9 de maio de 2017 — KB4019213 (Apenas Atualização de Segurança)

Aplica-se a
Windows 8.1 Windows Server 2012 R2

Aprimoramentos e correções

Esta atualização de segurança inclui melhorias de qualidade. Nenhum recurso novo do sistema operacional está sendo introduzido nesta atualização. As principais alterações incluem:

  • API de Criptografia do Windows atualizada para substituir o SHA-1 para Autenticação de Servidor SSL/TLS, incluindo no Microsoft Edge e no Internet Explorer 11. Consulte o 4010323 de Comunicado para obter mais informações.
  • Atualizações de segurança para o Componente de Gráficos da Microsoft, o DNS do Microsoft Windows, o Windows COM e o kernel Windows Server do Windows.

Para obter mais informações sobre as vulnerabilidades de segurança resolvidas, consulte o Guia de Atualização de Segurança.

Problemas conhecidos nesta atualização

Esta atualização de segurança introduziu um problema no qual, se um destino iSCSI ficar indisponível, as tentativas de reconexão causarão um vazamento. Iniciar uma nova conexão com um destino disponível funcionará conforme o esperado. A Microsoft está pesquisando esse problema e irá publicar mais informações neste artigo assim que estiverem disponíveis.

Para obter mais informações sobre esse problema, consulte a seção a seguir.

Mais informações sobre o problema iSCSI

Os computadores com Windows Server 2012 R2 e Server 2016 que apresentam desconexões com destinos conectados iSCSI podem apresentar muitos sintomas diferentes. Isso inclui, mas não está limitado a:

  • O sistema operacional para de responder
  • Você recebe erros de parada (erros de verificação de bugs) 0x80, 0x111, 0x1C8, 0xE2, 0x161, 0x00, 0xF4, 0xEF, 0xEA, 0x101, 0x133 ou 0xDEADDEAD.
  • As falhas de logon do usuário ocorrem junto com um erro "Nenhum Servidor de Logon Disponível".
  • Falhas de aplicativos e serviços ocorrem devido ao esgotamento efêmero da porta.
  • Um número excepcionalmente alto de portas efêmeras está sendo usado pelo processo do sistema.
  • Um número excepcionalmente alto de threads está sendo usado pelo processo do sistema.

Causa
        
Esse problema é causado por um problema de bloqueio nos computadores Windows Server 2012 R2 e Windows Server 2016 RS1, causando problemas de conectividade com os destinos iSCSI. O problema pode ocorrer após a instalação de qualquer uma das seguintes atualizações:

Windows Server 2012 R2

Data do lançamento KB Título do artigo
16 de maio de 2017 KB 4015553 18 de abril de 2017—KB4015553 (Prévia do pacote cumulativo mensal)
9 de maio de 2017 4019215 da Base de Dados de Conhecimento 9 de maio de 2017 — KB4019215 (Valor Acumulado Mensal)
9 de maio de 2017 KB 4019213 9 de maio de 2017 — KB4019213 (Apenas Atualização de Segurança)
18 de abril de 2017 KB 4015553 18 de abril de 2017—KB4015553 (Prévia do pacote cumulativo mensal)
11 de abril de 2017 KB 4015550 11 de abril de 2017 — KB4015550 (Valor Acumulado Mensal)
11 de abril de 2017 4015547 da Base de Dados de Conhecimento 11 de abril de 2017 — KB4015547 (Apenas Atualização de Segurança)
21 de março de 2017 KB 4012219 Prévia de março de 2017 do pacote cumulativo mensal de qualidade para o Windows 8.1 e o Windows Server 2012 R2

Windows Server 2016 RTM (RS1)

Data do lançamento KB Título do artigo
16 de maio de 2017 4023680 da Base de Dados de Conhecimento 26 de maio de 2017 – KB4023680 (Build 14393.1230 do SO)
9 de maio de 2017 4019472 da Base de Dados de Conhecimento 9 de maio de 2017 – KB4019472 (Build 14393.1198 do SO)
11 de abril de 2017 4015217 da Base de Dados de Conhecimento 11 de abril de 2017 – KB4015217 (Build 14393.1066 e 14393.1083 do SO)

         Verificação

  • Verifique a versão do seguinte driver MSISCSI no sistema:

    c:\windows\system32\drivers\msiscsi.sys

    A versão que exporá esse comportamento é 6.3.9600.18624 para Windows Server 2012 R2 e versão 10.0.14393.1066 para Windows Server 2016.

