Richtlijnen voor het beveiligen van de implementatie van Windows Deployment Services (WDS) Hands-Free met betrekking tot CVE-2026-0386

Van toepassing op
Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Opmerking

  • Oorspronkelijke publicatiedatum: 13 januari 2026
  • KB-id: 5074952

In dit artikel

Inleiding

Windows Deployment Services (WDS) ondersteunt netwerkimplementatie van Windows-besturingssystemen. Een veelgebruikte functie (handsfree-implementatie) is afhankelijk van een antwoordbestand (ook bekend als een Unattend.xml-bestand) om installatieschermen, inclusief referenties, te automatiseren.

Opmerking

  • VEILIGHEIDSRISICO: Wanneer een unattend.xml-bestand wordt verzonden via een niet-geverifieerd (onveilig) RPC-kanaal, kunnen gevoelige gegevens worden blootgesteld en bestaat er een potentieel risico op diefstal van referenties of het uitvoeren van externe code. Aanvallers op hetzelfde netwerk kunnen dit bestand onderscheppen, wat kan leiden tot inbreuk op inloggegevens of uitvoering van externe code.
  • Om de beveiliging te verbeteren, verwijdert Microsoft de ondersteuning voor handsfree-implementatie via onveilige kanalen. Deze wijziging wordt in twee fasen geïmplementeerd.

terug naar boven

Samenvatting

Om een potentieel beveiligingsprobleem en beveiligingsrisico te beperken en de beveiliging te verbeteren, verwijdert Microsoft standaard de ondersteuning voor handsfree-implementatie via onveilige kanalen.

Zie CVE-2026-0386 voor meer informatie over het beveiligingslek.

Opmerking

BELANGRIJK: Deze kwetsbaarheid heeft geen gevolgen voor Microsoft Configuration Manager. Het probleem is alleen van toepassing op systeemeigen WDS-scenario's (Windows Deployment Services) waarbij naar een Unattend.xml-bestand wordt verwezen en dit wordt weergegeven via de RemoteInstall-share . Configuration Manager vertrouwt niet op dit mechanisme; het gebruikt WDS uitsluitend om boot.wim- en network bootstrap-bestanden (NBP) te leveren, die niet worden beïnvloed.

terug naar boven

Tijdlijn van wijzigingen

Microsoft implementeert de hardening-wijzigingen in twee fasen.

Fase 1 (13 januari 2026): handsfree implementatie wordt nog steeds ondersteund en kan expliciet worden uitgeschakeld om de beveiliging te verbeteren.

  • Waarschuwingen in het gebeurtenislogboek geïntroduceerd.
  • Beschikbare registersleutelopties om de veilige of onveilige modus te kiezen.

Fase 2 (14 april 2026): handsfree implementatie is standaard uitgeschakeld, maar kan indien nodig opnieuw worden ingeschakeld als u de bijbehorende beveiligingsrisico's begrijpt

  • Het standaardgedrag wordt gewijzigd in 'secure-by-default'.
  • Handsfree implementatie werkt niet meer, tenzij expliciet overschreven door registerinstellingen.

terug naar boven

Onderneem actie!

Opmerking

BELANGRIJK: Als er tussen januari en april 2026 geen actie wordt ondernomen (geen registersleutel toegevoegd), wordt handsfree-implementatie geblokkeerd na de beveiligingsupdate van april 2026.

In deze sectie:

terug naar boven

Fase 1 (13 januari 2026)

Optie 1: Beveiligd gedrag inschakelen (aanbevolen)

Als u de beperking van het beveiligingslek zoals beschreven in CVE-2026-0386 wilt inschakelen en ervoor wilt zorgen dat uw apparaat beveiligd is, past u de Windows-update toe die is uitgebracht op of na 13 januari 2026. Pas vervolgens de volgende registerinstelling toe om beveiligd gedrag af te dwingen.

Registerlocatie HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Providers\WdsImgSrv\Unattend
DWORD-naam AllowHandsFreeFunctionality
Waardegegevens 00000000
  • Hiermee blokkeert u niet-geverifieerde toegang tot unattend.xml.
  • Handsfree implementatie wordt uitgeschakeld.
Opmerkingen
  • Houd er rekening mee dat hierdoor handsfree implementatie met WDS wordt uitgeschakeld. U moet overschakelen naar de alternatieve opties die in https://aka.ms/wdssupport worden genoemd. U kunt ook cloudgebaseerde oplossingen verkennen, zoals https://learn.microsoft.com/mem/autopilot.
  • In toekomstige releases na april 2026 wordt de standaardmodus van de beveiligde modus afgedwongen, tenzij deze wordt overschreven.

terug naar Actie ondernemen!

Optie 2: Doorgaan met handsfree-implementatie (onveilig) (niet aanbevolen)

Als u handsfree implementatie wilt blijven gebruiken, stelt u de registersleutelwaarde in op 1:

Registerlocatie HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Providers\WdsImgSrv\Unattend
DWORD-naam AllowHandsFreeFunctionality
Waardegegevens 00000001
  • Niet-geverifieerde toegang tot unattend.xml wordt niet geblokkeerd.
  • Handsfree implementatie blijft werken.
  • Er worden foutberichten weergegeven in het gebeurtenislogboek.
Opmerking Als er in januari-april geen actie wordt ondernomen (er is geen registersleutel toegevoegd), wordt handsfree-implementatie geblokkeerd na de beveiligingsupdate van april.

terug naar Actie ondernemen!

