Layanan Penyebaran Windows (WDS) Hands-Free Panduan Pengerasan Penyebaran terkait CVE-2026-0386

Berlaku Untuk
Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Catatan

  • Tanggal publikasi asli: Januari 13, 2026
  • ID KB: 5074952

Di artikel ini

Pendahuluan

Windows Deployment Services (WDS) mendukung penyebaran sistem operasi Windows berbasis jaringan. Fitur yang umum digunakan—penyebaran hands-free—bergantung pada file Jawaban (juga dikenal sebagai file Unattend.xml) untuk mengotomatiskan layar penginstalan, termasuk kredensial.

Catatan

  • RISIKO KEAMANAN: Ketika file unattend.xml ditransmisikan melalui saluran RPC yang tidak diautentikasi (tidak aman), file tersebut mungkin mengekspos data sensitif dan menimbulkan potensi risiko pencurian kredensial atau eksekusi kode jarak jauh. Penyerang di jaringan yang sama dapat mencegat file ini, yang menyebabkan penyusupan kredensial atau eksekusi kode jarak jauh.
  • Untuk memperkuat keamanan, Microsoft menghapus dukungan untuk penyebaran hands-free melalui saluran yang tidak aman. Perubahan ini akan diluncurkan dalam dua fase.

Kembali ke atas

Ringkasan

Untuk mengurangi potensi kerentanan dan risiko keamanan, serta untuk memperkuat keamanan, Microsoft menghapus dukungan untuk penyebaran hands-free melalui saluran yang tidak aman secara default.

Untuk informasi selengkapnya tentang kerentanan, lihat CVE-2026-0386.

Catatan

ITU PENTING: Kerentanan ini tidak memengaruhi Microsoft Configuration Manager. Masalah ini hanya berlaku untuk skenario Layanan Penyebaran Windows (WDS) asli di mana file Unattend.xml direferensikan dan diekspos melalui berbagi RemoteInstall . Configuration Manager tidak bergantung pada mekanisme ini; ia hanya menggunakan WDS untuk menyediakan file boot.wim dan network bootstrap (NBP), yang tidak terpengaruh.

Kembali ke atas

Linimasa perubahan

Microsoft akan meluncurkan perubahan pengerasan dalam dua fase.

Fase 1 (13 Januari 2026): Penyebaran hands-free terus didukung dan dapat dinonaktifkan secara eksplisit untuk meningkatkan keamanan.

  • Peringatan Log Peristiwa diperkenalkan.
  • Opsi kunci registri tersedia untuk memilih mode aman atau tidak aman.

Fase 2 (14 April 2026): Penyebaran hands-free dinonaktifkan secara default, tetapi dapat diaktifkan kembali, jika perlu, dengan pemahaman tentang risiko keamanan terkait

  • Perilaku default berubah menjadi aman secara default.
  • Penyebaran hands-free tidak akan berfungsi lagi kecuali secara eksplisit ditimpa dengan pengaturan registri.

Kembali ke atas

Ambil tindakan!

Catatan

ITU PENTING: Jika tidak ada tindakan yang dilakukan (tidak ada kunci registri yang ditambahkan) antara Januari–April 2026, penyebaran hands-free akan diblokir setelah pembaruan keamanan April 2026.

Di bagian ini:

Kembali ke atas

Fase 1 (13 Januari 2026)

Opsi 1: Aktifkan perilaku aman (Disarankan)

Untuk mengaktifkan mitigasi kerentanan seperti yang dijelaskan dalam CVE-2026-0386 dan memastikan perangkat Anda aman, terapkan pembaruan Windows yang dirilis pada atau setelah 13 Januari 2026. Kemudian, terapkan pengaturan registri berikut untuk menegakkan perilaku aman.

Lokasi registri HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Penyedia:\WdsImgSrv\Unattended
Nama DWORD AllowHandsFreeFunctionality
Data nilai 00000000
  • Memblokir akses ke unattend.xml yang tidak diautentikasi.
  • Menonaktifkan penyebaran hands-free.
Catatan
  • Harap diperhatikan bahwa tindakan ini akan menonaktifkan penyebaran hands-free menggunakan WDS. Anda harus beralih ke opsi alternatif yang disebutkan dalam https://aka.ms/wdssupport. Atau, jelajahi solusi berbasis cloud seperti https://learn.microsoft.com/mem/autopilot.
  • Dalam rilis mendatang setelah April 2026, default akan memberlakukan mode aman kecuali jika ditimpa.

kembali ke Ambil Tindakan!

Opsi 2: Lanjutkan penyebaran hands-free (Tidak aman) (Tidak disarankan)

Jika Anda ingin terus menggunakan penyebaran hands-free, atur nilai kunci registri ke 1:

Lokasi registri HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Penyedia:\WdsImgSrv\Unattended
Nama DWORD AllowHandsFreeFunctionality
Data nilai 00000001
  • Tidak memblokir akses yang tidak diautentikasi ke unattend.xml.
  • Penyebaran hands-free akan terus berfungsi.
  • Pesan kesalahan akan dikeluarkan di log acara.
Catatan Jika tidak ada tindakan yang dilakukan (tidak ada kunci registri yang ditambahkan) selama Januari–April, setelah Pembaruan Keamanan April, penyebaran hands-free akan diblokir.

kembali ke Ambil Tindakan!

