KB4073757: Proteggere i dispositivi Windows dalle vulnerabilità del canale laterale di esecuzione speculativa e microarchitetturale basata su silicio

Si applica a
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Azure Local Windows Server 2022 Windows Server 2019 Windows Server 2016
Registro delle modifiche
Modifica data Descrizione della modifica
9 agosto 2023
  • È stato rimosso il contenuto relativo a CVE-2022-23816 poiché il numero CVE è inutilizzato
  • È stato rimosso un argomento duplicato intitolato "Aggiornamenti del microcodice Intel" nella sezione "Passaggi per proteggere i dispositivi Windows"
9 aprile 2024
  • Aggiunto CVE-2022-0001 | Iniezione nella cronologia delle filiali Intel

Riepilogo

Questo articolo fornisce informazioni e aggiornamenti per una nuova classe di vulnerabilità del canale laterale di esecuzione speculativa e microarchitetturale basata su silicio che interessano molti processori e sistemi operativi moderni. Fornisce inoltre un elenco completo delle risorse client e server di Windows per proteggere i dispositivi a casa, al lavoro e in tutta l'azienda. Sono inclusi Intel, AMD e ARM. I dettagli specifici sulle vulnerabilità per questi problemi basati su silicio sono disponibili nei seguenti avvisi di sicurezza e CVE:

Il 3 gennaio 2018, Microsoft ha rilasciato un avviso e aggiornamenti di sicurezza relativi a una nuova classe di vulnerabilità hardware scoperte (note come Spectre e Meltdown) che coinvolgono canali lato esecuzione speculativa che interessano i processori AMD, ARM e Intel in varia misura. Questa classe di vulnerabilità si basa su un'architettura di chip comune originariamente progettata per velocizzare i computer. Puoi trovare ulteriori informazioni su queste vulnerabilità tramite Project Zero di Google.

Il 21 maggio 2018, Google Project Zero (GPZ), Microsoft e Intel hanno divulgato due nuove vulnerabilità del chip correlate ai problemi Spectre e Meltdown e note come Speculative Store Bypass (SSB) e Rogue System Registry Read. Il rischio per il cliente derivante da entrambe le divulgazioni è basso.*

Per ulteriori informazioni su queste vulnerabilità, vedere le risorse elencate negli aggiornamenti del sistema operativo Windows di maggio 2018 e fare riferimento ai seguenti avvisi di sicurezza:

Il 13 giugno 2018, è stata annunciata un'ulteriore vulnerabilità che coinvolge l'esecuzione speculativa del canale laterale, nota come Lazy FP State Restore, e assegnata CVE-2018-3665. Per ulteriori informazioni su questa vulnerabilità e sulle azioni consigliate, vedere il seguente avviso di sicurezza:

Il 14 agosto 2018, L1 Terminal Fault (L1TF), è stata annunciata una nuova vulnerabilità del canale laterale di esecuzione speculativa con più CVE. L1TF influisce sui processori Intel® Core e Intel® Xeon®®. Per altre informazioni su L1TF e sulle azioni consigliate, vedere l'avviso di sicurezza:

Nota: È consigliabile installare tutti gli aggiornamenti più recenti da Windows Update prima di installare qualsiasi aggiornamento del microcodice.

Il 14 maggio 2019, Intel ha pubblicato informazioni su una nuova sottoclasse di vulnerabilità del canale laterale dell'esecuzione speculativa note come campionamento dei dati microarchitetturali. A loro sono stati assegnati i seguenti CVE:

Importante: questi problemi interesseranno altri sistemi come Android, Chrome, iOS e MacOS. Consigliamo ai clienti di cercare indicazioni dai rispettivi fornitori.

Microsoft ha rilasciato aggiornamenti per mitigare queste vulnerabilità. Per ottenere tutte le protezioni disponibili, sono necessari gli aggiornamenti del firmware (microcodice) e del software. Può includere microcodice fornito dagli OEM dei dispositivi. In alcuni casi, l'installazione di questi aggiornamenti avrà un impatto sulle prestazioni. Abbiamo anche agito per proteggere i nostri servizi cloud.

Nota: è consigliabile installare tutti gli aggiornamenti più recenti da Windows Update prima di installare gli aggiornamenti del microcodice.

Per altre informazioni su questi problemi e sulle azioni consigliate, vedere l'avviso di sicurezza seguente:

Il 6 agosto 2019 Intel ha rilasciato i dettagli su una vulnerabilità di divulgazione di informazioni del kernel Windows. Questa vulnerabilità è una variante della vulnerabilità Spectre Variant 1 speculative execution side channel ed è stata assegnata alla vulnerabilità CVE-2019-1125.

Microsoft ha rilasciato un aggiornamento della sicurezza per il sistema operativo Windows il 9 luglio 2019 per ridurre il problema. I clienti che hanno abilitato Windows Update e hanno applicato gli aggiornamenti della sicurezza rilasciati il 9 luglio 2019 sono protetti automaticamente. Si noti che questa vulnerabilità non richiede un aggiornamento del microcodice da parte del produttore del dispositivo (OEM).

Per ulteriori informazioni su questa vulnerabilità e sugli aggiornamenti applicabili, vedere CVE-2019-1125 | Vulnerabilità legata all'intercettazione di informazioni sul kernel di Windows nella Guida all'aggiornamento della sicurezza Microsoft.

Il 14 giugno 2022, Intel ha pubblicato informazioni su una nuova sottoclasse di vulnerabilità del canale laterale MMIO (Memory-Mapped I/O) di esecuzione speculativa elencate nell'avviso:

Passaggi per proteggere i dispositivi Windows

Quali misure devo adottare per proteggere i miei dispositivi?

Potrebbe essere necessario aggiornare sia il firmware (microcodice) che il software per risolvere queste vulnerabilità. Per le azioni consigliate, vedere gli avvisi di sicurezza Microsoft. Sono inclusi gli aggiornamenti del firmware (microcodice) applicabili dai produttori del dispositivo e, in alcuni casi, gli aggiornamenti del software antivirus. Microsoft consiglia di mantenere i dispositivi aggiornati installando gli aggiornamenti della sicurezza di Windows mensili.

Per ricevere tutte le protezioni disponibili, seguire questa procedura per ottenere gli aggiornamenti più recenti per software e hardware.

Nota

Prima di iniziare, accertarsi che il software antivirus sia aggiornato e compatibile. Controlla il sito Web del produttore del software antivirus per le informazioni sulla compatibilità più recenti.

  1. Mantieni aggiornato il tuo dispositivo Windows attivando gli aggiornamenti automatici.

  2. Verifica di avere installato l'ultimo aggiornamento della sicurezza Microsoft per il sistema operativo Windows. Se gli aggiornamenti automatici sono attivati, gli aggiornamenti dovrebbero essere recapitati automaticamente all'utente. Tuttavia, dovresti comunque verificare che siano installati. Per le istruzioni, vedi Windows Update: domande frequenti

  3. Installa gli aggiornamenti del firmware (microcodice) disponibili dal produttore del dispositivo. Tutti i clienti dovranno rivolgersi al produttore del dispositivo per scaricare e installare l'aggiornamento hardware specifico del dispositivo. Per un elenco dei siti Web dei produttori di dispositivi, vedere la sezione "Risorse aggiuntive ".

    Nota

    È consigliabile installare gli ultimi aggiornamenti della sicurezza Microsoft per il sistema operativo Windows per usufruire della protezione disponibile. Gli aggiornamenti del software antivirus devono essere installati per primi. A seguire dovranno essere installati gli aggiornamenti del firmware e del sistema operativo. Microsoft consiglia di mantenere i dispositivi aggiornati installando gli aggiornamenti della sicurezza di Windows mensili.

Chi è interessato?

I chip interessati includono quelli prodotti da Intel, AMD e ARM. Ciò significa che tutti i dispositivi che eseguono sistemi operativi Windows sono potenzialmente vulnerabili. Sono inclusi desktop, portatili, server cloud e smartphone. Sono interessati anche i dispositivi che eseguono altri sistemi operativi, come Android, Chrome, iOS e macOS. Consigliamo ai clienti che eseguono questi sistemi operativi di chiedere indicazioni a tali fornitori.

