Opmerking
- Oorspronkelijke publicatiedatum: 13 januari 2026
- KB-id: 5074952
In dit artikel
- Inleiding
- Samenvatting
- Tijdlijn van wijzigingen
- Onderneem actie!
- Logboekregistratie
- Overzicht van actiestappen (januari - april 2026)
- Wijzigingenlogboek
Inleiding
Windows Deployment Services (WDS) ondersteunt netwerkimplementatie van Windows-besturingssystemen. Een veelgebruikte functie (handsfree-implementatie) is afhankelijk van een antwoordbestand (ook bekend als een Unattend.xml-bestand) om installatieschermen, inclusief referenties, te automatiseren.
Opmerking
- VEILIGHEIDSRISICO: Wanneer een unattend.xml-bestand wordt verzonden via een niet-geverifieerd (onveilig) RPC-kanaal, kunnen gevoelige gegevens worden blootgesteld en bestaat er een potentieel risico op diefstal van referenties of het uitvoeren van externe code. Aanvallers op hetzelfde netwerk kunnen dit bestand onderscheppen, wat kan leiden tot inbreuk op inloggegevens of uitvoering van externe code.
- Om de beveiliging te verbeteren, verwijdert Microsoft de ondersteuning voor handsfree-implementatie via onveilige kanalen. Deze wijziging wordt in twee fasen geïmplementeerd.
Samenvatting
Om een potentieel beveiligingsprobleem en beveiligingsrisico te beperken en de beveiliging te verbeteren, verwijdert Microsoft standaard de ondersteuning voor handsfree-implementatie via onveilige kanalen.
Zie CVE-2026-0386 voor meer informatie over het beveiligingslek.
Opmerking
BELANGRIJK: Deze kwetsbaarheid heeft geen gevolgen voor Microsoft Configuration Manager. Het probleem is alleen van toepassing op systeemeigen WDS-scenario's (Windows Deployment Services) waarbij naar een Unattend.xml-bestand wordt verwezen en dit wordt weergegeven via de RemoteInstall-share . Configuration Manager vertrouwt niet op dit mechanisme; het gebruikt WDS uitsluitend om boot.wim- en network bootstrap-bestanden (NBP) te leveren, die niet worden beïnvloed.
Tijdlijn van wijzigingen
Microsoft implementeert de hardening-wijzigingen in twee fasen.
Fase 1 (13 januari 2026): handsfree implementatie wordt nog steeds ondersteund en kan expliciet worden uitgeschakeld om de beveiliging te verbeteren.
- Waarschuwingen in het gebeurtenislogboek geïntroduceerd.
- Beschikbare registersleutelopties om de veilige of onveilige modus te kiezen.
Fase 2 (14 april 2026): handsfree implementatie is standaard uitgeschakeld, maar kan indien nodig opnieuw worden ingeschakeld als u de bijbehorende beveiligingsrisico's begrijpt
- Het standaardgedrag wordt gewijzigd in 'secure-by-default'.
- Handsfree implementatie werkt niet meer, tenzij expliciet overschreven door registerinstellingen.
Onderneem actie!
Opmerking
BELANGRIJK: Als er tussen januari en april 2026 geen actie wordt ondernomen (geen registersleutel toegevoegd), wordt handsfree-implementatie geblokkeerd na de beveiligingsupdate van april 2026.
In deze sectie:
Fase 1 (13 januari 2026)
Optie 1: Beveiligd gedrag inschakelen (aanbevolen)
Als u de beperking van het beveiligingslek zoals beschreven in CVE-2026-0386 wilt inschakelen en ervoor wilt zorgen dat uw apparaat beveiligd is, past u de Windows-update toe die is uitgebracht op of na 13 januari 2026. Pas vervolgens de volgende registerinstelling toe om beveiligd gedrag af te dwingen.
| Registerlocatie | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Providers\WdsImgSrv\Unattend |
|---|---|
| DWORD-naam | AllowHandsFreeFunctionality |
| Waardegegevens |
00000000
|
| Opmerkingen |
|
Optie 2: Doorgaan met handsfree-implementatie (onveilig) (niet aanbevolen)
Als u handsfree implementatie wilt blijven gebruiken, stelt u de registersleutelwaarde in op 1:
| Registerlocatie | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Providers\WdsImgSrv\Unattend |
|---|---|
| DWORD-naam | AllowHandsFreeFunctionality |
| Waardegegevens |
00000001
|
| Opmerking | Als er in januari-april geen actie wordt ondernomen (er is geen registersleutel toegevoegd), wordt handsfree-implementatie geblokkeerd na de beveiligingsupdate van april. |
Opties en gedrag van registersleutel
In de volgende tabel wordt uitgelegd hoe de AllowHandsFreeFunctionality-waarde in het register wordt ingesteld.
