Pastaba
- Pradinė publikavimo data: 2026 m. sausio 13 d.
- KB ID: 5074952
Šiame straipsnyje:
- Įžanga
- Santrauka
- Keitimų laiko planavimo juosta
- Imkitės veiksmų!
- Įvykių registravimas
- Veiksmų veiksmų santrauka (2026 m. sausio – balandžio mėn.)
- Pakeitimų žurnalas
Įžanga
"Windows" diegimo tarnybos (WDS) palaiko "Windows" operacinių sistemų diegimą tinkle. Dažnai naudojama funkcija – diegimas be rankų – priklauso nuo atsakymo failo (dar vadinamo Unattend.xml failu), kad būtų automatizuoti diegimo ekranai, įskaitant kredencialus.
Pastaba
- SAUGOS PAVOJUS: Kai unattend.xml failas perduodamas neautentifikuotu (nesaugiu) RPC kanalu, jis gali atskleisti slaptus duomenis ir sukelti galimą kredencialų vagystės arba nuotolinio kodo vykdymo pavojų. Tame pačiame tinkle esantys užpuolikai gali perimti šį failą, o tai gali sukelti kredencialų pažeidimą arba nuotolinį kodo vykdymą.
- Siekdama sustiprinti saugą, "„Microsoft“" panaikina palaikymą naudojant laisvų rankų įrangą nesaugiais kanalais. Šis pakeitimas bus vykdomas dviem etapais.
Santrauka
Siekdama sumažinti galimą pažeidžiamumą ir saugos pavojų bei sustiprinti saugą, "„Microsoft“" pagal numatytuosius parametrus panaikina palaikymą diegiant laisvų rankų įranga nesaugiais kanalais.
Norėdami gauti daugiau informacijos apie pažeidžiamumą, žr. CVE-2026-0386.
Pastaba
SVARBU: Šis pažeidžiamumas neturi įtakos "Microsoft Configuration Manager". Problema taikoma tik vietiniams "Windows" diegimo tarnybų (WDS) scenarijams , kai Unattend.xml failas nurodomas ir atskleidžiamas per " RemoteInstall" dalį. Configuration Manager nepasikliauja šiuo mechanizmu; ji naudoja WDS tik boot.wim ir network bootstrap (NBP) failams, kurie neturi įtakos, teikti.
Keitimų laiko planavimo juosta
"„Microsoft“" sustiprinimo pakeitimus pristatys dviem etapais.
1 etapas (2026 m. sausio 13 d.): Diegimas be rankų sistema toliau palaikomas ir gali būti aiškiai išjungtas, siekiant sustiprinti saugą.
- Įvykių žurnalo įspėjimai.
- Galimos registro rakto parinktys, leidžiančios pasirinkti saugų arba nesaugų režimą.
2 etapas (2026 m. balandžio 14 d.): Diegimas be rankų yra išjungtas pagal numatytuosius nustatymus, bet prireikus gali būti įjungtas iš naujo, suprantant susijusius saugos pavojus
- Numatytasis veikimo būdas pasikeičia į saugią pagal numatytuosius parametrus.
- Diegimas be klaviatūros nebeveiks, nebent bus aiškiai nepaisoma registro parametrų.
Imkitės veiksmų!
Pastaba
SVARBU: Jei nuo 2026 m. sausio iki balandžio mėn. nebus imtasi jokių veiksmų (registro raktas nepridėtas), po 2026 m. balandžio saugos naujinimo laisvų rankų sistema bus užblokuota.
Šiame skyriuje:
1 etapas (2026 m. sausio 13 d.)
1 parinktis. Įgalinkite saugų veikimą (rekomenduojama)
Norėdami įjungti pažeidžiamumo mažinimą, kaip aprašyta CVE-2026-0386, ir užtikrinti, kad jūsų įrenginys būtų saugus, taikykite "Windows" naujinimą, išleistą 2026 m. sausio 13 d. arba vėliau. Tada pritaikykite šį registro parametrą, kad įgalintumėte saugų veikimą.
| Registrų vieta | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Teikėjai\WdsImgSrv\Unattend |
|---|---|
| DWORD pavadinimas | AllowHandsFreeFunctionality |
| Reikšmės duomenys |
00000000
|
| Pastabos. |
|
2 parinktis: Tęsti diegimą laisvų rankų įranga (nesaugus) (nerekomenduojama)
Jei norite ir toliau naudoti diegimą laisvų rankų įranga, nustatykite registro rakto reikšmę į 1:
| Registrų vieta | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Teikėjai\WdsImgSrv\Unattend |
|---|---|
| DWORD pavadinimas | AllowHandsFreeFunctionality |
| Reikšmės duomenys |
00000001
|
| Pastaba | Jei sausio–balandžio mėnesiais nebus imtasi jokių veiksmų (registro raktas nepridėtas), po balandžio saugos naujinimo laisvų rankų diegimas bus užblokuotas. |
Registro rakto parinktys ir veikimas
Šioje lentelėje aiškinama, kaip nustatyti AllowHandsFreeFunctionality reikšmę registre.