Al momento della pubblicazione, non abbiamo ricevuto alcuna informazione che indichi che queste vulnerabilità siano state utilizzate per attaccare i clienti.

Protezioni fornite fino a oggi

A partire da gennaio 2018, Microsoft ha rilasciato aggiornamenti per i sistemi operativi Windows e i browser Internet Explorer ed Edge per ridurre le vulnerabilità e proteggere i clienti. Abbiamo anche rilasciato aggiornamenti per proteggere i nostri servizi cloud.  Microsoft continua a collaborare a stretto contatto con i partner di settore, tra cui produttori di chip, OEM di hardware e fornitori di app, per proteggere i clienti da questa classe di vulnerabilità.

È consigliabile installare sempre gli aggiornamenti mensili per mantenere i dispositivi aggiornati e protetti.

Questa documentazione verrà aggiornata non appena saranno disponibili nuove mitigazioni ed è consigliabile controllare regolarmente questa pagina.

Aggiornamenti del sistema operativo Windows di luglio 2019

Vulnerabilità legata all'intercettazione di informazioni sul kernel di Windows (CVE-2019-1125)

Il 6 agosto 2019, Intel ha divulgato i dettagli per la vulnerabilità di sicurezza CVE-2019-1125 | Vulnerabilità legata alla divulgazione di informazioni del kernel di Windows. Gli aggiornamenti della sicurezza per questa vulnerabilità sono stati rilasciati come parte del rilascio dell'aggiornamento mensile di luglio il 9 luglio 2019.

Microsoft ha rilasciato un aggiornamento della sicurezza per il sistema operativo Windows il 9 luglio 2019 per ridurre il problema. Abbiamo trattenuto la documentazione di questa mitigazione pubblicamente fino alla divulgazione coordinata del settore martedì 6 agosto 2019.

I clienti che hanno abilitato Windows Update e hanno applicato gli aggiornamenti della sicurezza rilasciati il 9 luglio 2019 sono protetti automaticamente. Si noti che questa vulnerabilità non richiede un aggiornamento del microcodice da parte del produttore del dispositivo (OEM).

Aggiornamenti del sistema operativo Windows di maggio 2019

Rivelazione della nuova vulnerabilità del canale laterale dell'esecuzione speculativa (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Il 14 maggio 2019, Intel ha pubblicato informazioni su una nuova sottoclasse di vulnerabilità side-channel di esecuzione speculativa note come Microarchitectural Data Sampling e sono state assegnate le seguenti CVE:

Per altre informazioni su questo problema, vedere l'avviso di sicurezza seguente e usare le indicazioni basate su scenari descritte negli articoli Indicazioni di Windows per client e server per determinare le azioni necessarie per ridurre la minaccia:

Protezioni del sistema operativo Windows a 64 bit per ridurre il campionamento dei dati della microarchitettura (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127, CVE-2018-11091)

Microsoft ha rilasciato protezioni contro una nuova sottoclasse di vulnerabilità del canale laterale di esecuzione speculativa note come campionamento dei dati microarchitetturali per le versioni a 64 bit (x64) di Windows (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130).

Utilizzare le impostazioni del Registro di sistema come descritto negli articoli Windows Client (KB4073119) e Windows Server (KB4457951). Queste impostazioni del Registro di sistema sono abilitate per impostazione predefinita per le edizioni del sistema operativo Windows Client e le edizioni del sistema operativo Windows Server.

È consigliabile installare tutti gli aggiornamenti più recenti da Windows Update prima di installare qualsiasi aggiornamento del microcodice.

Per ulteriori informazioni su questo problema e sulle azioni consigliate, vedere l'avviso di sicurezza seguente:

Aggiornamenti del microcodice Intel per mitigare il campionamento dei dati della microarchitettura (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Intel ha rilasciato un aggiornamento del microcodice per le recenti piattaforme CPU per mitigare le vulnerabilità CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130. La 4093836 della Knowledge Base di Windows del 14 maggio 2019 elenca articoli specifici della Knowledge Base in base alla versione del sistema operativo Windows.  L'articolo contiene anche collegamenti agli aggiornamenti del microcodice Intel disponibili per CPU. Questi aggiornamenti sono disponibili tramite il Catalogo Microsoft.

Nota: è consigliabile installare tutti gli aggiornamenti più recenti da Windows Update prima di installare qualsiasi aggiornamento del microcodice.

Mitigazioni di retpoline per Spectre, variante 2 abilitate per impostazione predefinita nei dispositivi Windows 10, versione 1809.

Siamo lieti di annunciare che Retpoline è abilitato per impostazione predefinita sui dispositivi Windows 10, versione 1809 (per client e server) se Spectre Variant 2 (CVE-2017-5715) è abilitato. Abilitando Retpoline nell'ultima versione di Windows 10, tramite l'aggiornamento del 14 maggio 2019 (KB 4494441), prevediamo prestazioni migliorate, in particolare sui processori meno recenti.

I clienti devono assicurarsi che le precedenti protezioni del sistema operativo contro la vulnerabilità Spectre Variant 2 siano abilitate usando le impostazioni del Registro di sistema descritte negli articoli Windows Client e Windows Server. Queste impostazioni del Registro di sistema sono abilitate per impostazione predefinita per le edizioni del sistema operativo client Windows, ma disabilitate per impostazione predefinita per le edizioni del sistema operativo Windows Server. Per ulteriori informazioni su "Retpoline", vedere Mitigazione di Spectre variante 2 con Retpoline in Windows.

Aggiornamenti del sistema operativo Windows di novembre 2018

Protezioni del sistema operativo Windows per bypass speculativo dell'archivio per processori AMD

Microsoft ha rilasciato protezioni del sistema operativo per Speculative Store Bypass (CVE-2018-3639) per processori AMD (CPU).

Protezioni del sistema operativo Windows per il bypass di archivi speculativi per i dispositivi ARM64

Microsoft ha rilasciato ulteriori protezioni del sistema operativo per i clienti che usano processori ARM a 64 bit. Rivolgiti al produttore OEM del dispositivo per il supporto del firmware perché le protezioni del sistema operativo ARM64 che mitigano CVE-2018-3639, Speculative Store Bypass, richiedono l'ultimo aggiornamento del firmware dall'OEM del dispositivo.

Aggiornamenti del sistema operativo Windows di settembre 2018

Protezioni aggiuntive contro l'errore del terminale L1 per Windows Server 2008 SP2

L'11 settembre 2018 Microsoft ha rilasciato Windows Server 4458010 di rollup mensile 2008 SP2 e 4457984 solo per la sicurezza per Windows Server 2008 che forniscono protezione contro una nuova vulnerabilità del canale laterale di esecuzione speculativa nota come L1 Terminal Fault (L1TF) che interessa i processori Intel® Core® e Intel® Xeon® (CVE-2018-3620 e CVE-2018-3646).

Questa versione completa le protezioni aggiuntive in tutte le versioni del sistema Windows supportate tramite Windows Update. Per ulteriori informazioni e un elenco dei prodotti interessati, consultare ADV180018 | Indicazioni Microsoft per mitigare la variante L1TF.

Nota: Windows Server 2008 SP2 ora segue il modello di rollup di manutenzione standard di Windows. Per ulteriori informazioni su queste modifiche, vedere il nostro blog Modifiche di manutenzione di Windows Server 2008 SP2. I clienti che eseguono Windows Server 2008 devono installare 4458010 o 4457984 oltre all'aggiornamento della sicurezza 4341832, rilasciato il 14 agosto 2018. I clienti devono inoltre assicurarsi che le precedenti protezioni del sistema operativo contro le vulnerabilità Spectre Variant 2 e Meltdown siano abilitate usando le impostazioni del Registro di sistema descritte negli articoli della Knowledge Base sulle linee guida per Windows Client e Windows Server. Queste impostazioni del Registro di sistema sono abilitate per impostazione predefinita per le edizioni del sistema operativo client Windows, ma sono disabilitate per impostazione predefinita per le edizioni del sistema operativo Windows Server.