Opties en gedrag van registersleutel

In de volgende tabel wordt uitgelegd hoe de AllowHandsFreeFunctionality-waarde in het register wordt ingesteld.

Registerwaarde Modus Gedrag Toekomstige impact
Afwezig (standaard) Onveilig Handsfree werkt, maar onzeker. Gebeurtenislogboekberichten uitgegeven Wordt in toekomstige release handsfree uitgeschakeld
DWORD:00000000 Beveiligd Niet-geverifieerde toegang wordt geblokkeerd, handsfree-implementatie wordt uitgeschakeld Geen wijziging: niet-geverifieerde toegang blijft geblokkeerd en handsfree-implementatie blijft uitgeschakeld
DWORD:00000001 Onveilig Handsfree behouden, maar onzeker Geen wijziging: handsfree-implementatie blijft ingeschakeld, maar onveilig.

Opmerking

OPMERKING In toekomstige Windows-updates wordt de standaardwaarde AllowHandsFreeFunctionality gebruikt om de beveiligde modus af te dwingen, tenzij deze wordt overschreven.

terug naar Actie ondernemen!

Fase 2 (14 april 2026)

Handsfree-implementatie is volledig uitgeschakeld naar een configuratie die standaard beveiligd is. Beheerders kunnen de configuratie overschrijven als ze inzicht hebben in de bijbehorende beveiligingsrisico's.

Opmerking

BIJWERKEN De bovengenoemde wijzigingen zijn geïmplementeerd via Windows Updates die zijn uitgebracht op en na 14 april 2026. Na deze update worden scenario's voor handsfree implementatie met WDS niet meer ondersteund. Hoewel een alternatieve benadering voor handsfree implementatie is gedocumenteerd, brengt deze bekende beveiligingsrisico's met zich mee en wordt deze daarom niet aanbevolen.

Tijdens deze fase wordt het standaardgedrag gewijzigd in standaard beveiligen.

Als u handsfree wilt blijven gebruiken, raadpleegt u fase 1, optie 2(niet aanbevolen).

terug naar Actie ondernemen!

Logboekregistratie

Er worden nieuwe gebeurtenissen toegevoegd om beheerders te helpen het implementatiegedrag te controleren.

De volgende gebeurtenissen worden vastgelegd in het logboek voor Microsoft-Windows-Deployment-Services-Diagnostics/Debug:

Beveiligde modus

Opmerking

Waarschuwing: Verzoek om bestand voor ongewenste toegang is ingediend via een onbeveiligde verbinding. Windows Deployment Services heeft de aanvraag geblokkeerd om het systeem veilig te houden. Zie voor meer informatie: https://go.microsoft.com/fwlink/?linkid=2344403

Notitie Deze waarschuwing wordt geactiveerd wanneer de unattend.xml wordt aangevraagd zonder een beveiligd kanaal.

Onveilige modus

Opmerking

Fout: Dit systeem maakt gebruik van onveilige instellingen voor Windows Deployment Services. Hierdoor kunnen gevoelige configuratiebestanden worden blootgesteld aan onderschepping. Pas de door Microsoft aanbevolen beveiligingsinstellingen toe om uw implementatie te beveiligen. Meer informatie op: https://go.microsoft.com/fwlink/?linkid=2344403

Deze fout treedt op wanneer de unattend.xml onveilig wordt opgevraagd of wanneer WDS wordt gestart.

terug naar boven

Overzicht van actiestappen (januari - april 2026)

  • Controleer uw WDS-configuratie en identificeer unattend.xml gebruik.
  • Pas de aanbevolen registersleutel (AllowHandsFreeDeployment=0) toe om een veilige implementatie af te dwingen.
  • Controleer Logboeken op waarschuwingen of fouten met betrekking tot unattend.xml toegang.
  • Bereid u voor op releases na de beveiligingsupdate van april 2026 door de afhankelijkheid van handsfree-implementatie te verwijderen.
  • Na de installatie van Windows Updates die zijn uitgebracht op of na 14 april 2026, worden handsfree implementatiescenario's met behulp van WDS standaard uitgeschakeld en niet meer ondersteund.
  • Beheerders kunnen de standaardconfiguratie voor handsfree-implementaties overschrijven om te blijven werken, maar dit wordt niet aanbevolen. Het is raadzaam om deze functie uitgeschakeld te houden om een veilige configuratie te behouden en te migreren naar alternatieve methoden.

terug naar boven

Wijzigingenlogboek

Datum wijzigen Beschrijving van wijziging
14 april 2026
  • Een waarschuwing 'veiligheidsrisico' toegevoegd aan de sectie 'Inleiding'.
  • De sectie "Samenvatting" herschreven om de informatie uit het "veiligheidsrisico" in de sectie "Inleiding" niet te herhalen.
  • De secties 'Fase 1' en 'Fase 2' zijn gereorganiseerd en de ontbrekende secties 'Registersleutelopties en -gedrag' zijn toegevoegd.
  • Benadrukt dat scenario's voor handsfree-implementatie met WDS standaard zijn uitgeschakeld en niet meer worden ondersteund na installatie van Windows-Updates die zijn uitgebracht op of na 14 april 2026,

terug naar boven