kihangosított üzembe helyezés alapértelmezés szerint le van tiltva, de szükség esetén újra engedélyezhető a kapcsolódó biztonsági kockázatok ismeretében
- Az alapértelmezett viselkedés alapértelmezés szerint biztonságosra változik.
- A kihangosított telepítés a továbbiakban nem működik, hacsak felül nem bírálják kifejezetten a beállításjegyzék beállításaival.
Cselekedjen!
Megjegyzés
FONTOS: Ha 2026 januárja és áprilisa között nem történik művelet (nincs megadva beállításkulcs), a 2026. áprilisi biztonsági frissítés után a kihangosított üzembe helyezés le lesz tiltva.
A szakasz tartalma:
1. fázis (2026. január 13.)
1. lehetőség: A biztonságos működés engedélyezése (ajánlott)
A biztonsági rés CVE-2026-0386-ban leírt enyhítésének engedélyezéséhez és az eszköz biztonságának biztosításához telepítse a 2026. január 13-án vagy azt követően kiadott Windows-frissítést. Ezután alkalmazza a következő beállításjegyzék-beállítást a biztonságos működés kényszerítéséhez.
| Beállításjegyzék helye | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Providers\WdsImgSrv\Unattend |
|---|---|
| DWORD név | AllowHandsFreeFunctionality |
| Érték |
00000000
|
| Megjegyzések |
|
2. lehetőség: Folytassa a kihangosított üzembe helyezést (nem biztonságos) (Nem ajánlott)
Ha továbbra is használni szeretné a kihangosított üzembe helyezést, állítsa a beállításkulcs értékét 1-re:
| Beállításjegyzék helye | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Providers\WdsImgSrv\Unattend |
|---|---|
| DWORD név | AllowHandsFreeFunctionality |
| Érték |
00000001
|
| Megjegyzés: | Ha nem történik semmilyen művelet (nincs megadva beállításkulcs) január–április folyamán, akkor az áprilisi biztonsági frissítés után a kihangosított telepítés le lesz tiltva. |
Beállításkulcs beállításai és viselkedése
Az alábbi táblázat ismerteti, hogyan működik az AllowHandsFreeFunctionality beállításjegyzékbeli érték beállítása.
| Beállításazonosító | Mód | Viselkedés | Jövőbeli hatás |
|---|---|---|---|
| Hiányzik (alapértelmezett) | Nem biztonságos | A kihangosítás működik, de nem biztonságos. Eseménynapló-üzenetek kiadva | A későbbi kiadásokban megszakad a kihangosított használat |
| dword:00000000 | Biztonságos | Letiltja a nem hitelesített hozzáférést, a kihangosított üzembe helyezés le lesz tiltva | Nincs változás – A hitelesítés nélküli hozzáférés továbbra is le lesz tiltva, és a kihangosított üzembe helyezés le lesz tiltva |
| dword:00000001 | Nem biztonságos | Kihangosító-megőrződött, de nem biztonságos | Nincs változás – A kihangosított telepítés engedélyezve marad, de nem biztonságos. |
Megjegyzés
MEGJEGYZÉS A jövőbeli Windows-frissítésekben az alapértelmezett AllowHandsFreeFunctionality érték érvényesíti a biztonságos módot, hacsak nem bírálják felül.
2. fázis (2026. április 14.)
A kihangosított telepítés alapértelmezés szerint teljesen le van tiltva, és az alapértelmezett beállítás szerint biztonságos. A rendszergazdák felülbírálhatják a konfigurációt a kapcsolódó biztonsági kockázatok ismeretében.
Megjegyzés
FRISSÍTÉS A fent említett változásokat a 2026. április 14-én és azt követően kiadott Windows-Frissítések segítségével vezettük be. A frissítést követően a WDS-t használó kihangosított üzembe helyezés már nem támogatott. Bár a kihangosított telepítés alternatív módja dokumentált, ismert biztonsági kockázatokkal jár, ezért nem ajánlott.
Ebben a fázisban az alapértelmezett viselkedés alapértelmezés szerint biztonságosra változik.
Ha továbbra is szüksége van a kihangosított üzembe helyezésre, olvassa el az 1. fázis 2. lehetőségét(nem ajánlott).
Eseménynaplózás
Új események hozzáadásával segítjük a rendszergazdákat az üzembe helyezés folyamatának megfigyelésében.
A rendszer a következő eseményeket rögzíti a Microsoft-Windows-Deployment-Services-Diagnostics/Debug naplóban:
Biztonságos mód
Megjegyzés
Figyelmeztetés: A felügyelet nélküli fájlkérés nem biztonságos kapcsolaton keresztül történt. A Központi Windows-telepítési szolgáltatások a rendszer biztonsága érdekében letiltotta a kérelmet. További információ: https://go.microsoft.com/fwlink/?linkid=2344403
Megjegyzés Ez a figyelmeztetés akkor jelenik meg, ha a unattend.xml biztonságos csatorna nélkül kérték.
Nem biztonságos mód
Megjegyzés
Hiba: Ez a rendszer nem biztonságos beállításokat használ a Központi Windows-telepítési szolgáltatásokhoz. Ez a bizalmas konfigurációs fájlokat elfoghatóságnak teheti ki. Alkalmazza a Microsoft által ajánlott biztonsági beállításokat a telepítés védelméhez. További információ: https://go.microsoft.com/fwlink/?linkid=2344403
Ez a hiba akkor jelenik meg, ha a unattend.xml lekérdezése nem biztonságos, vagy a WDS elindul.
A műveleti lépések összefoglalása (2026. január – április)
- Tekintse át a WDS konfigurációját, és azonosítsa unattend.xml használatát.
- A biztonságos üzembe helyezés kényszerítéséhez alkalmazza az ajánlott beállításkulcsot (AllowHandsFreeDeployment=0).
- Figyelje a eseménymegtekintő unattend.xml hozzáféréssel kapcsolatos figyelmeztetéseket és hibákat.
- Készüljön fel a 2026. áprilisi biztonsági frissítést követő kiadásokra a kihangosított üzembe helyezésre való támaszkodás megszüntetésével.
- A 2026. április 14-én vagy azt követően kiadott Windows-Frissítések telepítése után a WDS-t használó kihangosított üzembe helyezési forgatókönyvek alapértelmezés szerint le vannak tiltva, és a továbbiakban nem támogatottak.
- A rendszergazdák felülírhatják az alapértelmezés szerint biztonságos konfigurációt, hogy a kihangosító telepítések továbbra is működjenek, azonban ez nem javasolt. Javasoljuk, hogy a biztonságos konfiguráció fenntartásához tartsa letiltva ezt a funkciót, és térjen át alternatív módszerekre.
Módosítási napló
| Dátum módosítása | Módosítás leírása |
|---|---|
| 2026. április 14. |
|