Protezioni del sistema operativo Windows relative a Spectre Variant 2 per dispositivi ARM64

Microsoft ha rilasciato ulteriori protezioni del sistema operativo per i clienti che usano processori ARM a 64 bit. Rivolgiti al produttore OEM del dispositivo per il supporto del firmware perché le protezioni del sistema operativo ARM64 che mitigano CVE-2017-5715 - Branch target injection (Spectre, Variant 2) richiedono l'ultimo aggiornamento del firmware dagli OEM del dispositivo per avere effetto.

Aggiornamenti del sistema operativo Windows di agosto 2018

Divulgazione della vulnerabilità del canale laterale dell'esecuzione speculativa (L1 Terminal Fault - CVE-2018-3615 - CVE-2018-3620 - CVE-2018-3640)

Il 14 agosto 2018 è stato annunciato il guasto terminale L1 (L1TF) e sono stati assegnati più CVE. Queste nuove vulnerabilità del canale laterale di esecuzione speculativa possono essere utilizzate per leggere il contenuto della memoria attraverso un confine attendibile e, se sfruttate, possono portare alla divulgazione di informazioni. Esistono più vettori tramite i quali un utente malintenzionato potrebbe attivare le vulnerabilità a seconda dell'ambiente configurato. L1TF influisce sui processori Intel® Core e Intel® Xeon®®.

Per altre informazioni su L1TF e una vista dettagliata degli scenari interessati, incluso l'approccio di Microsoft per mitigare L1TF, vedere le risorse seguenti:

Aggiornamenti del sistema operativo Windows di luglio 2018

Siamo lieti di annunciare che Microsoft ha completato il rilascio di protezioni aggiuntive in tutte le versioni del sistema Windows supportate tramite Windows Update per le vulnerabilità seguenti:

  • Spectre Variant 2 per processori AMD
  • Bypass speculativo dello store per i processori Intel
Nuova rivelazione della vulnerabilità di esecuzione speculativa del canale laterale (Lazy FP State Restore - CVE-2018-3665)

Il 13 giugno 2018, è stata annunciata un'ulteriore vulnerabilità che coinvolge l'esecuzione speculativa del canale laterale, nota come Lazy FP State Restore, e assegnata CVE-2018-3665. Non sono necessarie impostazioni di configurazione (del Registro di sistema) per il ripristino lento FP.

Per ulteriori informazioni sulla vulnerabilità, sui prodotti interessati e sulle azioni consigliate, vedere il seguente avviso di sicurezza:

Annuncio del supporto di Windows per la disabilitazione dell'esclusione speculativa dell'archivio nei processori Intel

Il 12 giugno, Microsoft ha annunciato il supporto di Windows per Speculative Store Bypass Disable (SSBD) nei processori Intel. Per la funzionalità, gli aggiornamenti richiedono gli aggiornamenti del firmware (microcodice) e del Registro di sistema corrispondenti. Per informazioni sugli aggiornamenti e sui passaggi da applicare per attivare SSBD, vedere la sezione "Azioni consigliate" in ADV180012 | Indicazioni Microsoft per bypassare speculativo dell'archivio.

Aggiornamenti del sistema operativo Windows di maggio 2018

Divulgazione della nuova vulnerabilità del canale laterale dell'esecuzione speculativa (Speculative Store Bypass - CVE-2018-3639 e Rogue System Register Read - CVE-2018-3640)

Nel gennaio 2018, Microsoft ha rilasciato informazioni su una nuova classe di vulnerabilità hardware scoperte (note come Spectre e Meltdown) che coinvolgono canali lato esecuzione speculativa che colpiscono le CPU AMD, ARM e Intel a vari livelli. Il 21 maggio 2018 Google Project Zero (GPZ), Microsoft e Intel hanno divulgato due nuove vulnerabilità del chip correlate ai problemi Spectre e Meltdown, noti come Speculative Store Bypass (SSB) e Rogue System Registry Read.

Il rischio per il cliente derivante da entrambe le divulgazioni è basso.

Per ulteriori informazioni su queste vulnerabilità, vedere le risorse seguenti:

Abilita l'uso di IBPB (Indirect Branch Prediction Barrier) per Spectre Variant 2 per processori AMD (CPU)

Si applica a: Windows 10, versione 1607, Windows Server 2016, Windows Server 2016 (installazione Server Core) e Windows Server, versione 1709 (installazione Server Core)

Abbiamo fornito supporto per controllare l'utilizzo della barriera IBPB (Indirect Branch Prediction Barrier) all'interno di alcuni processori AMD (CPU) per mitigare CVE-2017-5715, Spectre Variant 2 quando si passa dal contesto utente al contesto del kernel. (Per ulteriori informazioni, consultare le linee guida dell'architettura AMD relative al controllo indiretto del ramo eagli aggiornamenti di sicurezza AMD).

I clienti che eseguono Windows 10 versione 1607, Windows Server 2016, Windows Server 2016 (installazione Server Core) e Windows Server versione 1709 (installazione Server Core) devono installare l'aggiornamento della sicurezza 4103723 per misure di prevenzione aggiuntive per i processori AMD per CVE-2017-5715, Branch Target Injection. Questo aggiornamento è disponibile anche tramite Windows Update.

Seguire le istruzioni descritte in KB 4073119 per le linee guida per client Windows (IT Pro) e in KB 4072698 per Windows Server linee guida per abilitare l'uso di IBPB all'interno di alcuni processori AMD (CPU) per mitigare Spectre Variant 2 quando si passa dal contesto utente al contesto kernel.

Aggiornamenti del microcodice Intel per Windows 10, versione 1803 e Windows Server, versione 1803

Microsoft sta rendendo disponibili gli aggiornamenti del microcodice convalidati da Intel relativi a Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection**"**). Per ottenere gli ultimi aggiornamenti del microcodice Intel tramite Windows Update, i clienti devono aver installato il microcodice Intel su dispositivi che eseguono un sistema operativo Windows 10 prima di eseguire l'aggiornamento di Windows 10 (aprile 2018) (versione 1803).

L'aggiornamento del microcodice è anche disponibile direttamente dal catalogo se non è stato installato nel dispositivo prima di aggiornare il sistema operativo. Il microcodice Intel è disponibile tramite Windows Update, WSUS o Microsoft Update Catalog. Per altre informazioni e per il download, vedere KB 4100347.

Offriremo ulteriori aggiornamenti del microcodice da Intel per il sistema operativo Windows non appena saranno disponibili per Microsoft.

Abilita l'utilizzo di IBPB (Indirect Branch Prediction Barrier) per Spectre Variant 2 per processori AMD (CPU)

Si applica a: Windows 10, versione 1709

Abbiamo fornito supporto per controllare l'utilizzo della barriera IBPB (Indirect Branch Prediction Barrier) all'interno di alcuni processori AMD (CPU) per mitigare CVE-2017-5715, Spectre Variant 2 quando si passa dal contesto utente al contesto del kernel. (Per ulteriori informazioni, consultare le linee guida dell'architettura AMD relative al controllo indiretto del ramo eagli aggiornamenti di sicurezza AMD).

Segui le istruzioni descritte nelle linee guida KB 4073119 per client Windows (IT Pro) per abilitare l'uso di IBPB all'interno di alcuni processori AMD (CPU) per mitigare Spectre Variant 2 quando passi dal contesto utente al contesto kernel.

Aggiornamenti del microcodice Intel

Microsoft sta rendendo disponibili gli aggiornamenti del microcodice convalidati da Intel relativi a Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). KB4093836 elenca articoli specifici della Knowledge Base in base alla versione di Windows. Ogni KB specifico contiene gli ultimi aggiornamenti del microcodice Intel disponibili per CPU.

Offriremo ulteriori aggiornamenti del microcodice da Intel per il sistema operativo Windows non appena saranno disponibili per Microsoft.

