KB4073757: Windows-apparaten beschermen tegen op silicium gebaseerde microarchitectuur en speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde

Van toepassing op
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Azure Local Windows Server 2022 Windows Server 2019 Windows Server 2016
Wijzigingenlogboek
Datum wijzigen Beschrijving van wijziging
Augustus 9, 2023
  • Inhoud over CVE-2022-23816 verwijderd omdat het CVE-nummer ongebruikt is
  • Er is een gedupliceerd onderwerp verwijderd met de titel 'Intel microcode-updates' in de sectie 'Stappen om uw Windows-apparaten te helpen beschermen'
9 april 2024
  • Toegevoegd CVE-2022-0001 | Intel Branch History Injection

Samenvatting

Dit artikel bevat informatie en updates voor een nieuwe klasse van op silicium gebaseerde microarchitectuur en speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde die veel moderne processors en besturingssystemen kunnen aantasten. Daarnaast vindt u een uitgebreide lijst met Windows-client- en -serverbronnen waarmee u uw apparaten thuis, op het werk en in uw hele onderneming kunt beveiligen. Dit omvat Intel, AMD en ARM. Specifieke beveiligingsinformatie voor deze op silicium gebaseerde problemen vindt u in de volgende beveiligingsadviezen en CVE's:

Op 3 januari 2018 heeft Microsoft een advies en beveiligingsupdates uitgebracht met betrekking tot een nieuw ontdekte klasse van hardwarekwetsbaarheden (bekend als Spectre en Meltdown) met speculatieve kanalen aan de uitvoeringszijde die AMD-, ARM- en Intel-processors in verschillende mate beïnvloeden. Deze klasse van kwetsbaarheden is gebaseerd op een algemene chiparchitectuur die oorspronkelijk is ontworpen om computers sneller te maken. Meer informatie over deze beveiligingslekken is te vinden onder Google Project Zero.

Op 21 mei 2018 onthulden Google Project Zero (GPZ), Microsoft en Intel twee nieuwe chipkwetsbaarheden die verband houden met de Spectre- en Meltdown-problemen en bekend staan als Speculative Store Bypass (SSB) en Rogue System Registry Read. Het klantrisico van beide openbaarmakingen is laag.*

Zie voor meer informatie over deze beveiligingslekken de bronnen die worden vermeld onder Updates voor Windows-besturingssysteem van mei 2018 en raadpleeg de volgende beveiligingsadviezen:

Op 13 juni 2018 werd een extra kwetsbaarheid met betrekking tot speculatieve uitvoering in kanalen aan de zijkant, bekend als Lazy FP State Restore, aangekondigd en toegewezen aan CVE-2018-3665. Zie het volgende beveiligingsadvies voor meer informatie over dit beveiligingslek en aanbevolen acties:

Op 14 augustus 2018 werd L1 Terminal Fault (L1TF), een nieuwe speculatieve kwetsbaarheid in kanalen aan de uitvoeringszijde aangekondigd die meerdere CVE's heeft. L1TF is van invloed op Intel® Core-processors® en Intel® Xeon-processors®. Voor meer informatie over L1TF en aanbevolen acties, zie ons beveiligingsadvies:

Opmerking: We raden u aan alle nieuwste updates van Windows Update te installeren voordat u microcode-updates installeert.

Op 14 mei 2019 publiceerde Intel informatie over een nieuwe subklasse van speculatieve kwetsbaarheden in kanalen aan de uitvoeringszijde die bekend staat als Microarchitectural Data Sampling. Ze hebben de volgende CVE's toegewezen gekregen:

Belangrijk: deze problemen zijn van invloed op andere systemen, zoals Android, Chrome, iOS en MacOS. We adviseren klanten om advies in te winnen bij hun respectievelijke leveranciers.

Microsoft heeft updates uitgebracht om deze beveiligingslekken te beperken. Als u van alle beschikbare beveiligingen wilt profiteren, zijn firmware- (microcode) en software-updates vereist. Dit kan microcode van apparaat-OEM's bevatten. In sommige gevallen heeft de installatie van deze updates invloed op de prestaties. We hebben ook actie ondernomen om onze cloudservices te beveiligen.

Opmerking: we raden u aan alle nieuwste updates van Windows Update te installeren voordat u microcode-updates installeert.

Zie het volgende beveiligingsadvies voor meer informatie over deze problemen en aanbevolen acties:

Op 6 augustus 2019 heeft Intel details vrijgegeven over een kwetsbaarheid door openbaarmaking van Windows-kernelinformatie. Dit beveiligingslek is een variant van het speculatieve beveiligingslek in kanalen aan de uitvoeringszijde dat zich voordoet in Spectre Variant 1 en is toegewezen aan CVE-2019-1125.

Microsoft heeft op 9 juli 2019 een beveiligingsupdate voor het Windows-besturingssysteem uitgebracht om dit probleem te beperken. Klanten die beschikken over Windows Update en die de beveiligingsupdates hebben geïnstalleerd die zijn uitgebracht op 9 juli 2019, worden automatisch beveiligd. Voor dit beveiligingslek is geen microcode-update van de fabrikant (OEM) van uw apparaat vereist.

Zie CVE-2019-1125 voor meer informatie over dit beveiligingslek en toepasselijke updates | Beveiligingslek met betrekking tot het vrijgeven van informatie van de Windows-kernel in de handleiding voor beveiligingsupdates van Microsoft.

Op 14 juni 2022 heeft Intel informatie gepubliceerd over een nieuwe subklasse van speculatieve beveiligingslekken in aan het geheugen toegewezen I/O (MMIO) zijkanaal die worden vermeld in het advies:

Stappen om uw Windows-apparaten te beschermen

Welke stappen moet ik ondernemen om mijn apparaten te beveiligen?

Mogelijk moet u zowel uw firmware (microcode) als uw software bijwerken om deze kwetsbaarheden aan te pakken. Raadpleeg de Microsoft-beveiligingsadviezen voor aanbevolen acties. Dit omvat toepasselijke firmware-updates (microcode) van apparaatfabrikanten en, in sommige gevallen, updates voor uw antivirussoftware. We raden u aan uw apparaten up-to-date te houden door de maandelijks beveiligingsupdates te installeren.

Voer de volgende stappen uit om de nieuwste updates voor zowel software als hardware te downloaden, zodat u over alle beschikbare beveiligingen beschikt.

Opmerking

Controleer voordat u begint of uw antivirussoftware (AV) up-to-date en compatibel is. Raadpleeg de website van de fabrikant van uw antivirussoftware voor de meest recente informatie met betrekking tot compatibiliteit.

  1. Houd uw Windows-apparaat up-to-date door automatische updates in te schakelen.

  2. Controleer of u de meest recente beveiligingsupdate voor uw Windows-besturingssysteem van Microsoft hebt geïnstalleerd. Als automatische updates zijn ingeschakeld, zouden de updates automatisch aan u moeten worden geleverd. Controleer echter wel of deze zijn geïnstalleerd. Voor instructies zie Windows Update: veelgestelde vragen

  3. Installeer beschikbare firmware-updates (microcode) van de fabrikant van uw apparaat. Alle klanten moeten contact opnemen met de fabrikant van hun apparaat om de hardware-update voor hun specifieke apparaat te downloaden en installeren. Zie de sectie 'Aanvullende bronnen' voor een lijst met websites van apparaatfabrikanten.

    Opmerking

    Klanten moeten de meest recente beveiligingsupdates voor hun Windows-besturingssysteem installeren van Microsoft om te profiteren van beschikbare beveiligingen. Updates voor antivirussoftware moeten eerst worden geïnstalleerd. Daarna dienen updates van besturingssysteem en firmware te volgen. We raden u aan uw apparaten up-to-date te houden door de maandelijks beveiligingsupdates te installeren.

Wie heeft hier last van?

Tot de betrokken chips behoren chips die zijn vervaardigd door Intel, AMD en ARM. Dit betekent dat alle apparaten waarop Windows-besturingssystemen worden uitgevoerd, potentieel kwetsbaar zijn. Dit geldt ook voor desktops, laptops, cloudservers en smartphones. Apparaten met andere besturingssystemen, zoals Android, Chrome, iOS en macOS, worden ook beïnvloed. Wij adviseren klanten die deze besturingssystemen gebruiken om zich te laten adviseren door deze leveranciers.