| Registro reikšmė | Režimas | Elgesys | Poveikis ateičiai |
|---|---|---|---|
| Nėra (numatytoji reikšmė) | Nesaugus | Laisvų rankų sistema veikia, bet nesaugu. Išduoti įvykių žurnalo pranešimai | Ateityje bus išjungta laisvų rankų sistema |
| dword:00000000 | Saugu | Blokuojama neautentifikuota prieiga, bus išjungtas diegimas be rankų | Jokių pakeitimų – neautentifikuota prieiga ir toliau bus blokuojama, o diegimas laisvų rankų įranga liks išjungta |
| dword:00000001 | Nesaugus | Laisvų rankų sistema išsaugota, bet nesaugi | Jokių pokyčių – diegimas laisvų rankų įranga liks įgalintas, bet nesaugus. |
Pastaba
PASTABA Būsimuose "Windows" naujinimuose numatytoji AllowHandsFreeFunctionality reikšmė įgalins saugųjį režimą, nebent ji bus nepaisoma.
2 etapas (2026 m. balandžio 14 d.)
Pagal numatytuosius parametrus diegimo laisvų rankų sistema yra visiškai išjungta iki saugios konfigūracijos. Administratoriai gali perrašyti konfigūraciją, suprasdami susijusius saugos pavojus.
Pastaba
NAUJINIMAS Minėti pakeitimai buvo įdiegti naudojant "Windows" Naujinimai, išleistus 2026 m. balandžio 14 d. ir vėliau. Po šio naujinimo diegimo be rankų sistema scenarijai naudojant WDS nebepalaikomi. Nors alternatyvus laisvų rankų įrangos diegimo būdas yra dokumentuotas, jis susijęs su žinoma saugos rizika, todėl nerekomenduojamas.
Šiame etape numatytasis veikimo būdas pasikeičia į saugi pagal numatytuosius parametrus.
Jei norite ir toliau naudoti diegimą be rankų, žr. 1 etapo 2 parinktį(nerekomenduojama).
Įvykių registravimas
Nauji įvykiai įtraukiami, kad administratoriams būtų lengviau stebėti diegimo veikimą.
„Microsoft“-Windows-Deployment-Services-Diagnostics/Dederinimo žurnale bus registruojami šie įvykiai:
Saugus režimas
Pastaba
Įspėjimas: Nesaugaus ryšio užklausa buvo pateikta dėl neaktyvaus ryšio. "Windows" diegimo tarnybos užblokavo užklausą, kad užtikrintų sistemos saugą. Daugiau informacijos žr. https://go.microsoft.com/fwlink/?linkid=2344403
Atkreipkite dėmesį Šis įspėjimas suaktyvinamas, kai prašoma unattend.xml be saugaus kanalo.
Nesaugus režimas
Pastaba
Klaida: Ši sistema naudoja nesaugius "Windows" diegimo tarnybų parametrus. Dėl to gali būti perimti slapti konfigūracijos failai. Taikykite "„Microsoft“" rekomenduojamus saugos parametrus, kad apsaugotumėte savo įdiegtį. Sužinokite daugiau: https://go.microsoft.com/fwlink/?linkid=2344403
Ši klaida suaktyvinama, kai unattend.xml užklausa pateikiama nesaugiai arba kai paleidžiamas WDS.
Veiksmų veiksmų santrauka (2026 m. sausio – balandžio mėn.)
- Peržiūrėkite WDS konfigūraciją ir nustatykite unattend.xml naudojimą.
- Taikykite rekomenduojamą registro raktą (AllowHandsFreeDeployment=0), kad įgalintumėte saugų diegimą.
- Stebėkite, ar Įvykių peržiūros programa nėra įspėjimų ar klaidų, susijusių su unattend.xml prieiga.
- Pasiruoškite leidimams po 2026 m. balandžio mėn. saugos naujinimo atsisakydami priklausomybės nuo laisvų rankų įdiegties.
- Įdiegus "Windows" Naujinimai, išleistus 2026 m. balandžio 14 d. arba vėliau, laisvų rankų diegimo scenarijai naudojant WDS yra išjungti pagal numatytuosius parametrus ir nebepalaikomi.
- Administratoriai gali nepaisyti konfigūracijos "Saugus" pagal numatytuosius parametrus, kad laisvų rankų sistema veiktų toliau, tačiau tai nerekomenduojama. Rekomenduojame palikti šią funkciją išjungtą, kad išlaikytumėte saugią konfigūraciją ir pereiti prie alternatyvių metodų.
Pakeitimų žurnalas
| Datos keitimas | Keitimų aprašas |
|---|---|
| 2026 m. balandžio 14 d. |
|