Usługi wdrażania systemu Windows (WDS) Hands-Free wskazówki dotyczące zwiększania bezpieczeństwa wdrożenia związane z luką CVE-2026-0386

Dotyczy
Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Uwaga

  • Data pierwotnej publikacji: 13 stycznia 2026 r
  • Identyfikator KB: 5074952

W tym artykule

Wprowadzenie

Usługi wdrażania systemu Windows obsługują wdrażanie sieciowe systemów operacyjnych Windows. Często używana funkcja — wdrażanie bez użycia rąk — polega na pliku odpowiedzi (nazywanym również plikiem Unattend.xml) w celu zautomatyzowania ekranów instalacji, w tym poświadczeń.

Uwaga

  • ZAGROŻENIE BEZPIECZEŃSTWA: Gdy plik unattend.xml jest przesyłany przez nieuwierzytelniony (niezabezpieczony) kanał RPC, może ujawnić poufne dane i stworzyć potencjalne ryzyko kradzieży poświadczeń lub zdalnego wykonania kodu. Osoby atakujące w tej samej sieci mogą przechwycić ten plik, co prowadzi do złamania poświadczeń lub zdalnego wykonania kodu.
  • Aby zwiększyć bezpieczeństwo, firma Microsoft usuwa obsługę wdrażania bez użycia rąk za pośrednictwem niezabezpieczonych kanałów. Ta zmiana zostanie wprowadzona w dwóch fazach.

powrót do początku

Podsumowanie

Aby ograniczyć potencjalne luki w zabezpieczeniach i zagrożenie dla bezpieczeństwa oraz zwiększyć bezpieczeństwo, firma Microsoft domyślnie usuwa obsługę wdrażania bez użycia rąk za pośrednictwem niezabezpieczonych kanałów.

Aby uzyskać więcej informacji na temat luki, zobacz CVE-2026-0386.

Uwaga

WAŻNE: Niniejsza Luka w zabezpieczeniach nie wpływa na program Microsoft Configuration Manager. Ten problem dotyczy tylko scenariuszy natywnych usług wdrażania systemu Windows (WDS), w których następuje odwołanie do pliku Unattend.xml i są one udostępniane za pośrednictwem udziału RemoteInstall . Program Configuration Manager nie korzysta z tego mechanizmu; WDS używa wyłącznie do dostarczania plików boot.wim i NBP (Network bootstrap), których to nie dotyczy.

powrót do początku

Kalendarium zmian

Firma Microsoft będzie wdrażać zmiany wzmacniające w dwóch fazach.

Faza 1 (13 stycznia 2026 r.): Wdrożenie bez użycia rąk jest nadal obsługiwane i można je jawnie wyłączyć w celu zwiększenia bezpieczeństwa.

  • Wprowadzono alerty w dzienniku zdarzeń.
  • Dostępne opcje klucza rejestru umożliwiające wybór trybu bezpiecznego lub niezabezpieczonego.

Faza 2 (14 kwietnia 2026 r.): Wdrażanie bez użycia rąk jest domyślnie wyłączone, ale w razie potrzeby można je ponownie włączyć, ze zrozumieniem powiązanych zagrożeń bezpieczeństwa

  • Zachowanie domyślne zmienia się na domyślne zabezpieczenie.
  • Wdrożenie bez użycia rąk nie będzie działać, chyba że zostanie jawnie zastąpione ustawieniami rejestru.

powrót do początku

Działaj!

Uwaga

WAŻNE: Jeśli w okresie od stycznia do kwietnia 2026 r. nie zostanie wykonane żadne działanie (nie zostanie dodany klucz rejestru), wdrożenie bez użycia rąk zostanie zablokowane po aktualizacji zabezpieczeń z kwietnia 2026 r.

W tej sekcji:

powrót do początku

Faza 1 (13 stycznia 2026 r.)