Opsi dan perilaku kunci registri

Tabel berikut ini menjelaskan perilaku pengaturan nilai AllowHandsFreeFunctionality dalam registri.

Nilai registri Mode Perilaku Dampak ke Masa Depan
Tidak ada (default) Tidak aman Hands-free berfungsi, tetapi tidak aman. Pesan log peristiwa dikeluarkan Akan bebas genggam dalam rilis mendatang
dword:00000000 Aman Memblokir akses yang tidak diautentikasi, penyebaran hands-free akan dinonaktifkan Tidak ada perubahan -Akses yang tidak diautentikasi akan terus diblokir dan penyebaran hands-free akan tetap dinonaktifkan
dword:00000001 Tidak aman Handsfree dipertahankan, tetapi tidak aman Tidak ada perubahan - Penyebaran hands-free akan tetap diaktifkan, tetapi tidak aman.

Catatan

CATATAN Dalam pembaruan Windows mendatang, nilai AllowHandsFreeFunctionality default akan memberlakukan mode aman kecuali jika ditimpa.

kembali ke Ambil Tindakan!

Fase 2 (14 April 2026)

Penyebaran hands-free sepenuhnya dinonaktifkan ke konfigurasi aman secara default. Administrator dapat menimpa konfigurasi dengan memahami risiko keamanan terkait.

Catatan

MEMPERBARUI Perubahan yang disebutkan di atas telah diluncurkan melalui Windows Updates yang dirilis pada dan setelah 14 April 2026. Setelah pembaruan ini, skenario penyebaran hands-free menggunakan WDS tidak lagi didukung. Meskipun pendekatan alternatif untuk penerapan hands-free didokumentasikan, pendekatan ini melibatkan risiko keamanan yang diketahui dan oleh karena itu tidak disarankan.

Selama fase ini, perilaku default berubah menjadi aman-by-default.

Jika Anda perlu terus menggunakan penyebaran hands-free, lihat Fase 1, Opsi 2(Tidak disarankan).

kembali ke Ambil Tindakan!

Pencatatan peristiwa

Acara baru ditambahkan untuk membantu administrator memantau perilaku penyebaran.

Kejadian berikut akan dicatat dalam log Microsoft-Windows-Deployment-Services-Diagnostics/Debug :

Mode aman

Catatan

Peringatan: Permintaan file tanpa pengawasan dibuat melalui koneksi yang tidak aman. Layanan Penyebaran Windows telah memblokir permintaan untuk menjaga sistem tetap aman. Untuk informasi selengkapnya, lihat: https://go.microsoft.com/fwlink/?linkid=2344403

catatan Peringatan ini dipicu saat unattend.xml diminta tanpa saluran aman.

Mode tidak aman

Catatan

Kesalahan: Sistem ini menggunakan pengaturan yang tidak aman untuk Layanan Penyebaran Windows. Hal ini dapat mengekspos file konfigurasi sensitif ke intersepsi. Terapkan pengaturan keamanan yang direkomendasikan Microsoft untuk melindungi penyebaran Anda. Pelajari selengkapnya di: https://go.microsoft.com/fwlink/?linkid=2344403

Kesalahan ini dipicu saat unattend.xml dikueri dengan tidak aman atau saat WDS dimulai.

Kembali ke atas

Ringkasan langkah-langkah tindakan (Januari – April 2026)

  • Tinjau konfigurasi WDS Anda dan identifikasi penggunaan unattend.xml.
  • Terapkan kunci registri yang direkomendasikan (AllowHandsFreeDeployment=0) untuk menerapkan penyebaran yang aman.
  • Pantau Pemantau Peristiwa peringatan atau kesalahan yang terkait dengan akses unattend.xml.
  • Bersiaplah untuk rilis setelah pembaruan keamanan April 2026 dengan menghilangkan ketergantungan pada penyebaran hands-free.
  • Setelah menginstal Windows Updates yang dirilis pada atau setelah 14 April 2026, skenario penyebaran hands-free yang menggunakan WDS dinonaktifkan secara default dan tidak lagi didukung.
  • Administrator dapat menimpa konfigurasi aman secara default agar penyebaran hands-free dapat terus berfungsi, tetapi hal ini tidak disarankan. Sebaiknya nonaktifkan fitur ini untuk mempertahankan konfigurasi yang aman dan migrasikan ke metode alternatif.

Kembali ke atas

Log perubahan

Ubah tanggal Ubah deskripsi
14 April 2026
  • Menambahkan peringatan "risiko keamanan" ke bagian "Pendahuluan".
  • Tulis ulang bagian "Ringkasan" agar informasi dari "risiko keamanan" yang disajikan di bagian "Pendahuluan" tidak terulang.
  • Mengatur ulang bagian "Fase 1" dan "Fase 2" dan menambahkan bagian "Opsi dan perilaku kunci registri" yang hilang.
  • Menekankan bahwa skenario penyebaran hands-free menggunakan WDS dinonaktifkan secara default dan tidak lagi didukung setelah menginstal Windows Updates yang dirilis pada atau setelah 14 April 2026,

Kembali ke atas