Marzo 2018 e versioni successive Aggiornamenti del sistema operativo Windows

23 marzo, TechNet Security Research & Difesa: KVA Shadow: mitigazione del crollo su Windows

14 marzo, Security Tech Center: condizioni del programma Bounty Side Channel per l'esecuzione speculativa

13 marzo, blog: Aggiornamento della sicurezza di Windows di marzo 2018 – Espansione degli sforzi per proteggere i clienti

1 marzo, blog: Aggiornamento sugli aggiornamenti della sicurezza Spectre e Meltdown per i dispositivi Windows

Aggiornamenti del sistema operativo Windows per sistemi a 32 bit (x86)

A partire da marzo 2018, Microsoft ha rilasciato gli aggiornamenti della sicurezza per fornire misure di prevenzione per i dispositivi che eseguono i seguenti sistemi operativi Windows basati su x86. I clienti devono installare gli aggiornamenti più recenti della sicurezza del sistema operativo Windows per sfruttare le protezioni disponibili. Stiamo lavorando per fornire protezioni per altre versioni di Windows supportate, ma al momento non abbiamo una pianificazione del rilascio. Controllare di nuovo per gli aggiornamenti. Per ulteriori informazioni, consultare l'articolo della Knowledge Base correlato per i dettagli tecnici e la sezione "FAQ".

Aggiornamento del prodotto rilasciato Stato Data di rilascio Canale di rilascio KB
Windows 8.1 & Windows Server 2012 R2 - Aggiornamento solo della sicurezza Rilascio 13-marzo WSUS, Catalogo, KB4088879
Windows 7 SP1 & Windows Server 2008 R2 SP1 - Aggiornamento solo della sicurezza Rilascio 13-marzo WSUS, Catalogo KB4088878
Windows Server 2012 - Aggiornamento solo della sicurezza
Windows 8 Embedded Standard Edition - Aggiornamento solo della sicurezza
Rilascio 13-marzo WSUS, Catalogo KB4088877
Windows 8.1 & Windows Server 2012 R2 - Rollup mensile Rilascio 13-marzo Windows Update, WSUS, Catalogo KB4088876
Windows 7 SP1 & Windows Server 2008 R2 SP1 - Rollup mensile Rilascio 13-marzo Windows Update, WSUS, Catalogo KB4088875
Windows Server 2012 - Rollup mensile
Windows 8 Embedded Standard Edition - Aggiornamento cumulativo mensile
Rilascio 13-marzo Windows Update, WSUS, Catalogo KB4088877
Windows Server 2008 SP2 Rilascio 13-marzo Windows Update, WSUS, Catalogo KB4090450
Aggiornamenti del sistema operativo Windows per sistemi a 64 bit (x64)

A partire da marzo 2018, Microsoft ha rilasciato aggiornamenti della sicurezza per fornire misure di prevenzione per i dispositivi che eseguono i seguenti sistemi operativi Windows basati su x64. I clienti devono installare gli aggiornamenti più recenti della sicurezza del sistema operativo Windows per sfruttare le protezioni disponibili. Stiamo lavorando per fornire protezioni per altre versioni di Windows supportate, ma al momento non abbiamo una pianificazione del rilascio. Controllare di nuovo per gli aggiornamenti. Per ulteriori informazioni, consultare l'articolo della Knowledge Base correlato per i dettagli tecnici e la sezione "FAQ".

Aggiornamento del prodotto rilasciato Stato Data di rilascio Canale di rilascio KB
Windows Server 2012 - Aggiornamento solo della sicurezza
Windows 8 Embedded Standard Edition - Aggiornamento solo della sicurezza
Rilascio 13-marzo WSUS, Catalogo KB4088877
Windows Server 2012 - Rollup mensile
Windows 8 Embedded Standard Edition - Aggiornamento cumulativo mensile
Rilascio 13-marzo Windows Update, WSUS, Catalogo KB4088877
Windows Server 2008 SP2 Rilascio 13-marzo Windows Update, WSUS, Catalogo KB4090450
Aggiornamento del kernel di Windows per CVE-2018-1038

Questo aggiornamento risolve una vulnerabilità di elevazione dei privilegi nel kernel Windows nella versione a 64 bit (x64) di Windows. Questa vulnerabilità è documentata in CVE-2018-1038. Gli utenti devono applicare questo aggiornamento per essere completamente protetti da questa vulnerabilità se i loro computer sono stati aggiornati a partire da gennaio 2018 applicando uno degli aggiornamenti elencati nel seguente articolo della Knowledge Base:

Aggiornamento del kernel di Windows per CVE-2018-1038

Aggiornamento cumulativo della sicurezza per Internet Explorer

Questo aggiornamento della sicurezza risolve diverse vulnerabilità segnalate in Internet Explorer. Per altre informazioni su queste vulnerabilità, vedere Vulnerabilità ed esposizioni comuni di Microsoft.

Aggiornamento del prodotto rilasciato Stato Data di rilascio Canale di rilascio KB
Internet Explorer 10 - Aggiornamento cumulativo per Windows 8 Embedded Standard Edition Rilascio 13-marzo Windows Update, WSUS, Catalogo KB4089187

Aggiornamenti del sistema operativo Windows di febbraio 2018

Blog: Windows Analytics ora aiuta a valutare le protezioni Spectre e Meltdown

Aggiornamenti del sistema operativo Windows per sistemi a 32 bit (x86)

Gli aggiornamenti della sicurezza seguenti forniscono protezioni aggiuntive per i dispositivi che eseguono sistemi operativi Windows a 32 bit (x86). Microsoft consiglia ai clienti di installare l'aggiornamento non appena disponibile. Continuiamo a lavorare per fornire protezioni per altre versioni di Windows supportate, ma al momento non abbiamo una pianificazione del rilascio. Controllare di nuovo per gli aggiornamenti.

Nota: gli aggiornamenti di sicurezza mensili di Windows 10 sono cumulativi mese dopo mese e verranno scaricati e installati automaticamente da Windows Update. Se sono stati installati aggiornamenti precedenti, solo le nuove parti verranno scaricate e installate nel dispositivo. Per ulteriori informazioni, consultare l'articolo della Knowledge Base correlato per i dettagli tecnici e la sezione "FAQ".

Aggiornamento del prodotto rilasciato Stato Data di rilascio Canale di rilascio KB
Windows 10 - Versione 1709/Windows Server 2016 (1709)/IoT Core - Aggiornamento qualitativo Rilascio 31 gennaio Windows Update, Catalogo KB4058258
Windows Server 2016 (1709) - Contenitore server Rilascio 13-feb Hub Docker KB4074588
Windows 10 - Versione 1703/IoT Core - Aggiornamento qualitativo Rilascio 13-feb Windows Update, WSUS, Catalogo KB4074592
Windows 10 - Versione 1607 / Windows Server 2016 / IoT Core - Aggiornamento qualitativo Rilascio 13-feb Windows Update, WSUS, Catalogo KB4074590
Windows 10 HoloLens - Aggiornamenti del sistema operativo e del firmware Rilascio 13-feb Windows Update, Catalogo KB4074590
Windows Server 2016 (1607) - Immagini contenitore Rilascio 13-feb Hub Docker KB4074590
Windows 10 - Versione 1511/IoT Core - Aggiornamento qualitativo Rilascio 13-feb Windows Update, WSUS, Catalogo KB4074591
Windows 10 - Versione RTM - Aggiornamento qualitativo Rilascio 13-feb Windows Update, WSUS, Catalogo KB4074596

Aggiornamenti del sistema operativo Windows di gennaio 2018

Blog: Informazioni sull'impatto sulle prestazioni delle mitigazioni Spectre e Meltdown sui sistemi Windows

Aggiornamenti del sistema operativo Windows per sistemi a 64 bit (x64)

A partire da gennaio 2018, Microsoft ha rilasciato aggiornamenti della sicurezza per fornire misure di prevenzione per i dispositivi che eseguono i seguenti sistemi operativi Windows basati su x64. I clienti devono installare gli aggiornamenti più recenti della sicurezza del sistema operativo Windows per sfruttare le protezioni disponibili. Stiamo lavorando per fornire protezioni per altre versioni di Windows supportate, ma al momento non abbiamo una pianificazione del rilascio. Controllare di nuovo per gli aggiornamenti. Per ulteriori informazioni, consultare l'articolo della Knowledge Base correlato per i dettagli tecnici e la sezione "FAQ".

