Központi Windows-telepítési szolgáltatások (WDS) Hands-Free A CVE-2026-0386-hoz kapcsolódó üzembe helyezés-korlátozási útmutató

Hatókör
Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Megjegyzés

  • Eredeti közzétételi dátum: Január 13, 2026
  • KB-azonosító: 5074952

Tartalom

Bevezetés

A Központi Windows-telepítési szolgáltatások (WDS) a Windows operációs rendszerek hálózatalapú központi telepítését támogatják. Egy gyakran használt funkció, a kihangosított üzembe helyezés, amely egy Answer-fájlra (más néven Unattend.xml fájlra) támaszkodik a telepítési képernyők, köztük a hitelesítő adatok automatizálásához.

Megjegyzés

  • BIZTONSÁGI KOCKÁZAT: Ha egy unattend.xml fájl továbbítása nem hitelesített (nem biztonságos) RPC-csatornán történik, bizalmas adatokhoz juthat, és a hitelesítő adatok ellopásának vagy távoli kódfuttatás kockázatát jelentheti. Az ugyanazon a hálózaton lévő támadók elfoghatják ezt a fájlt, ami a hitelesítő adatok megtámadásához vagy távoli kódfuttatáshoz vezethet.
  • A biztonság megerősítése érdekében a Microsoft megszünteti a nem biztonságos csatornákon történő kihangosított üzembe helyezés támogatását. Ezt a módosítást két fázisban vezetjük be.

a lap tetejére

Összegzés

A potenciális biztonsági kockázat mérséklése, valamint a biztonság megerősítése érdekében a Microsoft alapértelmezés szerint megszünteti a nem biztonságos csatornákon történő kihangosított üzembe helyezés támogatását.

További információ a biztonsági résről: CVE-2026-0386.

Megjegyzés

FONTOS: Ez a biztonsági rés nincs hatással a Microsoft Configuration Manager használatára. A probléma csak a natív Központi Windows-telepítési szolgáltatások (WDS) forgatókönyveire vonatkozik, ahol egy Unattend.xml fájlra a RemoteInstall megosztáson keresztül hivatkoznak és elérhetővé válnak. A Konfigurációkezelő nem támaszkodik erre a mechanizmusra; a WDS kizárólag a boot.wim és a hálózati rendszerindító (NBP) fájlok biztosítására szolgál, amelyek nem érintettek.

a lap tetejére

Változások ütemterve

A Microsoft két fázisban fogja bevezetni a korlátozási módosításokat.

1. fázis (2026. január 13.): A kihangosított üzembe helyezés továbbra is támogatott, és a biztonság növelése érdekében kifejezetten letiltható.

  • Bevezettük az eseménynapló-riasztásokat.
  • Elérhető beállításkulcs-lehetőségek a biztonságos és a nem biztonságos mód kiválasztásához.

2. fázis (2026. április 14.): A kihangosított üzembe helyezés alapértelmezés szerint le van tiltva, de szükség esetén újra engedélyezhető a kapcsolódó biztonsági kockázatok ismeretében

  • Az alapértelmezett viselkedés alapértelmezés szerint biztonságosra változik.
  • A kihangosított telepítés a továbbiakban nem működik, hacsak felül nem bírálják kifejezetten a beállításjegyzék beállításaival.

a lap tetejére

Cselekedjen!

Megjegyzés

FONTOS: Ha 2026 januárja és áprilisa között nem történik művelet (nincs megadva beállításkulcs), a 2026. áprilisi biztonsági frissítés után a kihangosított üzembe helyezés le lesz tiltva.

A szakasz tartalma:

a lap tetejére

1. fázis (2026. január 13.)

1. lehetőség: A biztonságos működés engedélyezése (ajánlott)

A biztonsági rés CVE-2026-0386-ban leírt enyhítésének engedélyezéséhez és az eszköz biztonságának biztosításához telepítse a 2026. január 13-án vagy azt követően kiadott Windows-frissítést. Ezután alkalmazza a következő beállításjegyzék-beállítást a biztonságos működés kényszerítéséhez.

Beállításjegyzék helye HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Providers\WdsImgSrv\Unattend
DWORD név AllowHandsFreeFunctionality
Érték 00000000
  • Letiltja a unattend.xml hitelesítés nélküli hozzáférését.
  • Letiltja a kézhasználat nélküli üzembe helyezést.
Megjegyzések
  • Vegye figyelembe, hogy ez letiltja a kihangosított üzembe helyezést a WDS segítségével. Át kell váltania az https://aka.ms/wdssupport említett alternatív beállításokra. Másik lehetőségként fedezze fel a felhőalapú megoldásokat, például a https://learn.microsoft.com/mem/autopilot.
  • A 2026 áprilisa utáni jövőbeni kiadásokban az alapértelmezett érvényesítés érvényes lesz a biztonságos módra, hacsak felül nem bírálja.

Vissza a Művelet lapra!

2. lehetőség: Folytassa a kihangosított üzembe helyezést (nem biztonságos) (Nem ajánlott)

Ha továbbra is használni szeretné a kihangosított üzembe helyezést, állítsa a beállításkulcs értékét 1-re:

Beállításjegyzék helye HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Providers\WdsImgSrv\Unattend
DWORD név AllowHandsFreeFunctionality
Érték 00000001
  • Nem tiltja le a unattend.xml hitelesítés nélküli hozzáférését.
  • A kihangosított telepítés továbbra is működni fog.
  • Hibaüzenetek jelennek meg az eseménynaplóban.
Megjegyzés: Ha nem történik semmilyen művelet (nincs megadva beállításkulcs) január–április folyamán, akkor az áprilisi biztonsági frissítés után a kihangosított telepítés le lesz tiltva.