Op het moment van publicatie hadden we nog geen informatie ontvangen die erop wees dat deze kwetsbaarheden werden gebruikt om klanten aan te vallen.

Beveiliging die we tot nu toe hebben geboden

Sinds januari 2018 heeft Microsoft updates uitgebracht voor Windows-besturingssystemen en de webbrowsers Internet Explorer en Edge om deze beveiligingslekken te helpen verminderen en klanten te helpen beschermen. We hebben ook updates uitgebracht om onze cloudservices te beveiligen.  We blijven nauw samenwerken met industriële partners, waaronder chipfabrikanten, hardware-OEM's en leveranciers van apps, om klanten te beschermen tegen deze klasse van kwetsbaarheden.

We raden u aan altijd de maandelijkse updates te installeren om uw apparaten up-to-date en veilig te houden.

We werken deze documentatie bij zodra er nieuwe oplossingen beschikbaar komen. We raden u aan hier regelmatig terug te komen.

Updates van het Windows-besturingssysteem van juli 2019

Beveiligingslek met betrekking tot openbaarmaking van informatie in Windows-kernel (CVE-2019-1125)

Op 6 augustus 2019 heeft Intel details bekendgemaakt voor beveiligingslek CVE-2019-1125 | Kwetsbaarheid in Windows-kernel met betrekking tot openbaarmaking van informatie. Beveiligingsupdates voor dit beveiligingsprobleem zijn uitgebracht als onderdeel van de maandelijkse update van juli op 9 juli 2019.

Microsoft heeft op 9 juli 2019 een beveiligingsupdate voor het Windows-besturingssysteem uitgebracht om dit probleem te beperken. We hebben het documenteren van deze beperking openbaar gemaakt tot de gecoördineerde openbaarmaking van de industrie op dinsdag 6 augustus 2019.

Klanten die beschikken over Windows Update en die de beveiligingsupdates hebben geïnstalleerd die zijn uitgebracht op 9 juli 2019, worden automatisch beveiligd. Voor dit beveiligingslek is geen microcode-update van de fabrikant (OEM) van uw apparaat vereist.

Updates van het Windows-besturingssysteem van mei 2019

Nieuwe speculatieve openbaarmaking van beveiligingslekken in kanalen aan de uitvoeringszijde (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Op 14 mei 2019 heeft Intel informatie gepubliceerd over een nieuwe subcategorie van speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde die bekend staat als Microarchitectural Data Sampling en die de volgende CVE's toegewezen hebben gekregen:

Zie voor meer informatie over dit probleem het volgende beveiligingsadvies en gebruik de richtlijnen op basis van scenario's in de artikelen Windows voor clients en servers om te bepalen welke acties nodig zijn om de dreiging te beperken:

Windows 64-bits besturingssysteembeveiligingen om microarchitecturale gegevensbemonstering te beperken (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127, CVE-2018-11091)

Microsoft heeft beveiligingen vrijgegeven tegen een nieuwe subcategorie van speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde die bekend staat als Microarchitectural Data Sampling voor 64-bits (x64) versies van Windows (CVE-2018-11091,CVE-2018-12126, CVE-2018-12127, CVE-2018-12130).

Gebruik de registerinstellingen zoals beschreven in de artikelen Windows Client (KB4073119) en Windows Server (KB4457951). Deze registerinstellingen zijn standaard ingeschakeld voor versies van het Windows Client-besturingssysteem en het Windows Server-besturingssysteem.

U wordt aangeraden eerst alle nieuwste updates van Windows Update te installeren voordat u updates voor microcode installeert.

Zie het volgende beveiligingsadvies voor meer informatie over dit probleem en aanbevolen acties:

Updates van microcode van Intel om microarchitecturale gegevensbemonstering te beperken (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Intel heeft een microcode-update uitgebracht voor recente CPU-platforms om CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130 te helpen verminderen. Het Windows KB-4093836 van 14 mei 2019 bevat specifieke Knowledge Base-artikelen per versie van het Windows-besturingssysteem.  Het artikel bevat ook koppelingen naar de beschikbare Intel microcode-updates per CPU. Deze updates zijn beschikbaar via de Microsoft-catalogus.

Opmerking: we raden u aan alle nieuwste updates van Windows Update te installeren voordat u microcode-updates installeert.

Retpoline-oplossingen voor Spectre, variant 2 standaard ingeschakeld op apparaten met Windows 10 versie 1809.

We zijn blij te kunnen aankondigen dat Retpoline standaard is ingeschakeld op apparaten met Windows 10 versie 1809 (voor client en server) als Spectre Variant 2 (CVE-2017-5715) is ingeschakeld. Door Retpoline in te schakelen op de nieuwste versie van Windows 10, via de update van 14 mei 2019 (KB 4494441), verwachten we verbeterde prestaties, met name op oudere processors.

Klanten moeten ervoor zorgen dat eerdere beschermingen van het besturingssysteem tegen Spectre Variant 2 zijn ingeschakeld met behulp van de registerinstellingen die worden beschreven in de artikelen over Windows Client en Windows Server. (Deze registerinstellingen zijn standaard ingeschakeld voor versies van het Windows Client-besturingssysteem, maar standaard uitgeschakeld voor versies van het Windows Server-besturingssysteem.) Zie Spectre variant 2 beperken met Retpoline in Windows voor meer informatie over 'Retpoline'.

Updates van het Windows-besturingssysteem van november 2018

Windows-beveiliging van besturingssystemen voor Speculative Store Bypass voor AMD-processors

Microsoft heeft besturingssysteembeveiligingen vrijgegeven voor Speculative Store Bypass (CVE-2018-3639) voor AMD-processors (CPU's).

Windows-beveiliging van besturingssystemen voor Speculative Store Bypass voor ARM64-apparaten

Microsoft heeft aanvullende beveiliging van het besturingssysteem vrijgegeven voor klanten die gebruikmaken van 64-bits ARM-processors. Neem contact op met de OEM-fabrikant van uw apparaat voor firmwareondersteuning. Voor ARM64-besturingssysteembeveiligingen die CVE-2018-3639, Speculative Store Bypass beperken, is de nieuwste firmware-update van de OEM van uw apparaat vereist.

Updates van het Windows-besturingssysteem van september 2018

Extra beveiliging tegen L1-terminalfout voor Windows Server 2008 SP2

Op 11 september 2018 heeft Microsoft Windows Server 2008 SP2 maandelijks updatepakket 4458010 en beveiliging uitgebracht 4457984 voor Windows Server 2008, die bescherming bieden tegen een nieuw speculatief beveiligingslek in kanalen aan de uitvoeringszijde bekend als L1 Terminal Fault (L1TF) dat Intel Core-processors en Intel® Xeon-processors® (CVE-2018-3620 en CVE-2018-3646) treft®.®

Deze release voltooit de aanvullende beveiligingen op alle ondersteunde Windows-systeemversies via Windows Update. Zie voor meer informatie en een lijst met betrokken producten ADV180018 | Microsoft-richtlijnen om de L1TF-variant te beperken.

Opmerking: voor Windows Server 2008 SP2 wordt nu het standaardupdatepakket voor Windows-onderhoud gebruikt. Zie onze blog over onderhoudswijzigingen voor Windows Server 2008 SP2 voor meer informatie over deze wijzigingen. Klanten met Windows Server 2008 moeten 4458010 of 4457984 installeren naast Beveiligingsupdate 4341832, uitgebracht op 14 augustus 2018. Klanten moeten er ook voor zorgen dat eerdere beschermingen van het besturingssysteem tegen Spectre Variant 2 en Meltdown zijn ingeschakeld met behulp van de registerinstellingen die worden beschreven in de KB-artikelen met richtlijnen voor Windows Client en Windows Server. Deze registerinstellingen zijn standaard ingeschakeld voor versies van het Windows Client-besturingssysteem, maar zijn standaard uitgeschakeld voor versies van het Windows Server-besturingssysteem.

