Introdução
Desde janeiro de 2018, a equipe do Surface publica atualizações de firmware para uma classe de problemas baseados em silício que envolvem vulnerabilidades de canal lateral de execução especulativa e microarquitetura. A equipe do Surface continua a trabalhar em estreita colaboração com a equipe do Windows e os parceiros do setor para proteger os clientes. Para obter toda a proteção disponível, são necessárias atualizações de firmware e do sistema Windows.
Resumo
Vulnerabilidades anunciadas em junho de 2022
A equipe do Surface está ciente das novas variantes de ataque de canal lateral de execução especulativa e microarquitetura baseadas em silício que também afetam os produtos Surface. Para obter mais informações sobre as vulnerabilidades e mitigações, consulte o seguinte comunicado de segurança:
Estamos trabalhando em conjunto com nossos parceiros para fornecer atualizações para os produtos Surface assim que pudermos garantir que as atualizações atendam aos nossos requisitos de qualidade.
Para obter mais informações sobre atualizações para dispositivos Surface, consulte Histórico de atualizações do Surface.
Vulnerabilidades anunciadas em maio de 2019
A equipe do Surface está ciente das novas variantes de ataque de canal lateral de execução especulativa que também afetam os produtos Surface. A mitigação dessas vulnerabilidades requer uma atualização do sistema operacional e uma atualização do Surface UEFI que inclua um novo microcódigo. Para obter mais informações sobre as vulnerabilidades e mitigações, consulte o seguinte comunicado de segurança:
Comunicado de Segurança da Microsoft ADV190013
Esse comunicado inclui as seguintes vulnerabilidades:
Além de instalar as atualizações de segurança do sistema operacional Windows, o Surface lançou atualizações UEFI por meio do Windows Update e do Centro de Download para os seguintes dispositivos:
- Surface 3 - atualização de 11 de julho de 2019
- Surface Pro 3 - atualização de 11 de julho de 2019
- Surface Pro 4 – atualização de 27 de junho de 2019
- Surface Book – atualização de 27 de junho de 2019
- Surface Studio - atualização de 11 de julho de 2019
- Surface Pro (5ª geração) – atualização de 27 de junho de 2019
- Surface Laptop – atualização de 27 de junho de 2019
- Surface Book 2 – atualização de 27 de junho de 2019
- Surface Pro 6 – atualização de 27 de junho de 2019
- Surface Laptop 2 – atualização de 27 de junho de 2019
- Surface Studio 2 - atualização de 31 de julho de 2019
- Surface GO WiFi - atualização de 23 de julho de 2019
- Surface GO LTE - atualização de 23 de julho de 2019
Além do novo microcódigo, uma nova configuração de UEFI conhecida como "SMT (Multi-Threading Simultâneo)" estará disponível quando a atualização de UEFI for instalada. Essa configuração permite que um usuário desabilite o Hyper-Threading.
Observações
Se você decidir desabilitar o Hyper-Threading, recomendamos que use a nova configuração SMT UEFI.
A desabilitação do SMT fornece proteção adicional contra essas novas vulnerabilidades e o ataque L1 Terminal Fault que foi anunciado anteriormente. No entanto, esse método também afeta o desempenho do dispositivo.
O Surface 3 e o Surface Studio com Intel Core i5 não têm SMT. Portanto, esses dispositivos não têm essa nova configuração.
A versão 2.43.139 ou posterior da ferramenta configuradora UEFI do Microsoft Surface Enterprise Management Mode (SEMM) é compatível com a nova configuração SMT. As ferramentas podem ser baixadas desta página da web. Baixe as seguintes ferramentas necessárias:
- SurfaceUEFI_Configurator_v2.43.139.0.msi
- SurfaceUEFI_Manager_v2.43.139.0.msi
Vulnerabilidade anunciada em agosto de 2018
A equipe do Surface está ciente de um novo ataque de canal lateral de execução especulativa chamado L1 Terminal Fault (L1TF) e atribuído à CVE-2018-3620 (SO e SMM) e à CVE-2018-3646 (VMM). Os produtos do Surface afetados são os mesmos da seção "Vulnerabilidades anunciadas em maio de 2018" deste artigo. As atualizações de microcódigo que atenuam as descobertas de maio de 2018 também atenuam a L1TF (CVE-2018-3646). Para obter mais informações sobre a vulnerabilidade e as atenuações, consulte o seguinte comunicado de segurança:
Comunicado de Segurança da Microsoft ADV180018
Esse comunicado inclui as seguintes vulnerabilidades:
O comunicado de segurança propõe que os clientes que estão usando a Segurança Baseada em Virtualização (VBS), que inclui recursos de segurança como o Credential Guard e o Device Guard, considerem desabilitar o Hyper-Threading para eliminar totalmente o risco da L1TF.