Vissza a Művelet lapra!

Beállításkulcs beállításai és viselkedése

Az alábbi táblázat ismerteti, hogyan működik az AllowHandsFreeFunctionality beállításjegyzékbeli érték beállítása.

Beállításazonosító Mód Viselkedés Jövőbeli hatás
Hiányzik (alapértelmezett) Nem biztonságos A kihangosítás működik, de nem biztonságos. Eseménynapló-üzenetek kiadva A későbbi kiadásokban megszakad a kihangosított használat
dword:00000000 Biztonságos Letiltja a nem hitelesített hozzáférést, a kihangosított üzembe helyezés le lesz tiltva Nincs változás – A hitelesítés nélküli hozzáférés továbbra is le lesz tiltva, és a kihangosított üzembe helyezés le lesz tiltva
dword:00000001 Nem biztonságos Kihangosító-megőrződött, de nem biztonságos Nincs változás – A kihangosított telepítés engedélyezve marad, de nem biztonságos.

Megjegyzés

MEGJEGYZÉS A jövőbeli Windows-frissítésekben az alapértelmezett AllowHandsFreeFunctionality érték érvényesíti a biztonságos módot, hacsak nem bírálják felül.

Vissza a Művelet lapra!

2. fázis (2026. április 14.)

A kihangosított telepítés alapértelmezés szerint teljesen le van tiltva, és az alapértelmezett beállítás szerint biztonságos. A rendszergazdák felülbírálhatják a konfigurációt a kapcsolódó biztonsági kockázatok ismeretében.

Megjegyzés

FRISSÍTÉS A fent említett változásokat a 2026. április 14-én és azt követően kiadott Windows-Frissítések segítségével vezettük be. A frissítést követően a WDS-t használó kihangosított üzembe helyezés már nem támogatott. Bár a kihangosított telepítés alternatív módja dokumentált, ismert biztonsági kockázatokkal jár, ezért nem ajánlott.

Ebben a fázisban az alapértelmezett viselkedés alapértelmezés szerint biztonságosra változik.

Ha továbbra is szüksége van a kihangosított üzembe helyezésre, olvassa el az 1. fázis 2. lehetőségét(nem ajánlott).

Vissza a Művelet lapra!

Eseménynaplózás

Új események hozzáadásával segítjük a rendszergazdákat az üzembe helyezés folyamatának megfigyelésében.

A rendszer a következő eseményeket rögzíti a Microsoft-Windows-Deployment-Services-Diagnostics/Debug naplóban:

Biztonságos mód

Megjegyzés

Figyelmeztetés: A felügyelet nélküli fájlkérés nem biztonságos kapcsolaton keresztül történt. A Központi Windows-telepítési szolgáltatások a rendszer biztonsága érdekében letiltotta a kérelmet. További információ: https://go.microsoft.com/fwlink/?linkid=2344403

Megjegyzés Ez a figyelmeztetés akkor jelenik meg, ha a unattend.xml biztonságos csatorna nélkül kérték.

Nem biztonságos mód

Megjegyzés

Hiba: Ez a rendszer nem biztonságos beállításokat használ a Központi Windows-telepítési szolgáltatásokhoz. Ez a bizalmas konfigurációs fájlokat elfoghatóságnak teheti ki. Alkalmazza a Microsoft által ajánlott biztonsági beállításokat a telepítés védelméhez. További információ: https://go.microsoft.com/fwlink/?linkid=2344403

Ez a hiba akkor jelenik meg, ha a unattend.xml lekérdezése nem biztonságos, vagy a WDS elindul.

a lap tetejére

A műveleti lépések összefoglalása (2026. január – április)

  • Tekintse át a WDS konfigurációját, és azonosítsa unattend.xml használatát.
  • A biztonságos üzembe helyezés kényszerítéséhez alkalmazza az ajánlott beállításkulcsot (AllowHandsFreeDeployment=0).
  • Figyelje a eseménymegtekintő unattend.xml hozzáféréssel kapcsolatos figyelmeztetéseket és hibákat.
  • Készüljön fel a 2026. áprilisi biztonsági frissítést követő kiadásokra a kihangosított üzembe helyezésre való támaszkodás megszüntetésével.
  • A 2026. április 14-én vagy azt követően kiadott Windows-Frissítések telepítése után a WDS-t használó kihangosított üzembe helyezési forgatókönyvek alapértelmezés szerint le vannak tiltva, és a továbbiakban nem támogatottak.
  • A rendszergazdák felülírhatják az alapértelmezés szerint biztonságos konfigurációt, hogy a kihangosító telepítések továbbra is működjenek, azonban ez nem javasolt. Javasoljuk, hogy a biztonságos konfiguráció fenntartásához tartsa letiltva ezt a funkciót, és térjen át alternatív módszerekre.

a lap tetejére

Módosítási napló

Dátum módosítása Módosítás leírása
2026. április 14.
  • A "Bevezetés" szakaszban biztonsági kockázatra vonatkozó figyelmeztetést adtunk hozzá.
  • Átírtam az "Összefoglalás" szakaszt, hogy ne ismételje meg a "Bevezetés" részben bemutatott "biztonsági kockázat" információit.
  • Átszerveztük az "1. fázis" és a "2. fázis" szakaszt, és hozzáadtuk a hiányzó "Beállításkulcs beállításai és viselkedése" szakaszt.
  • Hangsúlyoztuk, hogy a WDS-t használó kihangosított üzembe helyezési forgatókönyvek alapértelmezés szerint le vannak tiltva, és a 2026. április 14-én vagy azt követően kiadott Windows-Frissítések telepítése után már nem támogatottak,

a lap tetejére