| Registerwaarde | Modus | Gedrag | Toekomstige impact |
|---|---|---|---|
| Afwezig (standaard) | Onveilig | Handsfree werkt, maar onzeker. Gebeurtenislogboekberichten uitgegeven | Wordt in toekomstige release handsfree uitgeschakeld |
| DWORD:00000000 | Beveiligd | Niet-geverifieerde toegang wordt geblokkeerd, handsfree-implementatie wordt uitgeschakeld | Geen wijziging: niet-geverifieerde toegang blijft geblokkeerd en handsfree-implementatie blijft uitgeschakeld |
| DWORD:00000001 | Onveilig | Handsfree behouden, maar onzeker | Geen wijziging: handsfree-implementatie blijft ingeschakeld, maar onveilig. |
Opmerking
OPMERKING In toekomstige Windows-updates wordt de standaardwaarde AllowHandsFreeFunctionality gebruikt om de beveiligde modus af te dwingen, tenzij deze wordt overschreven.
Fase 2 (14 april 2026)
Handsfree-implementatie is volledig uitgeschakeld naar een configuratie die standaard beveiligd is. Beheerders kunnen de configuratie overschrijven als ze inzicht hebben in de bijbehorende beveiligingsrisico's.
Opmerking
BIJWERKEN De bovengenoemde wijzigingen zijn geïmplementeerd via Windows Updates die zijn uitgebracht op en na 14 april 2026. Na deze update worden scenario's voor handsfree implementatie met WDS niet meer ondersteund. Hoewel een alternatieve benadering voor handsfree implementatie is gedocumenteerd, brengt deze bekende beveiligingsrisico's met zich mee en wordt deze daarom niet aanbevolen.
Tijdens deze fase wordt het standaardgedrag gewijzigd in standaard beveiligen.
Als u handsfree wilt blijven gebruiken, raadpleegt u fase 1, optie 2(niet aanbevolen).
Logboekregistratie
Er worden nieuwe gebeurtenissen toegevoegd om beheerders te helpen het implementatiegedrag te controleren.
De volgende gebeurtenissen worden vastgelegd in het logboek voor Microsoft-Windows-Deployment-Services-Diagnostics/Debug:
Beveiligde modus
Opmerking
Waarschuwing: Verzoek om bestand voor ongewenste toegang is ingediend via een onbeveiligde verbinding. Windows Deployment Services heeft de aanvraag geblokkeerd om het systeem veilig te houden. Zie voor meer informatie: https://go.microsoft.com/fwlink/?linkid=2344403
Notitie Deze waarschuwing wordt geactiveerd wanneer de unattend.xml wordt aangevraagd zonder een beveiligd kanaal.
Onveilige modus
Opmerking
Fout: Dit systeem maakt gebruik van onveilige instellingen voor Windows Deployment Services. Hierdoor kunnen gevoelige configuratiebestanden worden blootgesteld aan onderschepping. Pas de door Microsoft aanbevolen beveiligingsinstellingen toe om uw implementatie te beveiligen. Meer informatie op: https://go.microsoft.com/fwlink/?linkid=2344403
Deze fout treedt op wanneer de unattend.xml onveilig wordt opgevraagd of wanneer WDS wordt gestart.
Overzicht van actiestappen (januari - april 2026)
- Controleer uw WDS-configuratie en identificeer unattend.xml gebruik.
- Pas de aanbevolen registersleutel (AllowHandsFreeDeployment=0) toe om een veilige implementatie af te dwingen.
- Controleer Logboeken op waarschuwingen of fouten met betrekking tot unattend.xml toegang.
- Bereid u voor op releases na de beveiligingsupdate van april 2026 door de afhankelijkheid van handsfree-implementatie te verwijderen.
- Na de installatie van Windows Updates die zijn uitgebracht op of na 14 april 2026, worden handsfree implementatiescenario's met behulp van WDS standaard uitgeschakeld en niet meer ondersteund.
- Beheerders kunnen de standaardconfiguratie voor handsfree-implementaties overschrijven om te blijven werken, maar dit wordt niet aanbevolen. Het is raadzaam om deze functie uitgeschakeld te houden om een veilige configuratie te behouden en te migreren naar alternatieve methoden.
Wijzigingenlogboek
| Datum wijzigen | Beschrijving van wijziging |
|---|---|
| 14 april 2026 |
|