Opcja 1: Włącz bezpieczne zachowanie (zalecane)

Aby włączyć łagodzenie luki w zabezpieczeniach zgodnie z opisem w CVE-2026-0386 i upewnić się, że urządzenie jest bezpieczne, zastosuj aktualizację systemu Windows wydaną 13 stycznia 2026 r. lub później. Następnie zastosuj następujące ustawienie rejestru, aby wymusić bezpieczne zachowanie.

Lokalizacja rejestru HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Providers\WdsImgSrv\Unattend
Nazwa DWORD AllowHandsFreeFunctionality
Dane wartości 00000000
  • Blokuje nieuwierzytelniony dostęp do unattend.xml.
  • Wyłącza wdrażanie bez użycia rąk.
Uwagi
  • Pamiętaj, że spowoduje to wyłączenie wdrażania bez użycia rąk przy użyciu WDS. Należy przełączyć się na opcje alternatywne wymienione w https://aka.ms/wdssupport. Alternatywnie zapoznaj się z rozwiązaniami opartymi na chmurze, takimi jak https://learn.microsoft.com/mem/autopilot.
  • W przyszłych wersjach po kwietniu 2026 r. domyślnie będzie wymuszać tryb bezpieczny, chyba że zostanie zastąpiony.

z powrotem do strony Podejmij działanie!

Opcja 2: Kontynuuj wdrażanie bez użycia rąk (niezabezpieczone) (niezalecane)

Jeśli chcesz nadal korzystać z wdrożenia bez użycia rąk, ustaw wartość klucza rejestru na 1:

Lokalizacja rejestru HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Providers\WdsImgSrv\Unattend
Nazwa DWORD AllowHandsFreeFunctionality
Dane wartości 00000001
  • Nie blokuje nieuwierzytelnionego dostępu do unattend.xml.
  • Wdrożenie bez użycia rąk będzie nadal działać.
  • Komunikaty o błędach zostaną opublikowane w dzienniku zdarzeń.
Uwaga Jeśli w okresie styczeń–kwiecień nie zostanie wykonane żadne działanie (nie zostanie dodany klucz rejestru), po kwietniowej aktualizacji zabezpieczeń wdrożenie bez użycia rąk zostanie zablokowane.

z powrotem do strony Podejmij działanie!

Opcje i zachowanie klucza rejestru

W poniższej tabeli wyjaśniono zachowanie ustawienia wartości AllowHandsFreeFunctionality w rejestrze.

Wartość rejestru Tryb Zachowanie Wpływ na przyszłość
Brak (domyślne) Niezabezpieczone Obsługa bez użycia rąk działa, ale jest niepewna. Wydane komunikaty dziennika zdarzeń W przyszłej wersji przestanie działać bez użycia rąk
dword:00000000 Zabezpieczanie Blokuje dostęp bez uwierzytelniania, wdrażanie bez użycia rąk zostanie wyłączone Bez zmian — dostęp nieuwierzytelniony będzie nadal blokowany, a wdrażanie bez użycia rąk pozostanie wyłączone
dword:00000001 Niezabezpieczone Zachowane wolne ręce, ale niezabezpieczone Bez zmian — wdrażanie bez użycia rąk pozostanie włączone, ale będzie niepewne.

Uwaga

UWAGA W przyszłych aktualizacjach systemu Windows domyślna wartość AllowHandsFreeFunctionality będzie wymuszać tryb bezpieczny, chyba że zostanie zastąpiona.

z powrotem do strony Podejmij działanie!

Faza 2 (14 kwietnia 2026 r.)

Wdrażanie bez użycia rąk jest domyślnie całkowicie wyłączone do konfiguracji bezpiecznej. Administratorzy mogą zastąpić konfigurację, rozumiejąc związane z nią zagrożenia bezpieczeństwa.

Uwaga

AKTUALIZACJA Wyżej wymienione zmiany zostały wprowadzone za pośrednictwem aktualizacji systemu Windows wydanych 14 kwietnia 2026 r. i później. Po tej aktualizacji scenariusze wdrażania bez użycia rąk przy użyciu usług WDS nie są już obsługiwane. Chociaż udokumentowano alternatywne podejście do wdrażania bez użycia rąk, wiąże się ono ze znanymi zagrożeniami bezpieczeństwa i dlatego nie jest zalecane.

