Catatan
- Tanggal publikasi asli: Januari 13, 2026
- ID KB: 5074952
Di artikel ini
- Pendahuluan
- Ringkasan
- Linimasa perubahan
- Ambil tindakan!
- Pencatatan peristiwa
- Ringkasan langkah-langkah tindakan (Januari – April 2026)
- Log perubahan
Pendahuluan
Windows Deployment Services (WDS) mendukung penyebaran sistem operasi Windows berbasis jaringan. Fitur yang umum digunakan—penyebaran hands-free—bergantung pada file Jawaban (juga dikenal sebagai file Unattend.xml) untuk mengotomatiskan layar penginstalan, termasuk kredensial.
Catatan
- RISIKO KEAMANAN: Ketika file unattend.xml ditransmisikan melalui saluran RPC yang tidak diautentikasi (tidak aman), file tersebut mungkin mengekspos data sensitif dan menimbulkan potensi risiko pencurian kredensial atau eksekusi kode jarak jauh. Penyerang di jaringan yang sama dapat mencegat file ini, yang menyebabkan penyusupan kredensial atau eksekusi kode jarak jauh.
- Untuk memperkuat keamanan, Microsoft menghapus dukungan untuk penyebaran hands-free melalui saluran yang tidak aman. Perubahan ini akan diluncurkan dalam dua fase.
Ringkasan
Untuk mengurangi potensi kerentanan dan risiko keamanan, serta untuk memperkuat keamanan, Microsoft menghapus dukungan untuk penyebaran hands-free melalui saluran yang tidak aman secara default.
Untuk informasi selengkapnya tentang kerentanan, lihat CVE-2026-0386.
Catatan
ITU PENTING: Kerentanan ini tidak memengaruhi Microsoft Configuration Manager. Masalah ini hanya berlaku untuk skenario Layanan Penyebaran Windows (WDS) asli di mana file Unattend.xml direferensikan dan diekspos melalui berbagi RemoteInstall . Configuration Manager tidak bergantung pada mekanisme ini; ia hanya menggunakan WDS untuk menyediakan file boot.wim dan network bootstrap (NBP), yang tidak terpengaruh.
Linimasa perubahan
Microsoft akan meluncurkan perubahan pengerasan dalam dua fase.
Fase 1 (13 Januari 2026): Penyebaran hands-free terus didukung dan dapat dinonaktifkan secara eksplisit untuk meningkatkan keamanan.
- Peringatan Log Peristiwa diperkenalkan.
- Opsi kunci registri tersedia untuk memilih mode aman atau tidak aman.
Fase 2 (14 April 2026): Penyebaran hands-free dinonaktifkan secara default, tetapi dapat diaktifkan kembali, jika perlu, dengan pemahaman tentang risiko keamanan terkait
- Perilaku default berubah menjadi aman secara default.
- Penyebaran hands-free tidak akan berfungsi lagi kecuali secara eksplisit ditimpa dengan pengaturan registri.
Ambil tindakan!
Catatan
ITU PENTING: Jika tidak ada tindakan yang dilakukan (tidak ada kunci registri yang ditambahkan) antara Januari–April 2026, penyebaran hands-free akan diblokir setelah pembaruan keamanan April 2026.
Di bagian ini:
Fase 1 (13 Januari 2026)
Opsi 1: Aktifkan perilaku aman (Disarankan)
Untuk mengaktifkan mitigasi kerentanan seperti yang dijelaskan dalam CVE-2026-0386 dan memastikan perangkat Anda aman, terapkan pembaruan Windows yang dirilis pada atau setelah 13 Januari 2026. Kemudian, terapkan pengaturan registri berikut untuk menegakkan perilaku aman.
| Lokasi registri | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Penyedia:\WdsImgSrv\Unattended |
|---|---|
| Nama DWORD | AllowHandsFreeFunctionality |
| Data nilai |
00000000
|
| Catatan |
|
Opsi 2: Lanjutkan penyebaran hands-free (Tidak aman) (Tidak disarankan)
Jika Anda ingin terus menggunakan penyebaran hands-free, atur nilai kunci registri ke 1:
| Lokasi registri | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Penyedia:\WdsImgSrv\Unattended |
|---|---|
| Nama DWORD | AllowHandsFreeFunctionality |
| Data nilai |
00000001
|
| Catatan | Jika tidak ada tindakan yang dilakukan (tidak ada kunci registri yang ditambahkan) selama Januari–April, setelah Pembaruan Keamanan April, penyebaran hands-free akan diblokir. |
Opsi dan perilaku kunci registri
Tabel berikut ini menjelaskan perilaku pengaturan nilai AllowHandsFreeFunctionality dalam registri.