Windows OS-beveiligingen rond Spectre Variant 2 voor ARM64-apparaten

Microsoft heeft aanvullende beveiliging van het besturingssysteem vrijgegeven voor klanten die gebruikmaken van 64-bits ARM-processors. Neem contact op met de OEM-fabrikant van uw apparaat voor firmwareondersteuning. ARM64-besturingssysteembeveiligingen die CVE-2017-5715 - Branch Target Injection (Spectre, Variant 2) beperken, vereisen dat de meest recente firmware-update van de OEM's van uw apparaat van kracht wordt.

Updates van het Windows-besturingssysteem van augustus 2018

Nieuwe speculatieve openbaarmaking van beveiligingslekken in kanalen aan de uitvoeringszijde (L1 Terminal Fault - CVE-2018-3615 - CVE-2018-3620 - CVE-2018-3640)

Op 14 augustus 2018 werd L1 Terminal Fault (L1TF) aangekondigd en kregen meerdere CVE's toegewezen. Deze nieuwe speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde kunnen worden gebruikt om de inhoud van het geheugen over een vertrouwde grens te lezen en kunnen, als ze worden misbruikt, leiden tot het vrijgeven van informatie. Er zijn meerdere vectoren waarmee een aanvaller de kwetsbaarheden kan activeren, afhankelijk van de geconfigureerde omgeving. L1TF is van invloed op Intel® Core-processors® en Intel® Xeon-processors®.

Voor meer informatie over L1TF en een gedetailleerde weergave van betrokken scenario's, met inbegrip van de aanpak van Microsoft om L1TF te beperken, raadpleegt u de volgende bronnen:

Updates van het Windows-besturingssysteem van juli 2018

Met trots kondigen we aan dat Microsoft via Windows Update aanvullende beveiligingen heeft vrijgegeven voor alle ondersteunde Windows-systeemversies:

  • Spectre Variant 2 voor AMD-processors
  • Speculative Store Bypass voor Intel-processors
Nieuwe openbaarmaking van speculatieve beveiligingslekken in kanalen aan de zijkant (Statusherstel van luie FP - CVE-2018-3665)

Op 13 juni 2018 werd een extra kwetsbaarheid met betrekking tot speculatieve uitvoering in kanalen aan de zijkant, bekend als Lazy FP State Restore, aangekondigd en toegewezen aan CVE-2018-3665. Er zijn geen configuratie-instellingen (registerinstellingen) nodig voor Lazy Restore FP-herstel.

Zie het volgende beveiligingsadvies voor meer informatie over dit beveiligingslek, betrokken producten en aanbevolen acties:

Aankondiging van Windows-ondersteuning voor Speculative Store Bypass Disable (SSBD) in Intel-processors

Op 12 juni kondigde Microsoft Windows-ondersteuning aan voor Speculative Store Bypass Disable (SSBD) in Intel-processors. Voor de updates zijn bijbehorende firmware- (microcode) en registerupdates vereist voor de functionaliteit. Zie de sectie Aanbevolen acties in ADV180012 | Microsoft-richtlijnen voor het omzeilen van speculatieve winkels.

Updates van het Windows-besturingssysteem van mei 2018

Nieuwe openbaarmaking van beveiligingslekken in kanalen aan de uitvoeringszijde (Speculative Store Bypass - CVE-2018-3639 en Rogue System Register Read - CVE-2018-3640)

In januari 2018 heeft Microsoft informatie vrijgegeven over een nieuw ontdekte klasse hardwarekwetsbaarheden (bekend als Spectre en Meltdown) waarbij sprake is van speculatieve kanalen aan de uitvoeringszijde die AMD-, ARM- en Intel-CPU's in verschillende mate beïnvloeden. Op 21 mei 2018 onthulden Google Project Zero (GPZ), Microsoft en Intel twee nieuwe chipkwetsbaarheden die verband houden met de Spectre- en Meltdown-problemen die bekend staan als Speculative Store Bypass (SSB) en Rogue System Registry Read.

Het klantrisico van beide openbaarmakingen is laag.

Zie de volgende bronnen voor meer informatie over deze beveiligingslekken:

Het gebruik van Indirect Branch Prediction Barrier (IBPB) inschakelen voor Spectre Variant 2 voor AMD-processors (CPU's)

Van toepassing op: Windows 10 versie 1607, Windows Server 2016, Windows Server 2016 (Server Core-installatie) en Windows Server versie 1709 (Server Core-installatie)

We hebben ondersteuning geboden voor het beheren van het gebruik van Indirect Branch Prediction Barrier (IBPB) binnen sommige AMD-processors (CPU's) voor beperking van de gevolgen van CVE-2017-5715, Spectre Variant 2 wanneer u overschakelt van gebruikerscontext naar kernelcontext. (Zie voor meer informatie Richtlijnen voor AMD-architectuur met betrekking tot Indirect Branch Control en AMD-beveiliging Updates).

Klanten die werken met Windows 10 versie 1607, Windows Server 2016 Windows Server 2016 (Server Core-installatie) en Windows Server versie 1709 (Server Core-installatie), moeten beveiligingsupdate 4103723 installeren voor extra oplossingen voor AMD-processors voor CVE-2017-5715, Branch Target Injection. Deze update is ook beschikbaar via Windows Update.

Volg de instructies in KB 4073119 voor Windows Client (IT Pro) en KB 4072698 voor Windows Server richtlijnen om het gebruik van IBPB binnen sommige AMD-processors (CPU's) mogelijk te maken voor beperking van Spectre Variant 2 wanneer je overschakelt van gebruikerscontext naar kernelcontext.

Intel microcode-updates voor Windows 10 versie 1803 en Windows Server versie 1803

Microsoft stelt door Intel gevalideerde microcode-updates beschikbaar rond Spectre Variant 2 (CVE-2017-5715 'Branch Target Injection**'**). Klanten die de nieuwste microcode-updates van Intel willen ontvangen via Windows Update, moeten microcode van Intel hebben geïnstalleerd op apparaten met een besturingssysteem van Windows 10 voordat ze een upgrade gaan uitvoeren naar de update voor Windows 10, april 2018 (versie 1803).

De microcode-update is ook rechtstreeks vanuit de catalogus beschikbaar als deze niet op het apparaat is geïnstalleerd voordat een upgrade van het besturingssysteem heeft plaatsgevonden. Microcode van Intel is beschikbaar via Windows Update, WSUS of de Microsoft Update-catalogus. Zie KB 4100347 voor meer informatie en downloadinstructies.

We bieden aanvullende microcode-updates van Intel voor het Windows-besturingssysteem aan zodra deze beschikbaar zijn voor Microsoft.

Gebruik van Indirect Branch Prediction Barrier (IBPB) inschakelen voor Spectre Variant 2 voor AMD-processors (CPU's)

Van toepassing op: Windows 10 versie 1709

We hebben ondersteuning geboden voor het beheren van het gebruik van Indirect Branch Prediction Barrier (IBPB) binnen sommige AMD-processors (CPU's) voor beperking van de gevolgen van CVE-2017-5715, Spectre Variant 2 wanneer u overschakelt van gebruikerscontext naar kernelcontext. (Zie voor meer informatie Richtlijnen voor AMD-architectuur met betrekking tot Indirect Branch Control en AMD-beveiliging Updates).

Volg de instructies in KB 4073119 voor richtlijnen voor Windows Client (IT Pro) om het gebruik van IBPB binnen sommige AMD-processors (CPU's) mogelijk te maken voor beperking van Spectre Variant 2 wanneer je overschakelt van gebruikerscontext naar kernelcontext.

Updates voor microcode van Intel

Microsoft stelt door Intel gevalideerde microcode-updates beschikbaar rond Spectre Variant 2 (CVE-2017-5715 'Branch Target Injection'). KB4093836 bevat een lijst met specifieke Knowledge Base-artikelen per Windows-versie. Elke specifieke KB bevat de nieuwste beschikbare Intel microcode-updates per CPU.

We bieden aanvullende microcode-updates van Intel voor het Windows-besturingssysteem aan zodra deze beschikbaar zijn voor Microsoft.