W tej fazie zachowanie domyślne zmienia się na domyślne zabezpieczenie.

Jeśli chcesz dalej korzystać z wdrożenia bez użycia rąk, zobacz Etap 1, opcja 2(niezalecane).

z powrotem do strony Podejmij działanie!

Rejestrowanie zdarzeń

Dodawane są nowe zdarzenia, aby ułatwić administratorom monitorowanie zachowania wdrażania.

Następujące zdarzenia zostaną zarejestrowane w dzienniku Microsoft-Windows-Deployment-Services-Diagnostics/Debug :

Tryb bezpieczny

Uwaga

Ostrzeżenie: Żądanie pliku nienadzorowanego zostało wykonane za pośrednictwem niezabezpieczonego połączenia. Usługi wdrażania systemu Windows zablokowały żądanie w celu zapewnienia bezpieczeństwa systemu. Aby uzyskać więcej informacji, zobacz: https://go.microsoft.com/fwlink/?linkid=2344403

Wskazówka To ostrzeżenie jest wyzwalane w przypadku żądania unattend.xml bez bezpiecznego kanału.

Tryb niezabezpieczony

Uwaga

Błąd: Ten system używa niezabezpieczonych ustawień usług wdrażania systemu Windows. Może to narazić poufne pliki konfiguracji na przechwycenie. Zastosuj zalecane przez firmę Microsoft ustawienia zabezpieczeń, aby chronić swoje wdrożenie. Dowiedz się więcej na: https://go.microsoft.com/fwlink/?linkid=2344403

Ten błąd jest wyzwalany, gdy zapytanie dotyczące unattend.xml jest wysyłane w sposób niezabezpieczony lub podczas uruchamiania usług WDS.

powrót do początku

Podsumowanie kroków działania (styczeń–kwiecień 2026 r.)

  • Przejrzyj konfigurację usług WDS i zidentyfikuj użycie unattend.xml.
  • Zastosuj zalecany klucz rejestru (AllowHandsFreeDeployment=0), aby wymusić bezpieczne wdrożenie.
  • Monitoruj Podgląd zdarzeń pod kątem ostrzeżeń lub błędów związanych z dostępem do unattend.xml.
  • Przygotuj się na wydania po aktualizacji zabezpieczeń z kwietnia 2026 r., eliminując zależność od wdrożenia bez użycia rąk.
  • Po zainstalowaniu aktualizacji systemu Windows wydanych 14 kwietnia 2026 r. lub później scenariusze wdrażania bez użycia rąk przy użyciu usług WDS są domyślnie wyłączone i nie są już obsługiwane.
  • Administratorzy mogą zastąpić domyślną konfigurację zabezpieczeń dla wdrożeń bez użycia rąk, aby nadal działać, ale nie jest to zalecane. Zalecamy pozostawienie tej funkcji wyłączoną w celu zachowania bezpiecznej konfiguracji i przeprowadzenia migracji do metod alternatywnych.

powrót do początku

Dziennik zmian

Zmień datę Opis zmiany
14 kwietnia 2026 r.
  • Dodano ostrzeżenie o zagrożeniu bezpieczeństwa w sekcji "Wprowadzenie".
  • Przeredagowano sekcję "Podsumowanie" tak, aby nie powtarzać informacji z sekcji "zagrożenie bezpieczeństwa" przedstawionej w sekcji "Wprowadzenie".
  • Zreorganizowano sekcje "Faza 1" i "Faza 2" oraz dodano brakującą sekcję "Opcje i zachowanie klucza rejestru".
  • Podkreślono, że scenariusze wdrażania bez użycia rąk przy użyciu usług WDS są domyślnie wyłączone i nie są już obsługiwane po zainstalowaniu aktualizacji systemu Windows wydanych 14 kwietnia 2026 r. lub później.

powrót do początku