| Nilai registri | Mode | Perilaku | Dampak ke Masa Depan |
|---|---|---|---|
| Tidak ada (default) | Tidak aman | Hands-free berfungsi, tetapi tidak aman. Pesan log peristiwa dikeluarkan | Akan bebas genggam dalam rilis mendatang |
| dword:00000000 | Aman | Memblokir akses yang tidak diautentikasi, penyebaran hands-free akan dinonaktifkan | Tidak ada perubahan -Akses yang tidak diautentikasi akan terus diblokir dan penyebaran hands-free akan tetap dinonaktifkan |
| dword:00000001 | Tidak aman | Handsfree dipertahankan, tetapi tidak aman | Tidak ada perubahan - Penyebaran hands-free akan tetap diaktifkan, tetapi tidak aman. |
Catatan
CATATAN Dalam pembaruan Windows mendatang, nilai AllowHandsFreeFunctionality default akan memberlakukan mode aman kecuali jika ditimpa.
Fase 2 (14 April 2026)
Penyebaran hands-free sepenuhnya dinonaktifkan ke konfigurasi aman secara default. Administrator dapat menimpa konfigurasi dengan memahami risiko keamanan terkait.
Catatan
MEMPERBARUI Perubahan yang disebutkan di atas telah diluncurkan melalui Windows Updates yang dirilis pada dan setelah 14 April 2026. Setelah pembaruan ini, skenario penyebaran hands-free menggunakan WDS tidak lagi didukung. Meskipun pendekatan alternatif untuk penerapan hands-free didokumentasikan, pendekatan ini melibatkan risiko keamanan yang diketahui dan oleh karena itu tidak disarankan.
Selama fase ini, perilaku default berubah menjadi aman-by-default.
Jika Anda perlu terus menggunakan penyebaran hands-free, lihat Fase 1, Opsi 2(Tidak disarankan).
Pencatatan peristiwa
Acara baru ditambahkan untuk membantu administrator memantau perilaku penyebaran.
Kejadian berikut akan dicatat dalam log Microsoft-Windows-Deployment-Services-Diagnostics/Debug :
Mode aman
Catatan
Peringatan: Permintaan file tanpa pengawasan dibuat melalui koneksi yang tidak aman. Layanan Penyebaran Windows telah memblokir permintaan untuk menjaga sistem tetap aman. Untuk informasi selengkapnya, lihat: https://go.microsoft.com/fwlink/?linkid=2344403
catatan Peringatan ini dipicu saat unattend.xml diminta tanpa saluran aman.
Mode tidak aman
Catatan
Kesalahan: Sistem ini menggunakan pengaturan yang tidak aman untuk Layanan Penyebaran Windows. Hal ini dapat mengekspos file konfigurasi sensitif ke intersepsi. Terapkan pengaturan keamanan yang direkomendasikan Microsoft untuk melindungi penyebaran Anda. Pelajari selengkapnya di: https://go.microsoft.com/fwlink/?linkid=2344403
Kesalahan ini dipicu saat unattend.xml dikueri dengan tidak aman atau saat WDS dimulai.
Ringkasan langkah-langkah tindakan (Januari – April 2026)
- Tinjau konfigurasi WDS Anda dan identifikasi penggunaan unattend.xml.
- Terapkan kunci registri yang direkomendasikan (AllowHandsFreeDeployment=0) untuk menerapkan penyebaran yang aman.
- Pantau Pemantau Peristiwa peringatan atau kesalahan yang terkait dengan akses unattend.xml.
- Bersiaplah untuk rilis setelah pembaruan keamanan April 2026 dengan menghilangkan ketergantungan pada penyebaran hands-free.
- Setelah menginstal Windows Updates yang dirilis pada atau setelah 14 April 2026, skenario penyebaran hands-free yang menggunakan WDS dinonaktifkan secara default dan tidak lagi didukung.
- Administrator dapat menimpa konfigurasi aman secara default agar penyebaran hands-free dapat terus berfungsi, tetapi hal ini tidak disarankan. Sebaiknya nonaktifkan fitur ini untuk mempertahankan konfigurasi yang aman dan migrasikan ke metode alternatif.
Log perubahan
| Ubah tanggal | Ubah deskripsi |
|---|---|
| 14 April 2026 |
|