Maart 2018 en latere updates van het Windows-besturingssysteem

23 maart, TechNet Security Research & Defense: KVA Shadow: Mitigating Meltdown on Windows

14 maart, Security Tech Center: Speculative Execution Side Channel Bounty Program Terms

Blog van 13 maart: maart 2018 Update voor Windows-beveiliging – uitbreiding van onze inspanningen om klanten te beschermen

1 maart, blog: Update over Spectre en Meltdown beveiligingsupdates voor Windows-apparaten

Updates van Windows-besturingssysteem voor 32-bits (x86) systemen

Vanaf maart 2018 heeft Microsoft beveiligingsupdates uitgebracht om oplossingen te bieden voor apparaten met de volgende op x86 gebaseerde Windows-besturingssystemen. Klanten moeten de meest recente beveiligingsupdates voor hun Windows-besturingssysteem installeren om te profiteren van beschikbare beveiligingen. We werken aan beveiliging voor andere ondersteunde Windows-versies, maar hebben op dit moment geen releaseschema. Kom hier terug voor updates. Raadpleeg voor meer informatie het bijbehorende Knowledge Base-artikel voor technische details en de sectie "Veelgestelde vragen".

Productupdate uitgebracht Status Releasedatum Releasekanaal KB
Windows 8.1 & Windows Server 2012 R2 - Alleen beveiligingsupdate Uitgebracht 13-mrt WSUS, Catalogus, KB4088879
Windows 7 SP1 & Windows Server 2008 R2 SP1 - Alleen beveiligingsupdate Uitgebracht 13-mrt WSUS, catalogus KB4088878
Windows Server 2012 - Alleen beveiligingsupdate
Windows 8 Embedded Standard Edition - Alleen beveiligingsupdate
Uitgebracht 13-mrt WSUS, catalogus KB4088877
Windows 8.1 & Windows Server 2012 R2 - maandelijks updatepakket Uitgebracht 13-mrt WU, WSUS, catalogus KB4088876
Windows 7 SP1 & Windows Server 2008 R2 SP1 - maandelijks updatepakket Uitgebracht 13-mrt WU, WSUS, catalogus KB4088875
Windows Server 2012 - maandelijks updatepakket
Windows 8 Embedded Standard Edition - maandelijks updatepakket
Uitgebracht 13-mrt WU, WSUS, catalogus KB4088877
Windows Server 2008 SP2 Uitgebracht 13-mrt WU, WSUS, catalogus KB4090450
Windows-besturingssysteemupdates voor 64-bits (x64) systemen

Sinds maart 2018 heeft Microsoft beveiligingsupdates uitgebracht om oplossingen te bieden voor apparaten met de volgende op x64 gebaseerde Windows-besturingssystemen. Klanten moeten de meest recente beveiligingsupdates voor hun Windows-besturingssysteem installeren om te profiteren van beschikbare beveiligingen. We werken aan beveiliging voor andere ondersteunde Windows-versies, maar hebben op dit moment geen releaseschema. Kom hier terug voor updates. Voor meer informatie raadpleegt u het bijbehorende artikel in de Knowledge Base voor technische details en de sectie Veelgestelde vragen.

Productupdate uitgebracht Status Releasedatum Releasekanaal KB
Windows Server 2012 - Alleen beveiligingsupdate
Windows 8 Embedded Standard Edition - Alleen beveiligingsupdate
Uitgebracht 13-mrt WSUS, catalogus KB4088877
Windows Server 2012 - maandelijks updatepakket
Windows 8 Embedded Standard Edition - maandelijks updatepakket
Uitgebracht 13-mrt WU, WSUS, catalogus KB4088877
Windows Server 2008 SP2 Uitgebracht 13-mrt WU, WSUS, catalogus KB4090450
Windows-kernelupdate voor CVE-2018-1038

Deze update verhelpt een beveiligingsprobleem met betrekking tot misbruik van bevoegdheden in de Windows-kernel in de 64-bits (x64) versie van Windows. Deze kwetsbaarheid wordt beschreven in CVE-2018-1038. Gebruikers moeten deze update toepassen om volledig te zijn beveiligd tegen dit beveiligingsprobleem als hun computers zijn bijgewerkt op of na januari 2018 door een van de updates toe te passen die worden vermeld in het volgende Knowledge Base-artikel:

Windows-kernelupdate voor CVE-2018-1038

Cumulatieve beveiligingsupdate voor Internet Explorer

Deze beveiligingsupdate bevat oplossingen voor verschillende gemelde beveiligingsproblemen in Internet Explorer. Zie Algemene beveiligingslekken en blootstellingen van Microsoft voor meer informatie over deze kwetsbaarheden.

Productupdate uitgebracht Status Releasedatum Releasekanaal KB
Internet Explorer 10 - Cumulatieve update voor Windows 8 Embedded Standard Edition Uitgebracht 13-mrt WU, WSUS, catalogus KB4089187

Updates van het Windows-besturingssysteem van februari 2018

Blog: Windows Analytics helpt nu bij het beoordelen van de bescherming tegen Spectre en Meltdown

Updates van Windows-besturingssysteem voor 32-bits (x86) systemen

De volgende beveiligingsupdates bieden aanvullende bescherming voor apparaten met een 32-bits (x86) Windows-besturingssysteem. Microsoft raadt klanten aan de update te installeren zodra deze beschikbaar is. We blijven werken aan bescherming voor andere ondersteunde Windows-versies, maar hebben op dit moment geen releaseschema. Kom hier terug voor updates.

Opmerking: Maandelijkse beveiligingsupdates voor Windows 10 zijn cumulatief per maand en worden automatisch gedownload en geïnstalleerd vanuit Windows Update. Als u eerdere updates hebt geïnstalleerd, worden alleen de nieuwe gedeelten gedownload en op uw apparaat geïnstalleerd. Raadpleeg voor meer informatie het bijbehorende Knowledge Base-artikel voor technische details en de sectie "Veelgestelde vragen".

Productupdate uitgebracht Status Releasedatum Releasekanaal KB
Windows 10 - versie 1709 / Windows Server 2016 (1709) / IoT Core - Kwaliteitsupdate Uitgebracht 31-januari WU, catalogus KB4058258
Windows Server 2016 (1709) - Servercontainer Uitgebracht 13-feb Docker Hub KB4074588
Windows 10 - versie 1703 / IoT Core - Kwaliteitsupdate Uitgebracht 13-feb WU, WSUS, catalogus KB4074592
Windows 10 - versie 1607 / Windows Server 2016 / IoT Core - Kwaliteitsupdate Uitgebracht 13-feb WU, WSUS, catalogus KB4074590
Windows 10 HoloLens - Besturingssysteem- en firmware-Updates Uitgebracht 13-feb WU, catalogus KB4074590
Windows Server 2016 (1607) - Containerafbeeldingen Uitgebracht 13-feb Docker Hub KB4074590
Windows 10 - versie 1511 / IoT Core - Kwaliteitsupdate Uitgebracht 13-feb WU, WSUS, catalogus KB4074591
Windows 10 - versie RTM - Kwaliteitsupdate Uitgebracht 13-feb WU, WSUS, catalogus KB4074596

Updates van het Windows-besturingssysteem van januari 2018

Blog: Inzicht in de invloed van Spectre en Meltdown op Windows-systemen

Windows-besturingssysteemupdates voor 64-bits (x64) systemen

Sinds januari 2018 heeft Microsoft beveiligingsupdates uitgebracht om oplossingen te bieden voor apparaten met de volgende op x64 gebaseerde Windows-besturingssystemen. Klanten moeten de meest recente beveiligingsupdates voor hun Windows-besturingssysteem installeren om te profiteren van beschikbare beveiligingen. We werken aan beveiliging voor andere ondersteunde Windows-versies, maar hebben op dit moment geen releaseschema. Kom hier terug voor updates. Raadpleeg voor meer informatie het bijbehorende Knowledge Base-artikel voor technische details en de sectie "Veelgestelde vragen".