Aggiornamento del prodotto rilasciato Stato Data di rilascio Canale di rilascio KB
Windows 10 - Versione 1709/Windows Server 2016 (1709)/IoT Core - Aggiornamento qualitativo Rilascio 3 gennaio Windows Update, WSUS, Catalogo, Raccolta immagini di Azure KB4056892
Windows Server 2016 (1709) - Contenitore server Rilascio 5 gennaio Hub Docker KB4056892
Windows 10 - Versione 1703/IoT Core - Aggiornamento qualitativo Rilascio 3 gennaio Windows Update, WSUS, Catalogo KB4056891
Windows 10 - Versione 1607/Windows Server 2016/IoT Core - Aggiornamento qualitativo Rilascio 3 gennaio Windows Update, WSUS, Catalogo KB4056890
Windows Server 2016 (1607) - Immagini contenitore Rilascio 4 gennaio Hub Docker KB4056890
Windows 10 - Versione 1511/IoT Core - Aggiornamento qualitativo Rilascio 3 gennaio Windows Update, WSUS, Catalogo KB4056888
Windows 10 - Versione RTM - Aggiornamento qualitativo Rilascio 3 gennaio Windows Update, WSUS, Catalogo KB4056893
Windows 10 Mobile (build del sistema operativo 15254.192) - ARM Rilascio 5 gennaio Windows Update, Catalogo KB4073117
Windows 10 Mobile (build del sistema operativo 15063.850) Rilascio 5 gennaio Windows Update, Catalogo KB4056891
Windows 10 Mobile (build del sistema operativo 14393.2007) Rilascio 5 gennaio Windows Update, Catalogo KB4056890
Windows 10 HoloLens Rilascio 5 gennaio Windows Update, Catalogo KB4056890
Windows 8.1/Windows Server 2012 R2 - Aggiornamento della sicurezza Rilascio 3 gennaio WSUS, Catalogo KB4056898
Windows Embedded 8.1 Industry Enterprise Rilascio 3 gennaio WSUS, Catalogo KB4056898
Windows Embedded 8.1 Industry Pro Rilascio 3 gennaio WSUS, Catalogo KB4056898
Windows Embedded 8.1 Pro Rilascio 3 gennaio WSUS, Catalogo KB4056898
Windows 8.1/Aggiornamento cumulativo mensile di Windows Server 2012 R2 Rilascio 8 gennaio Windows Update, WSUS, Catalogo KB4056895
Windows Embedded 8.1 Industry Enterprise Rilascio 8 gennaio Windows Update, WSUS, Catalogo KB4056895
Windows Embedded 8.1 Industry Pro Rilascio 8 gennaio Windows Update, WSUS, Catalogo KB4056895
Windows Embedded 8.1 Pro Rilascio 8 gennaio Windows Update, WSUS, Catalogo KB4056895
Solo sicurezza di Windows Server 2012 Rilascio WSUS, Catalogo
Windows Server 2008 SP2 Rilascio Windows Update, WSUS, Catalogo
Aggiornamento cumulativo mensile di Windows Server 2012 Rilascio Windows Update, WSUS, Catalogo
Windows Embedded 8 Standard Rilascio Windows Update, WSUS, Catalogo
Windows 7 SP1/Windows Server 2008 R2 SP1 - Aggiornamento della sicurezza Rilascio 3 gennaio WSUS, Catalogo KB4056897
Windows Embedded Standard 7 Rilascio 3 gennaio WSUS, Catalogo KB4056897
Windows Embedded POSReady 7 Rilascio 3 gennaio WSUS, Catalogo KB4056897
Windows Thin PC Rilascio 3 gennaio WSUS, Catalogo KB4056897
Windows 7 SP1/Aggiornamento cumulativo mensile di Windows Server 2008 R2 SP1 Rilascio 4 gennaio Windows Update, WSUS, Catalogo KB4056894
Windows Embedded Standard 7 Rilascio 4 gennaio Windows Update, WSUS, Catalogo KB4056894
Windows Embedded POSReady 7 Rilascio 4 gennaio Windows Update, WSUS, Catalogo KB4056894
Windows Thin PC Rilascio 4 gennaio Windows Update, WSUS, Catalogo KB4056894
Internet Explorer 11 - Aggiornamento cumulativo per Windows 7 SP1 e Windows 8.1 Rilascio 3 gennaio Windows Update, WSUS, Catalogo KB4056568
Abilita la mitigazione per CVE-2022-0001 sui processori Intel

Il 9 aprile 2024 abbiamo pubblicato CVE-2022-0001 | Intel Branch History Injection , che descrive Branch History Injection (BHI), che è una forma specifica di BTI intramodale. Questa vulnerabilità si verifica quando un utente malintenzionato può manipolare la cronologia del ramo prima di passare dalla modalità utente alla modalità supervisore (o dalla modalità VMX non-root/guest alla modalità root). Questa manipolazione potrebbe far sì che un predittore di ramo indiretto selezioni una voce di predittore specifica per un ramo indiretto e un gadget di divulgazione sul bersaglio previsto verrà eseguito transitoriamente. Ciò potrebbe essere possibile perché la cronologia del ramo pertinente può contenere rami acquisiti in contesti di sicurezza precedenti e, in particolare, altre modalità di predittore.

Segui le istruzioni descritte nelle linee guida di KB4073119 per client Windows (IT Pro) e KB4072698 per Windows Server per mitigare le vulnerabilità descritte in CVE-2022-0001 | Iniezione nella cronologia delle filiali Intel.

Risorse e indicazioni tecniche

A seconda del ruolo, gli articoli di supporto seguenti consentono di identificare e ridurre gli ambienti client e server interessati dalle vulnerabilità Spectre e Meltdown.

Blog Microsoft che discutono delle vulnerabilità del canale laterale dell'esecuzione speculativa

Avviso di sicurezza Microsoft per l'errore del terminale L1 (L1TF):MSRC ADV180018, CVE-2018-3615, CVE-2018-3620 e CVE-2018-3646

Ricerca e difesa sulla sicurezza:analisi e mitigazione del bypass speculativo dell'archivio (CVE-2018-3639)

Avviso di sicurezza Microsoft per bypass di archivi speculativi:MSRC ADV180012 e CVE-2018-3639

Avviso di sicurezza Microsoft per sistemi non autorizzati Lettura del registro | Guida all'aggiornamento della sicurezza per Surface: MSRC ADV180013 e CVE-2018-3640

Ricerca e difesa sulla sicurezza:analisi e mitigazione del bypass speculativo dell'archivio (CVE-2018-3639)

Ricerca sulla sicurezza TechNet & Difesa:KVA Shadow: mitigazione del crollo su Windows

Security Tech Center:Condizioni del programma Bounty Side Channel per l'esecuzione speculativa

Blog sull'esperienza Microsoft:Aggiornamento sugli aggiornamenti di sicurezza Spectre e Meltdown per i dispositivi Windows

Blog di Windows for Business: Windows Analytics ora consente di valutare le protezioni Spectre e Meltdown

Blog Microsoft Secure: Impatto sulle prestazioni della strategia di prevenzione delle vulnerabilità Spectre e Meltdown nei sistemi Windows

Blog per sviluppatori di Edge: Prevenzione degli attacchi di esecuzione speculativa del canale laterale in Microsoft Edge e Internet Explorer

Blog di Azure: Protezione degli utenti di Azure da vulnerabilità della CPU

Linee guida di SCCM: Linee guida aggiuntive per mitigare le vulnerabilità di esecuzione speculativa del lato canale

Elenco delle risorse tecniche e indicazioni per i clienti

Avvisi Microsoft:

Intel: avviso di sicurezza

ARM: avviso di sicurezza

AMD: avviso di sicurezza

NVIDIA: avviso di sicurezza

Linee guida per il consumatore: Protezione del dispositivo dalle vulnerabilità della sicurezza correlate ai chip

