Uwaga
- Data pierwotnej publikacji: 13 stycznia 2026 r
- Identyfikator KB: 5074952
W tym artykule
- Wprowadzenie
- Podsumowanie
- Kalendarium zmian
- Działaj!
- Rejestrowanie zdarzeń
- Podsumowanie kroków działania (styczeń–kwiecień 2026 r.)
- Dziennik zmian
Wprowadzenie
Usługi wdrażania systemu Windows obsługują wdrażanie sieciowe systemów operacyjnych Windows. Często używana funkcja — wdrażanie bez użycia rąk — polega na pliku odpowiedzi (nazywanym również plikiem Unattend.xml) w celu zautomatyzowania ekranów instalacji, w tym poświadczeń.
Uwaga
- ZAGROŻENIE BEZPIECZEŃSTWA: Gdy plik unattend.xml jest przesyłany przez nieuwierzytelniony (niezabezpieczony) kanał RPC, może ujawnić poufne dane i stworzyć potencjalne ryzyko kradzieży poświadczeń lub zdalnego wykonania kodu. Osoby atakujące w tej samej sieci mogą przechwycić ten plik, co prowadzi do złamania poświadczeń lub zdalnego wykonania kodu.
- Aby zwiększyć bezpieczeństwo, firma Microsoft usuwa obsługę wdrażania bez użycia rąk za pośrednictwem niezabezpieczonych kanałów. Ta zmiana zostanie wprowadzona w dwóch fazach.
Podsumowanie
Aby ograniczyć potencjalne luki w zabezpieczeniach i zagrożenie dla bezpieczeństwa oraz zwiększyć bezpieczeństwo, firma Microsoft domyślnie usuwa obsługę wdrażania bez użycia rąk za pośrednictwem niezabezpieczonych kanałów.
Aby uzyskać więcej informacji na temat luki, zobacz CVE-2026-0386.
Uwaga
WAŻNE: Niniejsza Luka w zabezpieczeniach nie wpływa na program Microsoft Configuration Manager. Ten problem dotyczy tylko scenariuszy natywnych usług wdrażania systemu Windows (WDS), w których następuje odwołanie do pliku Unattend.xml i są one udostępniane za pośrednictwem udziału RemoteInstall . Program Configuration Manager nie korzysta z tego mechanizmu; WDS używa wyłącznie do dostarczania plików boot.wim i NBP (Network bootstrap), których to nie dotyczy.
Kalendarium zmian
Firma Microsoft będzie wdrażać zmiany wzmacniające w dwóch fazach.
Faza 1 (13 stycznia 2026 r.): Wdrożenie bez użycia rąk jest nadal obsługiwane i można je jawnie wyłączyć w celu zwiększenia bezpieczeństwa.
- Wprowadzono alerty w dzienniku zdarzeń.
- Dostępne opcje klucza rejestru umożliwiające wybór trybu bezpiecznego lub niezabezpieczonego.
Faza 2 (14 kwietnia 2026 r.): Wdrażanie bez użycia rąk jest domyślnie wyłączone, ale w razie potrzeby można je ponownie włączyć, ze zrozumieniem powiązanych zagrożeń bezpieczeństwa
- Zachowanie domyślne zmienia się na domyślne zabezpieczenie.
- Wdrożenie bez użycia rąk nie będzie działać, chyba że zostanie jawnie zastąpione ustawieniami rejestru.
Działaj!
Uwaga
WAŻNE: Jeśli w okresie od stycznia do kwietnia 2026 r. nie zostanie wykonane żadne działanie (nie zostanie dodany klucz rejestru), wdrożenie bez użycia rąk zostanie zablokowane po aktualizacji zabezpieczeń z kwietnia 2026 r.
W tej sekcji:
Faza 1 (13 stycznia 2026 r.)
Opcja 1: Włącz bezpieczne zachowanie (zalecane)
Aby włączyć łagodzenie luki w zabezpieczeniach zgodnie z opisem w CVE-2026-0386 i upewnić się, że urządzenie jest bezpieczne, zastosuj aktualizację systemu Windows wydaną 13 stycznia 2026 r. lub później. Następnie zastosuj następujące ustawienie rejestru, aby wymusić bezpieczne zachowanie.
| Lokalizacja rejestru | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Providers\WdsImgSrv\Unattend |
|---|---|
| Nazwa DWORD | AllowHandsFreeFunctionality |
| Dane wartości |
00000000
|
| Uwagi |
|
z powrotem do strony Podejmij działanie!
Opcja 2: Kontynuuj wdrażanie bez użycia rąk (niezabezpieczone) (niezalecane)
Jeśli chcesz nadal korzystać z wdrożenia bez użycia rąk, ustaw wartość klucza rejestru na 1:
| Lokalizacja rejestru | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Providers\WdsImgSrv\Unattend |
|---|---|
| Nazwa DWORD | AllowHandsFreeFunctionality |
| Dane wartości |
00000001
|
| Uwaga | Jeśli w okresie styczeń–kwiecień nie zostanie wykonane żadne działanie (nie zostanie dodany klucz rejestru), po kwietniowej aktualizacji zabezpieczeń wdrożenie bez użycia rąk zostanie zablokowane. |
z powrotem do strony Podejmij działanie!