Productupdate uitgebracht Status Releasedatum Releasekanaal KB
Windows 10 - versie 1709 / Windows Server 2016 (1709) / IoT Core - Kwaliteitsupdate Uitgebracht 3-januari WU, WSUS, catalogus, Azure-afbeeldingsgalerie KB4056892
Windows Server 2016 (1709) - Servercontainer Uitgebracht 5-januari Docker Hub KB4056892
Windows 10 - versie 1703 / IoT Core - Kwaliteitsupdate Uitgebracht 3-januari WU, WSUS, catalogus KB4056891
Windows 10 - versie 1607 / Windows Server 2016 / IoT Core - Kwaliteitsupdate Uitgebracht 3-januari WU, WSUS, catalogus KB4056890
Windows Server 2016 (1607) - Containerafbeeldingen Uitgebracht 4-januari Docker Hub KB4056890
Windows 10 - versie 1511 / IoT Core - Kwaliteitsupdate Uitgebracht 3-januari WU, WSUS, catalogus KB4056888
Windows 10 - versie RTM - Kwaliteitsupdate Uitgebracht 3-januari WU, WSUS, catalogus KB4056893
Windows 10 Mobile (OS-build 15254.192) - ARM Uitgebracht 5-januari WU, catalogus KB4073117
Windows 10 Mobile (OS-build 15063.850) Uitgebracht 5-januari WU, catalogus KB4056891
Windows 10 Mobile (OS-build 14393.2007) Uitgebracht 5-januari WU, catalogus KB4056890
Windows 10 HoloLens Uitgebracht 5-januari WU, catalogus KB4056890
Windows 8.1 / Windows Server 2012 R2 - Alleen beveiligingsupdate Uitgebracht 3-januari WSUS, catalogus KB4056898
Windows Embedded 8.1 Industry Enterprise Uitgebracht 3-januari WSUS, catalogus KB4056898
Windows Embedded 8.1 Industry Pro Uitgebracht 3-januari WSUS, catalogus KB4056898
Windows Embedded 8.1 Pro Uitgebracht 3-januari WSUS, catalogus KB4056898
Windows 8.1 / Windows Server 2012 R2 maandelijks updatepakket Uitgebracht 8 januari WU, WSUS, catalogus KB4056895
Windows Embedded 8.1 Industry Enterprise Uitgebracht 8 januari WU, WSUS, catalogus KB4056895
Windows Embedded 8.1 Industry Pro Uitgebracht 8 januari WU, WSUS, catalogus KB4056895
Windows Embedded 8.1 Pro Uitgebracht 8 januari WU, WSUS, catalogus KB4056895
Windows Server 2012 - Alleen beveiliging Uitgebracht WSUS, catalogus
Windows Server 2008 SP2 Uitgebracht WU, WSUS, catalogus
Windows Server 2012 maandelijks updatepakket Uitgebracht WU, WSUS, catalogus
Windows Embedded 8 Standard Uitgebracht WU, WSUS, catalogus
Windows 7 SP1 / Windows Server 2008 R2 SP1 - Alleen beveiligingsupdate Uitgebracht 3-januari WSUS, catalogus KB4056897
Windows Embedded Standard 7 Uitgebracht 3-januari WSUS, catalogus KB4056897
Windows Embedded POSReady 7 Uitgebracht 3-januari WSUS, catalogus KB4056897
Windows Thin PC Uitgebracht 3-januari WSUS, catalogus KB4056897
Windows 7 SP1 / Windows Server 2008 R2 SP1 maandelijks updatepakket Uitgebracht 4-januari WU, WSUS, catalogus KB4056894
Windows Embedded Standard 7 Uitgebracht 4-januari WU, WSUS, catalogus KB4056894
Windows Embedded POSReady 7 Uitgebracht 4-januari WU, WSUS, catalogus KB4056894
Windows Thin PC Uitgebracht 4-januari WU, WSUS, catalogus KB4056894
Internet Explorer 11 - Cumulatieve update voor Windows 7 SP1 en Windows 8.1 Uitgebracht 3-januari WU, WSUS, catalogus KB4056568
Schakel de beperking voor CVE-2022-0001 in op Intel-processors

Op 9 april 2024 hebben we CVE-2022-0001 | Intel Branch History Injection die Branch History Injection (BHI) beschrijft, wat een specifieke vorm van intra-mode BTI is. Dit beveiligingslek treedt op wanneer een aanvaller de branchegeschiedenis kan manipuleren voordat deze overgaat van gebruikers- naar supervisormodus (of van VMX niet-hoofd-/gastmodus naar hoofdmodus). Deze manipulatie kan ertoe leiden dat een indirecte vertakkingsvoorspeller een specifieke voorspellervermelding voor een indirecte vertakking selecteert en dat een openbaarmakingsgadget bij het voorspelde doel tijdelijk wordt uitgevoerd. Dit is mogelijk omdat de relevante vertakkingsgeschiedenis vertakkingen kan bevatten die in eerdere beveiligingscontexten zijn genomen, en met name andere voorspellende modi.

Volg de instructies die worden beschreven in KB4073119 voor Windows Client (IT Pro)-richtlijnen en KB4072698 voor Windows Server richtlijnen om de kwetsbaarheden beschreven in CVE-2022-0001 | Intel Branch History Injection.

Bronnen en technische begeleiding

Afhankelijk van uw rol, kunnen de volgende ondersteuningsartikelen u helpen bij het identificeren en verhelpen van problemen in client- en serveromgevingen die worden beïnvloed door de beveiligingslekken Spectre en Meltdown.

Microsoft-blogs waarin speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde worden besproken

Microsoft-beveiligingsadvies voor L1 Terminal Fault (L1TF):MSRC ADV180018, CVE-2018-3615, CVE-2018-3620 en CVE-2018-3646

Beveiligingsonderzoek en -verdediging:analyse en beperking van speculatieve winkelbypass (CVE-2018-3639)

Microsoft-beveiligingsadvies voor Speculative Store Bypass:MSRC ADV180012 en CVE-2018-3639

Microsoft-beveiligingsadvies voor Rogue System Register Read | Handleiding voor beveiligingsupdates voor Surface: MSRC ADV180013 en CVE-2018-3640

Beveiligingsonderzoek en -verdediging:analyse en beperking van speculatieve winkelbypass (CVE-2018-3639)

TechNet Security Research & Defense:KVA Shadow: Mitigating Meltdown on Windows

Security Tech Center:Voorwaarden van het Channel Bounty-programma aan speculatieve uitvoeringszijde

Microsoft Experience-blog:Update over Spectre- en Meltdown-beveiligingsupdates voor Windows-apparaten

Windows voor Bedrijven-blog: Windows Analytics helpt nu bij het beoordelen van de bescherming tegen Spectre en Meltdown

Blog van Microsoft Secure: Understanding the Performance Impact of Spectre and Meltdown Mitigations on Windows Systems

Blog voor Edge-ontwikkelaars: Aanvallen op speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde tegengaan in Microsoft Edge en Internet Explorer

Azure-blog: Azure-klanten beveiligen tegen CPU-beveiligingslek

SCCM-richtlijnen: Aanvullende richtlijnen voor het verhelpen van speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde

Lijst met technische bronnen en klantbegeleiding

Microsoft-adviezen:

Intel: beveiligingsadvies

ARM: beveiligingsadvies

AMD: beveiligingsadvies

NVIDIA:beveiligingsadvies

Consumer Guidance: Uw apparaat tegen chipgerelateerde beveiligingsproblemen beveiligen

Antivirusrichtlijnen: Windows-beveiligingsupdates die zijn uitgebracht op 3 januari 2018 en antivirussoftware

Richtlijnen voor het blokkeren van beveiligingsupdates voor Windows-besturingssystemen op apparaten met AMD-processor: KB4073707: blokkering van beveiligingsupdates voor Windows-besturingssysteem op een aantal apparaten met AMD-processor

Update voor het uitschakelen van risicobeperking tegen Spectre, Variant 2: KB4078130: Intel heeft opstartproblemen geïdentificeerd met microcode op sommige oudere processors

Richtlijnen voor Surface: Surface-richtlijnen ter bescherming tegen speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde

Controleer de status van speculatieve kanaaloplossingen aan de uitvoeringszijde: inzicht in Get-SpeculationControlSettings PowerShell-scriptuitvoer

Richtlijnen voor IT-professionals: Windows-clientrichtlijnen voor IT-professionals ter bescherming tegen speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde

Richtlijnen voor servers: Windows Server-richtlijnen ter bescherming tegen speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde

Richtlijnen voor server voor L1-terminalfout: Windows Server-richtlijnen ter bescherming tegen L1-terminalfout

Richtlijnen voor ontwikkelaars:Richtlijnen voor ontwikkelaars voor Speculative Store Bypass

Richtlijnen voor servers met Hyper-V

Azure KB: KB4073235: Microsoft Cloud-beveiliging tegen speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde

Richtlijnen voor Azure Stack: KB4073418: richtlijnen voor Azure Stack ter bescherming tegen de speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde

Betrouwbaarheid van Azure: Betrouwbaarheidsportal van Azure

Richtlijnen voor SQL Server: KB4073225: richtlijnen voor SQL Server ter bescherming tegen speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde

Koppelingen naar OEM- en serverapparaatfabrikanten voor updates ter bescherming tegen Spectre en Meltdown kwetsbaarheden

Om deze beveiligingslekken het hoofd te bieden, moet u zowel de hardware als de software bijwerken. Gebruik de volgende koppelingen om de fabrikant van uw apparaat te raadplegen voor toepasselijke firmware-updates (microcode).

Lijst met OEM- en serverapparaatfabrikanten

Gebruik de volgende koppelingen om de fabrikant van uw apparaat te raadplegen voor firmware-updates (microcode). U moet updates voor zowel het besturingssysteem als de firmware (microcode) installeren voor alle beschikbare beveiligingen.

OEM-apparaatfabrikanten Koppeling naar beschikbaarheid van microcode
Acer Meltdown en Spectre beveiligingsproblemen
Asus ASUS-update over speculatieve uitvoering en indirecte voorspelling van zijkanaalanalysemethoden
Dell Meltdown en Spectre kwetsbaarheden
Epson CPU-kwetsbaarheden (aanvallen op zijkanalen)
Fujitsu CPU-hardware kwetsbaar voor aanvallen via zijkanalen (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HP ONDERSTEUNINGSCOMMUNICATIE - BEVEILIGINGSBULLETIN
Lenovo Met voorrang geheugen lezen met een zijkanaal
LG Producthulp & ondersteuning krijgen
NEC Over de reactie op de kwetsbaarheid van de processor (meltdown, spectrum) in onze producten
Panasonic Beveiligingsinformatie over kwetsbaarheid door speculatieve uitvoering en indirecte branchevoorspelling Side Channel-analysemethode
Samsung Aankondiging van software-update voor Intel CPU's
Oppervlak Surface-richtlijnen ter bescherming tegen speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde
Toshiba Intel, AMD & Microsoft Speculatieve uitvoering en indirecte branch voorspelling side channel analysis method Beveiligingsproblemen (2017)
Vaio Over de kwetsbaarheidsondersteuning voor analyse van kanalen aan de zijkant
Server-OEM-fabrikanten Koppeling naar beschikbaarheid van microcode
Dell Meltdown en Spectre kwetsbaarheden
Fujitsu CPU-hardware kwetsbaar voor aanvallen via zijkanalen (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HPE Waarschuwingen voor beveiligingsproblemen met producten van Hewlett Packard Enterprise
Huawei Beveiligingskennisgeving - Verklaring over de openbaarmaking in de media van de beveiligingsproblemen in het ontwerp van de Intel-CPU-architectuur
Lenovo Met voorrang geheugen lezen met een zijkanaal

Veelgestelde vragen

De fabrikant van mijn OEM-apparaat wordt hier niet vermeld. Wat moet ik doen?

Raadpleeg de fabrikant van uw apparaat voor firmware-updates (microcode). Als de fabrikant van uw apparaat niet wordt vermeld in de tabel, neemt u rechtstreeks contact op met uw OEM.

Waar vind ik firmware-updates (microcode) voor de Surface?

Updates voor Microsoft Surface-apparaten zijn beschikbaar voor klanten via Windows Update. Zie KB 4073065 voor een lijst met beschikbare firmware-updates voor Surface-apparaten (microcode).

Als uw apparaat niet van Microsoft is, past u firmware-updates van de fabrikant van het apparaat toe. Neem contact op met de fabrikantvan het apparaat voor meer informatie.

Mijn besturingssysteem (OS) wordt niet vermeld. Wanneer kan ik een oplossing verwachten?

Het aanpakken van een beveiligingsprobleem in hardware met behulp van een software-update levert aanzienlijke uitdagingen en beperkingen op voor oudere besturingssystemen en vereist mogelijk uitgebreide architectuurwijzigingen. We blijven samenwerken met de betrokken chipfabrikanten om te onderzoeken wat de beste manier is om oplossingen te bieden. Dit wordt mogelijk verstrekt in een toekomstige update. Het vervangen van oudere apparaten waarop deze oudere besturingssystemen worden uitgevoerd en het bijwerken van antivirussoftware zou het resterende risico moeten aanpakken.

Opmerking

  • Producten waarvoor momenteel geen algemene en uitgebreide ondersteuning beschikbaar is, ontvangen deze systeemupdates niet. We raden klanten aan een update uit te voeren naar een ondersteunde systeemversie.
  • Speculatieve aanvallen met kanalen aan de uitvoeringszijde maken misbruik van CPU-gedrag en -functionaliteit. CPU-fabrikanten moeten eerst bepalen welke processors risico lopen en vervolgens Microsoft op de hoogte stellen. In veel gevallen zijn overeenkomstige updates van het besturingssysteem ook vereist om klanten een uitgebreidere bescherming te bieden. We raden beveiligingsbewuste leveranciers van Windows CE aan om samen met hun chipfabrikant inzicht te krijgen in de beveiligingsproblemen en de toepasselijke oplossingen.
  • We brengen geen updates uit voor de volgende platforms:
    • Windows-besturingssystemen die momenteel niet ondersteund worden of waarvan het einde van de ondersteuning ingaat in 2018
    • Op Windows XP gebaseerde systemen, waaronder WES 2009 en POSReady 2009

Hoewel systemen met Windows XP wel degelijk betroffen producten zijn, geeft Microsoft hiervoor geen update uit omdat de uitgebreide architectuurwijzigingen die zouden worden vereist, de stabiliteit van het systeem in gevaar zouden brengen en compatibiliteitsproblemen voor toepassingen zouden veroorzaken. Beveiligingsbewuste klanten worden geadviseerd een upgrade uit te voeren naar een nieuwer ondersteund besturingssysteem om gelijke tred te houden met het veranderende landschap van beveiligingsbedreigingen en te profiteren van de krachtigere beveiligingen die nieuwere besturingssystemen bieden.

Waar vind ik updates voor het besturingssysteem en de firmware (microcode) van Microsoft HoloLens?

Updates voor Windows 10 voor HoloLens zijn beschikbaar voor HoloLens-klanten via Windows Update.

Na het toepassen van de Windows-beveiligingsupdate van februari 2018 hoeven HoloLens-klanten geen aanvullende actie te ondernemen om hun apparaatfirmware bij te werken. Deze beperkingen worden ook opgenomen in alle toekomstige versies van Windows 10 voor HoloLens.

Waar vind ik Windows 10 Mobile firmware-updates (microcode)?

Neem contact op met uw OEM voor meer informatie.

Als ik de meest recente beveiligingsupdates heb geïnstalleerd die zijn uitgebracht door Microsoft, moet ik dan nog iets anders doen?

Om uw apparaat volledig te beveiligen, moet u de nieuwste beveiligingsupdates voor uw Windows-besturingssysteem en toepasselijke firmware-updates (microcode) installeren van de fabrikant van uw apparaat. Deze updates zouden beschikbaar moeten zijn op de website van de fabrikant van uw apparaat. Updates voor antivirussoftware moeten eerst worden geïnstalleerd. Updates voor het besturingssysteem en de firmware kunnen in willekeurige volgorde worden geïnstalleerd.