Linee guida antivirus: Aggiornamenti della sicurezza di Windows rilasciati il 3 gennaio 2018 e software antivirus

Linee guida per il blocco degli aggiornamenti della sicurezza del sistema operativo Windows in AMD: KB4073707: Blocco degli aggiornamenti della sicurezza del sistema operativo Windows per alcuni dispositivi basati su AMD

Aggiornamento per disabilitare la prevenzione contro Spectre, variante 2: KB4078130: Intel ha identificato i problemi di riavvio con il microcodice su alcuni processori meno recenti

Linee guida di Surface: Linee guida di Surface per la protezione da vulnerabilità di esecuzione speculativa del canale laterale

Verificare lo stato delle mitigazioni del canale laterale dell'esecuzione speculativa: Informazioni Get-SpeculationControlSettings output degli script di PowerShell

Linee guida per i professionisti IT: Linee guida del client Windows per i professionisti IT per la protezione dalle vulnerabilità di esecuzione speculativa del canale laterale

Linee guida di Server: Linee guida di Windows Server per la protezione dalle vulnerabilità di esecuzione speculativa del canale laterale

Indicazioni server per l'errore del terminale L1: Linee guida di Windows Server per la protezione contro l'errore del terminale L1

Guida per gli sviluppatori:Linee guida per gli sviluppatori per bypass speculativo dell'archivio

Linee guida di Server Hyper-V

KB di Azure: KB4073235: Protezioni Microsoft Cloud contro vulnerabilità di esecuzione speculativa del lato canale

Linee guida di Azure Stack: KB4073418: Linee guida di Azure Stack per la protezione dalle vulnerabilità di esecuzione speculativa del canale laterale

Affidabilità di Azure: Portale di affidabilità di Azure

Linee guida di SQL Server: KB4073225: Linee guida di SQL Server per la protezione dalle vulnerabilità di esecuzione speculativa del canale laterale

Collegamenti ai produttori di dispositivi OEM e server per gli aggiornamenti di protezione dalle vulnerabilità Spectre e Meltdown

Per risolvere queste vulnerabilità, è necessario aggiornare sia l'hardware che il software. Usa i collegamenti seguenti per verificare con il produttore del dispositivo gli aggiornamenti del firmware (microcodice) applicabili.

Elenco di produttori di dispositivi OEM e server

Usare i collegamenti seguenti per verificare con il produttore del dispositivo gli aggiornamenti del firmware (microcodice). Sarà necessario installare gli aggiornamenti del sistema operativo e del firmware (microcodice) per tutte le protezioni disponibili.

Produttori di dispositivi OEM Collegamento alla disponibilità del microcodice
Acer Vulnerabilità della sicurezza Meltdown e Spectre
Asus Aggiornamento ASUS sull'esecuzione speculativa e sul metodo di analisi del canale laterale di previsione del ramo indiretto
Dell Vulnerabilità di Meltdown e Spectre
Epson Vulnerabilità della CPU (attacchi al canale laterale)
Fujitsu Hardware CPU vulnerabile agli attacchi side-channel (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HP COMUNICAZIONI DI SUPPORTO - BOLLETTINO SULLA SICUREZZA
Lenovo Lettura della memoria privilegiata con un canale laterale
LG Ottenere assistenza & supporto tecnico per i prodotti
NEC Sulla risposta alla vulnerabilità del processore (fusione, spettro) nei nostri prodotti
Panasonic Informazioni di sicurezza sulla vulnerabilità tramite esecuzione speculativa e metodo di analisi del canale lato di previsione del ramo indiretto
Samsung Annuncio dell'aggiornamento del software delle CPU Intel
Surface Linee guida di Surface per la protezione dalle vulnerabilità di esecuzione speculativa del canale laterale
Toshiba Intel, AMD & Microsoft Vulnerabilità di sicurezza del metodo di analisi del canale laterale di previsione del ramo speculativo e indiretto (2017)
Vaio Sul supporto delle vulnerabilità per l'analisi del canale laterale
Produttori OEM di server Collegamento alla disponibilità del microcodice
Dell Vulnerabilità di Meltdown e Spectre
Fujitsu Hardware CPU vulnerabile agli attacchi side-channel (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HPE Avvisi sulle vulnerabilità della sicurezza dei prodotti Hewlett Packard Enterprise
Huawei Avviso di sicurezza - Dichiarazione sulla divulgazione da parte dei media delle vulnerabilità di sicurezza nella progettazione dell'architettura della CPU Intel
Lenovo Lettura della memoria privilegiata con un canale laterale

Domande frequenti

Il mio produttore del dispositivo OEM non è elencato. Cosa devo fare?

Sarà necessario rivolgersi al produttore del dispositivo per gli aggiornamenti del firmware (microcodice). Se il produttore del dispositivo non è elencato nella tabella, contatta direttamente l'OEM.

Dove posso trovare gli aggiornamenti del firmware di Surface (microcodice)?

Aggiornamenti per dispositivi Microsoft Surface sono disponibili per i clienti tramite Windows Update. Per un elenco degli aggiornamenti del firmware del dispositivo Surface disponibili (microcodice), vedi KB 4073065.

Se il dispositivo non è di Microsoft, applica gli aggiornamenti del firmware del produttore del dispositivo. Per altre informazioni, contattare il produttore del dispositivo.

Il sistema operativo non è elencato. Quando posso aspettarmi di rilasciare una correzione?

La risoluzione di una vulnerabilità hardware utilizzando un aggiornamento software presenta sfide e mitigazioni significative per i sistemi operativi meno recenti e può richiedere modifiche estese dell'architettura. Stiamo continuando a lavorare con i produttori di chip interessati per studiare il modo migliore per fornire mitigazioni. Questa opzione potrebbe essere fornita in un aggiornamento futuro. La sostituzione dei dispositivi meno recenti che eseguono questi sistemi operativi meno recenti e l'aggiornamento del software antivirus dovrebbero risolvere il rischio rimanente.

Nota

  • I prodotti che attualmente non sono supportati sia dal supporto mainstream che da quello esteso non riceveranno questi aggiornamenti di sistema. Si consiglia di eseguire l'aggiornamento a una versione di sistema supportata.
  • Gli attacchi side-channel di esecuzione speculativa sfruttano il comportamento e la funzionalità della CPU. I produttori di CPU devono prima determinare quali processori potrebbero essere a rischio e quindi informare Microsoft. In molti casi, per fornire ai clienti una protezione più completa saranno necessari anche gli aggiornamenti del sistema operativo corrispondenti. È consigliabile che i fornitori di Windows CE, attenti alla sicurezza, collaborino con il produttore del chip per comprendere le vulnerabilità e le mitigazioni applicabili.
  • Non verranno rilasciati gli aggiornamenti per le piattaforme seguenti:
    • Sistemi operativi Windows che sono attualmente privi di supporto o quelle che termineranno il servizio nel 2018
    • Sistemi basati su Windows XP, inclusi WES 2009 e POSReady 2009

Sebbene i sistemi basati su Windows XP siano prodotti interessati, Microsoft non rilascia un aggiornamento per tali sistemi perché le modifiche complete all'architettura che sarebbero necessarie metterebbero a repentaglio la stabilità del sistema e causerebbero problemi di compatibilità delle applicazioni. È consigliabile che i clienti che temono problemi relativi alla sicurezza eseguano l'aggiornamento a un sistema operativo supportato più recente per rimanere al passo con il paesaggio in continuo mutamento delle minacce della sicurezza e per trarre vantaggio dalle protezioni più affidabili offerte dai sistemi operativi più recenti.

Dove posso trovare gli aggiornamenti del sistema operativo e del firmware (microcodice) di Microsoft HoloLens?

Aggiornamenti a Windows 10 per HoloLens sono disponibili per i clienti di HoloLens tramite Windows Update.

Dopo aver applicatol'aggiornamento della sicurezza di Windows di febbraio 2018, i clienti di HoloLens non devono eseguire altre operazioni per aggiornare il firmware del dispositivo. Queste misure di prevenzione verranno incluse anche in tutte le versioni future di Windows 10 per HoloLens.