Opcje i zachowanie klucza rejestru
W poniższej tabeli wyjaśniono zachowanie ustawienia wartości AllowHandsFreeFunctionality w rejestrze.
| Wartość rejestru | Tryb | Zachowanie | Wpływ na przyszłość |
|---|---|---|---|
| Brak (domyślne) | Niezabezpieczone | Obsługa bez użycia rąk działa, ale jest niepewna. Wydane komunikaty dziennika zdarzeń | W przyszłej wersji przestanie działać bez użycia rąk |
| dword:00000000 | Zabezpieczanie | Blokuje dostęp bez uwierzytelniania, wdrażanie bez użycia rąk zostanie wyłączone | Bez zmian — dostęp nieuwierzytelniony będzie nadal blokowany, a wdrażanie bez użycia rąk pozostanie wyłączone |
| dword:00000001 | Niezabezpieczone | Zachowane wolne ręce, ale niezabezpieczone | Bez zmian — wdrażanie bez użycia rąk pozostanie włączone, ale będzie niepewne. |
Uwaga
UWAGA W przyszłych aktualizacjach systemu Windows domyślna wartość AllowHandsFreeFunctionality będzie wymuszać tryb bezpieczny, chyba że zostanie zastąpiona.
z powrotem do strony Podejmij działanie!
Faza 2 (14 kwietnia 2026 r.)
Wdrażanie bez użycia rąk jest domyślnie całkowicie wyłączone do konfiguracji bezpiecznej. Administratorzy mogą zastąpić konfigurację, rozumiejąc związane z nią zagrożenia bezpieczeństwa.
Uwaga
AKTUALIZACJA Wyżej wymienione zmiany zostały wprowadzone za pośrednictwem aktualizacji systemu Windows wydanych 14 kwietnia 2026 r. i później. Po tej aktualizacji scenariusze wdrażania bez użycia rąk przy użyciu usług WDS nie są już obsługiwane. Chociaż udokumentowano alternatywne podejście do wdrażania bez użycia rąk, wiąże się ono ze znanymi zagrożeniami bezpieczeństwa i dlatego nie jest zalecane.
W tej fazie zachowanie domyślne zmienia się na domyślne zabezpieczenie.
Jeśli chcesz dalej korzystać z wdrożenia bez użycia rąk, zobacz Etap 1, opcja 2(niezalecane).
z powrotem do strony Podejmij działanie!
Rejestrowanie zdarzeń
Dodawane są nowe zdarzenia, aby ułatwić administratorom monitorowanie zachowania wdrażania.
Następujące zdarzenia zostaną zarejestrowane w dzienniku Microsoft-Windows-Deployment-Services-Diagnostics/Debug :
Tryb bezpieczny
Uwaga
Ostrzeżenie: Żądanie pliku nienadzorowanego zostało wykonane za pośrednictwem niezabezpieczonego połączenia. Usługi wdrażania systemu Windows zablokowały żądanie w celu zapewnienia bezpieczeństwa systemu. Aby uzyskać więcej informacji, zobacz: https://go.microsoft.com/fwlink/?linkid=2344403
Wskazówka To ostrzeżenie jest wyzwalane w przypadku żądania unattend.xml bez bezpiecznego kanału.
Tryb niezabezpieczony
Uwaga
Błąd: Ten system używa niezabezpieczonych ustawień usług wdrażania systemu Windows. Może to narazić poufne pliki konfiguracji na przechwycenie. Zastosuj zalecane przez firmę Microsoft ustawienia zabezpieczeń, aby chronić swoje wdrożenie. Dowiedz się więcej na: https://go.microsoft.com/fwlink/?linkid=2344403
Ten błąd jest wyzwalany, gdy zapytanie dotyczące unattend.xml jest wysyłane w sposób niezabezpieczony lub podczas uruchamiania usług WDS.
Podsumowanie kroków działania (styczeń–kwiecień 2026 r.)
- Przejrzyj konfigurację usług WDS i zidentyfikuj użycie unattend.xml.
- Zastosuj zalecany klucz rejestru (AllowHandsFreeDeployment=0), aby wymusić bezpieczne wdrożenie.
- Monitoruj Podgląd zdarzeń pod kątem ostrzeżeń lub błędów związanych z dostępem do unattend.xml.
- Przygotuj się na wydania po aktualizacji zabezpieczeń z kwietnia 2026 r., eliminując zależność od wdrożenia bez użycia rąk.
- Po zainstalowaniu aktualizacji systemu Windows wydanych 14 kwietnia 2026 r. lub później scenariusze wdrażania bez użycia rąk przy użyciu usług WDS są domyślnie wyłączone i nie są już obsługiwane.
- Administratorzy mogą zastąpić domyślną konfigurację zabezpieczeń dla wdrożeń bez użycia rąk, aby nadal działać, ale nie jest to zalecane. Zalecamy pozostawienie tej funkcji wyłączoną w celu zachowania bezpiecznej konfiguracji i przeprowadzenia migracji do metod alternatywnych.
Dziennik zmian
| Zmień datę | Opis zmiany |
|---|---|
| 14 kwietnia 2026 r. |
|