Ben ik volledig beveiligd als ik alleen beveiligingsupdates voor Windows installeer?

U zult zowel uw hardware als uw software moeten bijwerken om dit beveiligingsprobleem aan te pakken. U moet ook toepasselijke firmware-updates (microcode) installeren van de fabrikant van uw apparaat voor uitgebreidere beveiliging. We raden u aan uw apparaten up-to-date te houden door de maandelijks beveiligingsupdates te installeren.

Waarom is het zo belangrijk om mijn apparaat bij te werken naar de nieuwste functierelease?

In elke functierelease van Windows 10 bouwen we de meest recente beveiligingstechnologie diep in het besturingssysteem in, waarmee Defense-in-Depth-functies worden geleverd die ervoor zorgen dat uw apparaat beschermd is tegen hele klassen van malware. Er worden tweemaal per jaar functie-updates uitgebracht. In elke maandelijkse kwaliteitsupdate voegen we een extra beveiligingslaag toe die opkomende en veranderende trends in malware bijhoudt om ervoor te zorgen dat up-to-date systemen veiliger zijn voor veranderende en zich ontwikkelende bedreigingen.

Mijn antivirussoftware staat niet in de lijst met compatibele programma's. Wat moet ik doen?

Microsoft heeft de compatibiliteitscontrole voor AV-bestanden opgeheven voor Windows-beveiligingsupdates voor ondersteunde versies van apparaten met Windows 10, Windows 8.1 en Windows 7 SP1 via Windows Update. 

Aanbevelingen:

  • Zorg ervoor dat uw apparaten zijn bijgewerkt door de nieuwste beveiligingsupdates van Microsoft en de fabrikant van uw hardware te installeren. Voor meer informatie over hoe u uw apparaat up-to-date houdt, raadpleegt u Veelgestelde vragen over Windows Update.
  • Blijf voorzichtig te werk gaan wanneer u websites van onbekende oorsprong bezoekt en ga niet naar websites die u niet vertrouwt. Microsoft raadt alle klanten aan hun apparaten te beschermen door een ondersteund antivirusprogramma uit te voeren. Klanten kunnen ook profiteren van ingebouwde antivirusbescherming: Windows Defender voor Windows 10-apparaten of Microsoft Beveiliging Essentials voor apparaten met Windows 7. Deze oplossingen zijn compatibel in gevallen waarin klanten geen antivirussoftware kunnen installeren of uitvoeren.
Ik heb de Windows-beveiligingsupdates die in januari of februari zijn uitgebracht, niet gekregen. Wat moet ik doen?

Om nadelige gevolgen voor klantapparaten te helpen voorkomen, zijn de Windows-beveiligingsupdates die in januari of februari zijn uitgebracht, niet aan alle klanten aangeboden. Zie het Microsoft Knowledge Base-artikel 4072699 voor meer informatie.

Intel heeft problemen met het opnieuw opstarten geïdentificeerd met microcode op sommige oudere processors. Wat moet ik doen?

Intel heeft problemen gemeld die van invloed zijn op recent uitgebracht microcode die is bedoeld om Spectre Variant 2 (CVE-2017-5715 – 'Branch Target Injection') aan te pakken. Intel merkte met name op dat deze microcode kan leiden tot "hoger dan verwacht opnieuw opstarten en ander onvoorspelbaar systeemgedrag" en ook dat situaties zoals deze kunnen leiden tot "gegevensverlies of corruptie".  Onze eigen ervaring is dat instabiliteit van het systeem, in sommige gevallen, kan leiden tot verlies of beschadiging van gegevens. Op 22 januari heeft Intel klanten aangeraden te stoppen met het implementeren van de huidige microcode-versie op betrokken processors terwijl ze aanvullende tests uitvoeren op de bijgewerkte oplossing. We begrijpen dat Intel bezig is de potentiële impact van de huidige versie van microcode te onderzoeken, en we raden klanten aan hun richtlijnen regelmatig te bekijken om geïnformeerde beslissingen te kunnen nemen.

Terwijl Intel nieuwe microcode test, updatet en implementeert, stellen we een out-of-band (OOB) update beschikbaar, KB 4078130, die specifiek alleen de bescherming tegen CVE-2017-5715 – 'Branch Target Injection' uitschakelt. In onze tests is gebleken dat deze update het beschreven gedrag voorkomt. Zie voor de volledige lijst met apparaten de updaterichtlijnen van microcode van Intel. Deze update heeft betrekking op Windows 7 (SP1), Windows 8.1 en alle versies van Windows 10, voor client en server. Als u een getroffen apparaat gebruikt, kan deze update worden toegepast door deze te downloaden vanaf de Microsoft Update-catalogus website. Toepassing van deze nettolading schakelt specifiek alleen de bescherming tegen CVE-2017-5715 – 'Branch Target Injection' uit.

Vanaf januari 25 zijn er geen bekende rapporten om aan te geven dat deze Spectre Variant 2 (CVE-2017-5715) is gebruikt om klanten aan te vallen. We raden klanten van Windows, indien van toepassing, aan om de bescherming tegen CVE-2017-5715 opnieuw in te schakelen wanneer Intel meldt dat dit onvoorspelbare systeemgedrag voor uw apparaat is opgelost.

Ik heb geen van de beveiligingsupdates van 2018 geïnstalleerd. Als ik de meest recente beveiligingsupdates van 2018 installeer, ben ik dan beschermd tegen de beschreven beveiligingsproblemen?

Nee. Alleen beveiligingsupdates zijn niet cumulatief. Afhankelijk van de versie van het besturingssysteem die u gebruikt, moet u alle uitgebrachte alleen beveiligingsupdates installeren om beschermd te zijn tegen deze beveiligingsproblemen. Als u bijvoorbeeld Windows 7 voor 32-bits systemen uitvoert op een Intel-CPU waarin dit probleem optreedt, moet u vanaf januari 2018 elke beveiligingsupdate installeren. Het is raadzaam deze beveiligingsupdates in de volgorde van release te installeren.
 
Notitie In een eerdere versie van deze veelgestelde vragen werd ten onrechte vermeld dat de beveiligingsupdate van februari de beveiligingspatches bevatte die in januari waren uitgebracht. In feite doet het dat niet.

Als ik een van de van toepassing zijnde beveiligingsupdates van februari toepas, worden deze dan de beveiligingen voor CVE-2017-5715 uitgeschakeld zoals beveiligingsupdate 4078130 deed?

Nee. Beveiligingsupdate 4078130 was een specifieke oplossing om onvoorspelbaar systeemgedrag, prestatieproblemen en onverwacht opnieuw opstarten na de installatie van microcode te voorkomen. Door de beveiligingsupdates van februari toe te passen op Windows-clientbesturingssystemen worden alle drie de oplossingen ingeschakeld. Op Windows-serverbesturingssystemen moet u de beperkende maatregelen nog steeds inschakelen nadat de juiste tests zijn uitgevoerd. Zie het Microsoft Knowledge Base-artikel 4072698 voor meer informatie.

Ik heb gehoord dat AMD microcode-updates heeft uitgebracht. Waar kan ik deze updates voor mijn systeem vinden en installeren?

AMD heeft onlangs aangekondigd dat ze zijn begonnen met het uitbrengen van microcode voor nieuwere CPU-platforms rond Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Raadpleeg voor meer informatie de AMD Security Updates and AMD Whitepaper: Architecture Guidelines around Indirect Branch Control. Deze zijn beschikbaar via het OEM-firmwarekanaal.

Ik heb gehoord dat Intel microcode-updates heeft uitgebracht. Waar kan ik ze vinden?

Intel heeft onlangs aangekondigd dat zij hun evaluaties hebben voltooid en zijn begonnen met het uitbrengen van microcode voor nieuwere CPU-platforms. Microsoft stelt door Intel gevalideerde microcode-updates beschikbaar rond Spectre Variant 2 (CVE-2017-5715 'Branch Target Injection'). KB 4093836 bevat specifieke Knowledge Base-artikelen per Windows-versie. Elke specifieke KB bevat de beschikbare Intel microcode-updates per CPU.