Dove posso trovare gli aggiornamenti del firmware di Windows 10 Mobile (microcodice)?

Per altre informazioni, contattare l'OEM.

Se ho installato gli ultimi aggiornamenti di sicurezza rilasciati da Microsoft, devo fare qualcos'altro?

Affinché il dispositivo sia completamente protetto, è necessario installare gli aggiornamenti più recenti della sicurezza del sistema operativo Windows per il dispositivo e gli aggiornamenti del firmware (microcodice) applicabili dal produttore del dispositivo. Questi aggiornamenti sono di solito disponibili sul sito Web del produttore del dispositivo. Gli aggiornamenti del software antivirus devono essere installati per primi. Gli aggiornamenti del sistema operativo e del firmware possono essere installati in qualsiasi ordine.

Sono completamente protetto se installo solo gli aggiornamenti della sicurezza di Windows?

Per risolvere questa vulnerabilità, dovrai aggiornare sia l'hardware che il software. Dovrai anche installare gli aggiornamenti del firmware (microcodice) applicabili dal produttore del dispositivo per una protezione più completa. Microsoft consiglia di mantenere i dispositivi aggiornati installando gli aggiornamenti della sicurezza di Windows mensili.

Perché è così importante aggiornare il dispositivo all'ultima versione delle funzionalità?

In ogni aggiornamento delle funzionalità di Windows 10, creiamo la tecnologia di protezione più recente nel sistema operativo, fornendo funzionalità di difesa in profondità che impediscono l'impatto di intere classi di malware sul dispositivo. I rilasci degli aggiornamenti delle funzionalità sono previsti due volte l'anno. In ogni aggiornamento qualitativo mensile aggiungiamo un altro livello di sicurezza che tiene traccia delle tendenze emergenti e mutevoli nel malware per rendere i sistemi aggiornati più sicuri di fronte a minacce mutevoli ed in evoluzione.

Il software antivirus non è elencato come compatibile. Cosa si deve fare?

Microsoft ha revocato il controllo di compatibilità antivirus per gli aggiornamenti della sicurezza di Windows per le versioni supportate dei dispositivi Windows 10, Windows 8.1 e Windows 7 SP1 tramite Windows Update. 

Consigli:

  • Assicurati che i dispositivi siano aggiornati disponendo degli ultimi aggiornamenti per la sicurezza forniti da Microsoft e dal produttore dell'hardware. Per altre info su come mantenere aggiornato il dispositivo, vedi Windows Update: domande frequenti.
  • Continuare a prestare attenzione quando si visitano siti Web di origine sconosciuta e non rimanere su siti di cui non ci si fida. Microsoft consiglia a tutti i clienti di proteggere i propri dispositivi eseguendo un programma antivirus supportato. I clienti possono anche usufruire della protezione antivirus incorporata: Windows Defender per i dispositivi Windows 10 o Microsoft Security Essentials per i dispositivi Windows 7. Queste soluzioni sono compatibili nei casi in cui i clienti non possono installare o eseguire software antivirus.
Non mi sono stati offerti gli aggiornamenti della sicurezza di Windows rilasciati a gennaio o febbraio. Cosa si deve fare?

Per evitare effetti negativi sui dispositivi dei clienti, gli aggiornamenti della sicurezza di Windows rilasciati a gennaio o febbraio non sono stati offerti a tutti i clienti. Per informazioni dettagliate, vedere l'articolo della Microsoft Knowledge Base 4072699.

Intel ha identificato problemi di riavvio con il microcodice su alcuni processori meno recenti. Cosa si deve fare?

Intel ha segnalato problemi che interessano il microcodice rilasciato di recente per risolvere Spectre Variant 2 (CVE-2017-5715 – "Branch Target Injection"). In particolare, Intel ha osservato che questo microcodice può causare "riavvii superiori al previsto e altri comportamenti imprevedibili del sistema" e anche che situazioni come questa possono causare "perdita o corruzione dei dati".  La nostra esperienza è che l'instabilità del sistema può, in alcune circostanze, causare la perdita o il danneggiamento dei dati. Il 22 gennaio, Intel ha raccomandato ai clienti di interrompere la distribuzione dell'attuale versione del microcodice sui processori interessati durante l'esecuzione di ulteriori test sulla soluzione aggiornata. Comprendiamo che Intel sta continuando a studiare il potenziale impatto dell'attuale versione del microcodice e incoraggiamo i clienti a rivedere le loro linee guida su base continuativa per prendere decisioni informate.

Mentre Intel testa, aggiorna e distribuisce nuovo microcodice, stiamo rendendo disponibile un aggiornamento fuori banda (OOB), KB 4078130, che disabilita specificamente solo la mitigazione contro CVE-2017-5715 – "Branch Target Injection". Nei nostri test, è stato riscontrato che questo aggiornamento impedisce il comportamento descritto. Per un elenco completo dei dispositivi, vedi il documento Microcode Revision Guidance di Intel. Questo aggiornamento riguarda Windows 7 (SP1), Windows 8.1 e tutte le versioni di Windows 10, per client e server. Se è in esecuzione un dispositivo interessato, puoi applicare questo aggiornamento scaricandolo dal sito Web Microsoft Update Catalog. L'applicazione di questo payload disabilita in modo specifico solo la mitigazione contro CVE-2017-5715 - "Branch Target Injection".

Al 25 gennaio, non ci sono rapporti noti che indichino che questa variante Spectre 2 (CVE-2017-5715) sia stata utilizzata per attaccare i clienti. Si consiglia ai clienti Windows, se appropriato, di riabilitare la mitigazione contro CVE-2017-5715 quando Intel segnala che questo comportamento imprevedibile del sistema è stato risolto per il dispositivo.

Non ho installato nessuno degli aggiornamenti Solo sicurezza 2018. Se si installano gli ultimi aggiornamenti solo della sicurezza 2018, si è protetti dalle vulnerabilità descritte?

No. Gli aggiornamenti solo della sicurezza non sono cumulativi. A seconda della versione del sistema operativo in esecuzione, è necessario installare tutti gli aggiornamenti solo della sicurezza rilasciati per proteggersi da queste vulnerabilità. Ad esempio, se si esegue Windows 7 per sistemi a 32 bit su una CPU Intel interessata, è necessario installare tutti gli aggiornamenti di Solo sicurezza a partire da gennaio 2018. È consigliabile installare questi aggiornamenti solo della sicurezza nell'ordine di rilascio.
 
Avvertenza Una versione precedente di queste domande frequenti indicava erroneamente che l'aggiornamento solo della sicurezza di febbraio includeva le correzioni per la sicurezza rilasciate a gennaio. In realtà, non è così.

Se applico uno qualsiasi degli aggiornamenti di sicurezza applicabili di febbraio, disabiliteranno le protezioni per CVE-2017-5715 come hanno fatto 4078130 gli aggiornamenti di sicurezza?

No. L'aggiornamento della sicurezza 4078130 era una correzione specifica per prevenire comportamenti imprevedibili del sistema, problemi di prestazioni e riavvii imprevisti dopo l'installazione del microcodice. L'applicazione degli aggiornamenti della sicurezza di febbraio nei sistemi operativi dei client Windows consente tutte e tre le mitigazioni. Nei sistemi operativi Windows Server è comunque necessario abilitare le mitigazioni dopo l'esecuzione di test appropriati. Per ulteriori informazioni , vedere l'articolo della Microsoft Knowledge Base 4072698 .

Ho sentito che AMD ha rilasciato aggiornamenti del microcodice. Dove è possibile trovare e installare questi aggiornamenti per il sistema?

AMD ha recentemente annunciato di aver iniziato a rilasciare microcodice per piattaforme CPU più recenti intorno a Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Per ulteriori informazioni, fare riferimento agli Aggiornamenti di sicurezza AMD e al Whitepaper AMD: Linee guida per l'architettura intorno al controllo indiretto del ramo. Sono disponibili nel canale firmware OEM.