Vulnerabilidades anunciadas em maio de 2018
A equipe do Surface tomou conhecimento de novas variantes de ataque de canal lateral de execução especulativa que também afetam os produtos Surface. A mitigação dessas vulnerabilidades requer atualizações UEFI que usem um novo microcódigo. Para obter mais informações sobre as vulnerabilidades e as atenuações, consulte os seguintes comunicados de segurança:
Comunicado de Segurança da Microsoft ADV180012
Esse comunicado inclui a seguinte vulnerabilidade:
Comunicado de Segurança da Microsoft ADV180013
Esse comunicado inclui a seguinte vulnerabilidade:
Além de instalar as atualizações de segurança do sistema operacional Windows, o Surface lançou atualizações UEFI por meio do Windows Update e do Centro de Download para os seguintes dispositivos:
- Surface Book 2 – atualização de 1º de agosto de 2018
- Surface Book - atualização de 21 de agosto de 2018
- Surface Laptop – atualização de 25 de julho de 2018
- Surface Studio - Atualização de 1º de outubro de 2018
- Surface Pro 4 - atualização de 25 de julho de 2018
- Surface Pro 3 – atualização de 7 de agosto de 2018
- Surface Pro Modelo 1796 e Surface Pro com Advanced LTE Modelo 1807 - Atualização de 26 de julho de 2018
Vulnerabilidades anunciadas em janeiro de 2018
A equipe do Surface está ciente da classe de vulnerabilidades publicamente divulgada que envolve o canal lateral de execução especulativa (conhecida como Spectre e Meltdown) que afeta muitos processadores e sistemas operacionais modernos, incluindo Intel, AMD e ARM. Para obter mais informações sobre as vulnerabilidades e mitigações, consulte o seguinte comunicado de segurança:
Comunicado de Segurança da Microsoft ADV180002
Esse comunicado inclui as seguintes vulnerabilidades:
Para obter mais informações sobre atualizações de software do Windows, consulte os seguintes artigos da base de dados de conhecimento:
Além de instalar as Atualizações de Segurança do Sistema Operacional Windows de 3 de janeiro, o Surface lançou atualizações UEFI por meio do Windows Update e do Centro de Download para os seguintes dispositivos:
- Surface Book 2 – (Histórico de atualizações)
- Surface Book – (Histórico de atualizações)
- Surface Laptop - (Histórico de atualizações)
- Surface Studio – (Histórico de atualizações)
- Surface Pro 4 - (Histórico de atualizações)
- Surface Pro 3 - (Histórico de atualizações)
- Surface 3 - (Histórico de Atualizações)
- Surface Pro Modelo 1796 e Surface Pro com Advanced LTE Modelo 1807- (Histórico de Atualizações)
Essas atualizações estão disponíveis para dispositivos executando a Atualização do Windows 10 para Criadores (build 15063) e versões posteriores.
Mais informações
O sistema operacional Surface Hub, o Windows 10 Team, implementou estratégias de defesa em profundidade. Por isso, acreditamos que as explorações que usam essas vulnerabilidades são significativamente reduzidas no Surface Hub ao executar o sistema operacional Windows 10 Team. Para obter mais informações, consulte o tópico a seguir no site do Windows IT Pro Center: Diferenças entre o Surface Hub e o Windows 10 Enterprise.
A equipe do Surface está focada em garantir que nossos usuários tenham uma experiência segura e confiável. Continuaremos monitorando e atualizando os dispositivos conforme necessário para resolver essas vulnerabilidades e mantê-los confiáveis e seguros.
Referências
Aviso de isenção de responsabilidade para informações de terceiros
Fornecemos informações de contato de terceiros para ajudá-lo a encontrar suporte técnico. Essas informações de contato podem ser alteradas sem aviso prévio. Não garantimos a precisão dessas informações para contato com outras empresas.
Precisa de mais ajuda?
Suporte técnico
Para obter suporte técnico, abra o aplicativo Surface, descreva o problema e selecione Obter Ajuda.
Suporte da comunidade
As comunidades podem ajudá-lo a fazer perguntas e ouvir especialistas com conhecimento avançado. Pergunte à comunidade.
Outros suportes
Se você não puder usar o Surface ou tiver uma pergunta sobre outra coisa, abra Obter Ajuda para obter outro suporte online.