Ik heb op mijn apparaat een upgrade uitgevoerd naar de update voor Windows 10, april 2018 (versie 1803). Is er microcode van Intel beschikbaar voor mijn apparaat?

Microsoft stelt door Intel gevalideerde microcode-updates beschikbaar rond Spectre Variant 2 (CVE-2017-5715 'Branch Target Injection**'**). Klanten die de nieuwste microcode-updates van Intel willen ontvangen via Windows Update, moeten microcode van Intel hebben geïnstalleerd op apparaten met een besturingssysteem van Windows 10 voordat ze een upgrade gaan uitvoeren naar de update voor Windows 10, april 2018 (versie 1803).

De microcode-update is ook rechtstreeks beschikbaar vanuit de updatecatalogus als deze niet op het apparaat is geïnstalleerd voordat het systeem werd bijgewerkt. Microcode van Intel is beschikbaar via Windows Update, WSUS of de Microsoft Update-catalogus. Zie KB 4100347 voor meer informatie en downloadinstructies.

Waar vind ik informatie over nieuwe speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde (Speculative Store Bypass - CVE-2018-3639 en Rogue System Register Read - CVE-2018-3640)?

Voor meer informatie kunt u de volgende bronnen raadplegen:

Waar vind ik meer informatie over Windows-ondersteuning voor Speculative Store Bypass Disable (SSBD) in Intel-processors?

Zie voor meer informatie de secties "Aanbevolen acties" en "FAQ" in ADV180012 | Microsoft-richtlijnen voor het omzeilen van speculatieve winkels.

Hoe kan ik bepalen of SSBD is ingeschakeld of uitgeschakeld?

Om de status van SSBD te controleren, is het Get-SpeculationControlSettings PowerShell-script bijgewerkt om betrokken processors, de status van de updates van het SSBD-besturingssysteem en de status van de processormicrocode, indien van toepassing, te detecteren. Zie KB4074629 voor meer informatie en het verkrijgen van het PowerShell-script.

Ik heb gehoord dat Lazy FP State Restore (CVE-2018-3665) is aangekondigd. Zal Microsoft ervoor oplossingen vrijgeven?

Op 13 juni 2018 werd een extra kwetsbaarheid met betrekking tot speculatieve uitvoering in kanalen aan de zijkant, bekend als Lazy FP State Restore, aangekondigd en toegewezen aan CVE-2018-3665. Er zijn geen configuratie-instellingen (registerinstellingen) nodig voor Lazy Restore FP-herstel.

Raadpleeg voor meer informatie over dit beveiligingslek en aanbevolen acties het beveiligingsadvies: ADV180016 | Microsoft-richtlijnen voor statusherstel van luie FP

Notitie Er zijn geen configuratie-instellingen (registerinstellingen) nodig voor Lazy Restore FP-herstel.

Ik heb gehoord dat Bounds Check Bypass Store (CVE-2018-3693) gerelateerd is aan Spectre. Zal Microsoft ervoor oplossingen vrijgeven?

Bounds Check Bypass Store (BCBS) werd bekendgemaakt op 10 juli 2018 en kreeg CVE-2018-3693 toegewezen. Wij beschouwen BCBS als behorend tot dezelfde klasse van kwetsbaarheden als Bounds Check Bypass (Variant 1). We zijn momenteel niet op de hoogte van gevallen van BCBS in onze software, maar we blijven onderzoek doen naar deze kwetsbaarheidsklasse en werken samen met industriële partners om indien nodig oplossingen vrij te geven. We blijven onderzoekers aanmoedigen om alle relevante bevindingen in te dienen bij het Speculative Execution Side Channel-bounty-programma van Microsoft, inclusief eventuele misbruikbare exemplaren van BCBS. Softwareontwikkelaars moeten de richtlijnen voor ontwikkelaars die voor BCBS zijn bijgewerkt, op https://aka.ms/sescdevguide doornemen.

Ik heb gehoord dat L1 Terminal Fault (L1TF) is bekendgemaakt. Waar vind ik meer informatie over deze functie en Windows-ondersteuning ervoor?

Op 14 augustus 2018 werd L1 Terminal Fault (L1TF) aangekondigd en kregen meerdere CVE's toegewezen. Deze nieuwe speculatieve beveiligingslekken in kanalen aan de uitvoeringszijde kunnen worden gebruikt om de inhoud van het geheugen over een vertrouwde grens te lezen en kunnen, als ze worden misbruikt, leiden tot het vrijgeven van informatie. Er zijn meerdere vectoren waarmee een aanvaller de kwetsbaarheden kan activeren, afhankelijk van de geconfigureerde omgeving. L1TF is van invloed op Intel® Core-processors® en Intel® Xeon-processors®.

Voor meer informatie over dit beveiligingslek en een gedetailleerde weergave van getroffen scenario's, met inbegrip van de aanpak van Microsoft om L1TF te beperken, raadpleegt u de volgende bronnen:

Microsoft Surface-klanten: Klanten die Microsoft Surface- en Surface Book-producten gebruiken, moeten de richtlijnen voor Windows-client volgen die worden beschreven in het beveiligingsadvies: ADV180018 | Microsoft-richtlijnen om de L1TF-variant te beperken. Zie ook Microsoft Knowledge Base-artikel 4073065 voor meer informatie over betrokken Surface-producten en de beschikbaarheid van de microcode-updates.

Microsoft Hololens-klanten: Microsoft HoloLens wordt niet beïnvloed door L1TF omdat het geen betrokken Intel-processor gebruikt.

Hoe kan ik Hyper-Threading voor L1TF op mijn apparaat uitschakelen?

De stappen die nodig zijn om Hyper-Threading uit te schakelen, verschillen van OEM tot OEM, maar maken over het algemeen deel uit van de BIOS- of firmware-instellings- en configuratiehulpprogramma's.

Waar kan ik ARM64-firmware vinden en installeren die CVE-2017-5715 - Branch Target Injection (Spectre Variant 2) beperkt?

Klanten die gebruikmaken van 64-bits ARM-processoren moeten contact opnemen met de OEM van het apparaat voor firmwareondersteuning. De beveiliging van het ARM64-besturingssysteem die CVE-2017-5715 - Branch Target Injection (Spectre, Variant 2) beperkt, vereist namelijk dat de meest recente firmware-update van apparaat-OEM's van kracht wordt.

Ik heb gehoord dat er een variant is van de speculatieve kwetsbaarheid van het kanaal aan de uitvoeringszijde van Spectre Variant 1. Waar kan ik meer informatie vinden?

Meer informatie over dit beveiligingsprobleem vindt u in de Microsoft-beveiligingshandleiding: CVE-2019-1125 | Kwetsbaarheid in Windows-kernel met betrekking tot openbaarmaking van informatie.

Heeft CVE-2019-1125 \| Beveiligingslek met betrekking tot informatievrijgave Windows-kernel van invloed op cloudservices van Microsoft?

We zijn niet op de hoogte van enig geval van dit beveiligingslek met betrekking tot het vrijgeven van informatie dat van invloed is op onze cloudservice-infrastructuur.

Als updates voor CVE-2019-1125 \| Het beveiligingslek met betrekking tot het vrijgeven van Windows-kernelinformatie is uitgebracht op 9 juli 2019. Waarom zijn de details gepubliceerd op 6 augustus 2019?

Zodra we ons bewust werden van dit probleem, hebben we er snel aan gewerkt om het op te lossen en een update uit te brengen. We geloven sterk in nauwe partnerschappen met zowel onderzoekers als industriële partners om klanten veiliger te maken, en hebben pas op dinsdag 6 augustus details gepubliceerd, in overeenstemming met gecoördineerde praktijken voor het openbaar maken van kwetsbaarheden.

Meer informatie

Disclaimer voor contactpersonen van derden

Microsoft verstrekt deze contactinformatie om u te helpen aanvullende informatie over dit onderwerp te vinden. Deze contactgegevens kunnen zonder voorafgaande kennisgeving worden gewijzigd. Microsoft kan niet instaan voor de juistheid van contactgegevens van derden.