Ho sentito che Intel ha rilasciato aggiornamenti del microcodice. Dove posso trovarli?

Intel ha recentemente annunciato di avere completato le attività di convalida e iniziato a rilasciare microcodice per le piattaforme CPU più recenti. Microsoft sta rendendo disponibili gli aggiornamenti del microcodice convalidati da Intel relativi a Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). La 4093836 KB elenca articoli specifici della Knowledge Base in base alla versione di Windows. Ogni specifico articolo KB contiene gli aggiornamenti di microcodice Intel disponibili per CPU.

Ho aggiornato il dispositivo all'Aggiornamento di Windows 10 (aprile 2018), versione 1803. È disponibile un microcodice Intel per il mio dispositivo?

Microsoft sta rendendo disponibili gli aggiornamenti del microcodice convalidati da Intel relativi a Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection**"**). Per ottenere gli ultimi aggiornamenti del microcodice Intel tramite Windows Update, i clienti devono aver installato il microcodice Intel su dispositivi che eseguono un sistema operativo Windows 10 prima di eseguire l'aggiornamento di Windows 10 (aprile 2018) (versione 1803).

L'aggiornamento del microcodice è disponibile anche direttamente dall'Update Catalog se non è stato installato nel dispositivo prima dell'aggiornamento del sistema. Il microcodice Intel è disponibile tramite Windows Update, WSUS o Microsoft Update Catalog. Per altre informazioni e per il download, vedere KB 4100347.

Dove posso trovare informazioni sulle nuove vulnerabilità del canale laterale di esecuzione speculativa (Speculative Store Bypass - CVE-2018-3639 e Rogue System Register Read - CVE-2018-3640)?

Per altre informazioni, vedere le risorse seguenti:

Dove posso trovare altre informazioni sul supporto di Windows per Speculative Store Bypass Disable (SSBD) nei processori Intel?

Per informazioni dettagliate, vedere le sezioni "Azioni consigliate" e "FAQ" in ADV180012 | Indicazioni Microsoft per bypassare speculativo dell'archivio.

Ricerca per categorie posso determinare se SSBD è abilitato o disabilitato?

Per verificare lo stato di SSBD, lo script PowerShell di Get-SpeculationControlSettings è stato aggiornato per rilevare i processori interessati, lo stato degli aggiornamenti del sistema operativo SSBD e lo stato del microcodice del processore, se applicabile. Per altre informazioni e per ottenere lo script di PowerShell, vedere KB4074629.

Ho sentito che è stato annunciato Lazy FP State Restore (CVE-2018-3665). Microsoft rilascerà mitigazioni per questo?

Il 13 giugno 2018, è stata annunciata un'ulteriore vulnerabilità che coinvolge l'esecuzione speculativa del canale laterale, nota come Lazy FP State Restore, e assegnata CVE-2018-3665. Non sono necessarie impostazioni di configurazione (del Registro di sistema) per il ripristino lento FP.

Per ulteriori informazioni su questa vulnerabilità e sulle azioni consigliate, fare riferimento all'avviso di sicurezza: ADV180016 | Indicazioni Microsoft per il ripristino dello stato FP lazy

Avvertenza Non sono necessarie impostazioni di configurazione (del Registro di sistema) per il ripristino lento FP.

Ho sentito che Bounds Check Bypass Store (CVE-2018-3693) è correlato a Spectre. Microsoft rilascerà mitigazioni per questo?

Bounds Check Bypass Store (BCBS) è stato divulgato il 10 luglio 2018 e assegnato CVE-2018-3693. Riteniamo che BCBS appartenga alla stessa classe di vulnerabilità del bypass di controllo dei limiti (variante 1). Al momento non siamo a conoscenza di istanze di BCBS nel nostro software, ma stiamo continuando a ricercare questa classe di vulnerabilità e collaboreremo con i partner del settore per rilasciare le mitigazioni necessarie. Continuiamo a incoraggiare i ricercatori a presentare tutti i risultati pertinenti al programma di ricompense Speculative Execution Side Channel di Microsoft, incluse eventuali istanze sfruttabili di BCBS. Gli sviluppatori di software devono esaminare le linee guida per gli sviluppatori aggiornate per il BCBS all'https://aka.ms/sescdevguide.

Ho sentito che il guasto terminale L1 (L1TF) è stato divulgato. Dove posso trovare altre informazioni su di esso e sul supporto di Windows?

Il 14 agosto 2018 è stato annunciato il guasto terminale L1 (L1TF) e sono stati assegnati più CVE. Queste nuove vulnerabilità del canale laterale di esecuzione speculativa possono essere utilizzate per leggere il contenuto della memoria attraverso un confine attendibile e, se sfruttate, possono portare alla divulgazione di informazioni. Esistono più vettori tramite i quali un utente malintenzionato potrebbe attivare le vulnerabilità a seconda dell'ambiente configurato. L1TF influisce sui processori Intel® Core e Intel® Xeon®®.

Per altre informazioni su questa vulnerabilità e una vista dettagliata degli scenari interessati, incluso l'approccio di Microsoft per mitigare L1TF, vedere le risorse seguenti:

Clienti di Microsoft Surface: I clienti che usano Microsoft Surface e i prodotti Surface Book devono seguire le indicazioni per il client Windows descritte nell'avviso di sicurezza: ADV180018 | Indicazioni Microsoft per mitigare la variante L1TF. Per altre informazioni sui prodotti Surface interessati e sulla disponibilità degli aggiornamenti del microcodice, vedere anche l'articolo della Microsoft Knowledge Base 4073065.

Clienti Microsoft HoloLens: Microsoft HoloLens non è interessato da L1TF perché non utilizza un processore Intel interessato.

Ricerca per categorie disabilitare Hyper-Threading per L1TF sul mio dispositivo?

I passaggi necessari per disabilitare Hyper-Threading variano da OEM a OEM, ma in genere fanno parte degli strumenti di installazione e configurazione del BIOS o del firmware.

Dove posso trovare e installare il firmware ARM64 che mitiga CVE-2017-5715 - Branch target injection (Spectre Variant 2)?

I clienti che usano processori ARM a 64 bit devono verificare con l'OEM del dispositivo il supporto del firmware perché le protezioni del sistema operativo ARM64 che mitigano CVE-2017-5715 - Branch target injection (Spectre, Variant 2) richiedono l'applicazione dell'ultimo aggiornamento del firmware da parte degli OEM dei dispositivi.

Ho sentito che esiste una variante della vulnerabilità del canale laterale dell'esecuzione speculativa Spectre Variant 1. Dove si trovano altre informazioni?

Per informazioni dettagliate su questa vulnerabilità, consultare la Guida alla sicurezza di Microsoft: CVE-2019-1125 | Vulnerabilità legata alla divulgazione di informazioni del kernel di Windows.

CVE-2019-1125 \| Vulnerabilità legata all'intercettazione di informazioni sul kernel di Windows Influisce sui servizi cloud di Microsoft?

Non siamo a conoscenza di alcuna istanza di questa vulnerabilità legata alla divulgazione di informazioni che interessa l'infrastruttura dei servizi cloud.

In caso di aggiornamenti per CVE-2019-1125 \| La vulnerabilità legata all'intercettazione di informazioni personali del kernel di Windows è stata rilasciata il 9 luglio 2019, perché i dettagli sono stati pubblicati il 6 agosto 2019?

Non appena siamo venuti a conoscenza di questo problema, abbiamo lavorato rapidamente per risolverlo e rilasciare un aggiornamento. Crediamo fermamente nelle strette partnership con ricercatori e partner del settore per rendere i clienti più sicuri e non abbiamo pubblicato dettagli fino a martedì 6 agosto, in linea con le pratiche coordinate di divulgazione delle vulnerabilità.

Riferimenti

Dichiarazione di non responsabilità per i contatti di terze parti

Microsoft fornisce informazioni di contatto di terze parti per aiutare a trovare altre informazioni su questo argomento. Le informazioni di contatto sono soggette a modifica senza preavviso. Microsoft non garantisce l'accuratezza delle informazioni di contatto di terze parti.