Obs!
- Opprinnelig publiseringsdato: 13. januar 2026
- KB-ID: 5074952
I denne artikkelen
- Innføring
- Oppsummering
- Tidslinje for endringer
- Ta affære!
- Hendelseslogging
- Sammendrag av handlingstrinn (januar – april 2026)
- Endringslogg
Innføring
Windows Deployment Services (WDS) støtter nettverksbasert distribusjon av Windows-operativsystemer. En ofte brukt funksjon – håndfri distribusjon – er avhengig av en svarfil (også kjent som en Unattend.xml-fil) for å automatisere installasjonsskjermer, inkludert legitimasjon.
Obs!
- SIKKERHETSRISIKO: Når en unattend.xml fil overføres over en ikke-godkjent (usikker) RPC-kanal, kan den eksponere sensitive data og utgjøre en potensiell risiko for legitimasjonstyveri eller ekstern kjøring av kode. Angripere på samme nettverk kan fange opp denne filen, noe som fører til legitimasjonskompromittering eller ekstern kjøring av kode.
- Microsoft fjerner støtte for håndfri distribusjon over usikre kanaler for å styrke sikkerheten. Denne endringen rulles ut i to faser.
Oppsummering
For å redusere et potensielt sikkerhetsproblem og sikkerhetsrisiko, og for å skjerpe sikkerheten, fjerner Microsoft støtte for håndfri distribusjon over usikre kanaler som standard.
Hvis du vil ha mer informasjon om sikkerhetsproblemet, kan du se CVE-2026-0386.
Obs!
VIKTIG: Dette sikkerhetsproblemet påvirker ikke Microsoft Configuration Manager. Problemet gjelder bare for opprinnelige Windows Deployment Services-scenarier (WDS) der en Unattend.xml fil refereres til og eksponeres via den delte RemoteInstall-ressursen . Konfigurasjonsbehandling er ikke avhengig av denne mekanismen. Den bruker WDS utelukkende til å levere boot.wim- og nettverksbootstrap-filer (NBP), som ikke berøres.
Tidslinje for endringer
Microsoft vil rulle ut herdingsendringene i to faser.
Fase 1 (13. januar 2026): Håndfri distribusjon støttes fortsatt og kan eksplisitt deaktiveres for å forbedre sikkerheten.
- Hendelsesloggvarsler introdusert.
- Registernøkkelalternativer er tilgjengelige for å velge sikker eller usikker modus.
Fase 2 (14. april 2026): Håndfri distribusjon er deaktivert som standard, men kan aktiveres på nytt om nødvendig med en forståelse av de tilknyttede sikkerhetsrisikoene
- Standardvirkemåte endres til sikker som standard.
- Håndfri distribusjon vil ikke lenger fungere med mindre den eksplisitt overstyres av registerinnstillinger.
Ta affære!
Obs!
VIKTIG: Hvis ingen handling utføres (ingen registernøkkel er lagt til) mellom januar og april 2026, blokkeres håndfri distribusjon etter sikkerhetsoppdateringen for april 2026.
I dette avsnittet:
Fase 1 (13. januar 2026)
Alternativ 1: Aktiver sikker virkemåte (anbefales)
Hvis du vil redusere sikkerhetsproblemet, som beskrevet i CVE-2026-0386, og sikre at enheten er sikker, kan du bruke Windows-oppdateringen utgitt 13. januar 2026 eller senere. Bruk deretter følgende registerinnstilling til å fremtvinge sikker virkemåte.
| Registerplassering | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Providers\WdsImgSrv\Unattend |
|---|---|
| DWORD-navn | AllowHandsFreeFunctionality |
| Verdidata |
00000000
|
| Obs! |
|
tilbake for å iverksette tiltak!
Alternativ 2: Fortsett håndfri distribusjon (usikker) (anbefales ikke)
Hvis du vil fortsette å bruke håndfri distribusjon, setter du registernøkkelverdien til 1:
| Registerplassering | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Providers\WdsImgSrv\Unattend |
|---|---|
| DWORD-navn | AllowHandsFreeFunctionality |
| Verdidata |
00000001
|
| Obs! | Hvis ingen handling utføres (ingen registernøkkel er lagt til) i løpet av januar–april etter sikkerhetsoppdateringen for april, blokkeres håndfri distribusjon. |
tilbake for å iverksette tiltak!