  • Os seguintes eventos são registrados no log do sistema:

    Origem do evento ID Texto
    iScsiPrt 34 Uma conexão com o destino foi perdida, mas o Iniciador foi reconectado com sucesso ao destino. Os dados de despejo contêm o nome de destino.
    iScsiPrt 39 O Iniciador enviou um comando de gerenciamento de tarefas para redefinir o destino. O nome do destino é fornecido nos dados de despejo.
    iScsiPrt 9 O Target não respondeu a tempo de uma solicitação SCSI. O CDB é fornecido nos dados de despejo.
  • Revise o número de threads que estão sendo executados no processo do Sistema e compare-o com uma linha de base de trabalho conhecida.

  • Revise o número de identificadores que estão abertos no momento pelo processo do Sistema e compare-o com uma linha de base de trabalho conhecida.

  • Revise o número de portas efêmeras que estão sendo usadas pelo processo do sistema.

  • Em um PowerShell administrativo, execute o seguinte comando:

    Get-NetTCPConnection | Group-Object -Property State, OwningProcess | Classificar Contagem

    Ou, em um prompt administrativo do CMD, execute o seguinte comando NETSTAT junto com a opção "Q". Isso mostra as portas "associadas" que não estão mais conectadas:

    NETSTAT –ANOQ

    Concentre-se nas portas que pertencem ao processo SYSTEM.

    Para os três pontos anteriores, qualquer coisa acima de 12.000 deve ser considerada suspeita. Se destinos iSCSI estiverem presentes no computador, há uma grande probabilidade de que o problema ocorra.

Resolução
        
Se os logs de eventos indicarem que muitas reconexões estão ocorrendo, trabalhe com o fornecedor do iSCSI e do network fabric para ajudar a diagnosticar e corrigir o motivo da falha em manter conexões com destinos iSCSI. Certifique-se de que os destinos iSCSI possam ser acessados na malha de rede atual. Instale as correções atualizadas quando elas estiverem disponíveis. Este artigo será atualizado com o número do artigo KB específico da correção a ser instalada quando ela estiver disponível.

Observação Não recomendamos desinstalar nenhum dos pacotes cumulativos de segurança de março, abril, maio ou junho. Isso exporá os computadores a explorações de segurança conhecidas e outros bugs mitigados por atualizações mensais. Recomendamos que você trabalhe primeiro com fornecedores de destino e rede iSCSI para resolver os problemas de conectividade que estão disparando as reconexões de destino.

Como obter esta atualização

Esta atualização será baixada e instalada automaticamente do Windows Update. Para obter o pacote autônomo desta atualização, acesse o site do Catálogo do Microsoft Update.

Mais informações

  • Essa atualização de qualidade somente de segurança não inclui correções de segurança para o Internet Explorer. Para obter as correções de segurança para o Internet Explorer, a Atualização de Segurança Cumulativa para o Internet Explorer KB4018271 também deve ser instalada. Observe que o Pacote Cumulativo Mensal de Qualidade de Segurança contém atualizações de segurança para o Internet Explorer.
  • Se você usar processos de gerenciamento de atualizações diferentes do Windows Update e aprovar automaticamente todas as classificações de atualizações de segurança para implantação, a Atualização de Qualidade de Security-Only de maio de 2017 KB4019213, o Pacote Cumulativo Mensal de Qualidade de Segurança de maio de 2017 KB4019215 e a Atualização de Segurança Cumulativa para Internet Explorer KB4018271 serão implantados. Recomendamos que você examine suas regras de implantação de atualizações para garantir que as atualizações desejadas sejam implantadas.