Alternativer og virkemåte for registernøkler
Tabellen nedenfor forklarer virkemåten til å angi AllowHandsFreeFunctionality-verdien i registret.
| Registerverdi | Modus | Oppførsel | Fremtidig innvirkning |
|---|---|---|---|
| Fraværende (standard) | Usikker | Håndfri fungerer, men er usikkert. Utstedte hendelsesloggmeldinger | Vil bryte håndfri i fremtidig utgivelse |
| dword:00000000 | Sikker | Blokkerer ikke-godkjent tilgang, håndfri distribusjon deaktiveres | Ingen endring -Ikke-godkjent tilgang vil fortsatt bli blokkert, og håndfri distribusjon forblir deaktivert |
| dword:00000001 | Usikker | Håndfri bevart, men usikker | Ingen endring – håndfri distribusjon forblir aktivert, men usikker. |
Obs!
MERK I fremtidige Windows-oppdateringer vil standardverdien for AllowHandsFreeFunctionality håndheve sikker modus med mindre den overstyres.
tilbake for å iverksette tiltak!
Fase 2 (14. april 2026)
Håndfri distribusjon er fullstendig deaktivert til en sikker konfigurasjon som standard. Administratorer kan overstyre konfigurasjonen med en forståelse av de tilknyttede sikkerhetsrisikoene.
Obs!
OPPDATERING De nevnte endringene har blitt rullet ut via Windows-Oppdateringer utgitt 14. Etter denne oppdateringen støttes ikke håndfrie distribusjonsscenarioer ved hjelp av WDS lenger. Selv om en alternativ tilnærming for håndfri distribusjon er dokumentert, innebærer den kjente sikkerhetsrisikoer og anbefales derfor ikke.
I løpet av denne fasen endres standardvirkemåten til sikker som standard.
Hvis du trenger å fortsette å bruke håndfri distribusjon, kan du se fase 1, alternativ 2(anbefales ikke).
tilbake for å iverksette tiltak!
Hendelseslogging
Nye hendelser legges til for å hjelpe administratorer med å overvåke distribusjonsvirkemåten.
Følgende hendelser loggføres i Microsoft-Windows-Deployment-Services-Diagnostics/feilsøkingsloggen :
Sikkermodus
Obs!
Advarsel: Uovervåket filforespørsel ble foretatt over en usikker tilkobling. Windows Deployment Services har blokkert forespørselen om å beskytte systemet. Hvis du vil ha mer informasjon, kan du se: https://go.microsoft.com/fwlink/?linkid=2344403
Vær oppmerksom på Denne advarselen utløses når unattend.xml forespørres uten en sikker kanal.
Usikker modus
Obs!
Feil: Dette systemet bruker usikre innstillinger for Windows Deployment Services. Dette kan utsette sensitive konfigurasjonsfiler for avlytting. Bruk Microsofts anbefalte sikkerhetsinnstillinger for å beskytte distribusjonen. Mer informasjon på: https://go.microsoft.com/fwlink/?linkid=2344403
Denne feilen utløses når unattend.xml spørres på usikker måte, eller når WDS starter.
Sammendrag av handlingstrinn (januar – april 2026)
- Se gjennom WDS-konfigurasjonen og identifiser unattend.xml bruk.
- Bruk den anbefalte registernøkkelen (AllowHandsFreeDeployment=0) for å fremtvinge sikker distribusjon.
- Overvåk Hendelsesliste for advarsler eller feil relatert til unattend.xml tilgang.
- Forbered deg på utgivelser etter sikkerhetsoppdateringen for april 2026 ved å fjerne avhengigheten av håndfri distribusjon.
- Når du har installert Windows-Oppdateringer utgitt 14. april 2026 eller senere, deaktiveres håndfrie distribusjonsscenarioer ved hjelp av WDS som standard og støttes ikke lenger.
- Administratorer kan overstyre sikker konfigurasjon som standard for håndfrie distribusjoner for å fortsette å fungere, men det anbefales ikke. Vi anbefaler at du holder denne funksjonen deaktivert for å opprettholde en sikker konfigurasjon og migrerer til alternative metoder.
Endringslogg
| Endre dato | Endre beskrivelse |
|---|---|
| 14. april 2026 |
|