Importante Este artigo contém informações que mostram como reduzir as configurações de segurança ou como desativar os recursos de segurança em um computador. É possível fazer essas alterações para solucionar um problema específico. Antes de fazer essas alterações, é aconselhável avaliar os riscos associados à implementação dessa solução alternativa no ambiente específico. Se você implementar essa solução alternativa, execute as etapas adicionais apropriadas para ajudar a proteger o computador.
Resumo
Esta atualização de segurança inclui melhorias e correções na funcionalidade do Windows 10. Ela também resolve as seguintes vulnerabilidades no Windows:
- 3177356 MS16-095: Atualização cumulativa de segurança para o Internet Explorer: 9 de agosto de 2016
- 3177358 MS16-096: Atualização cumulativa de segurança para o Microsoft Edge: 9 de agosto de 2016
- 3177393 MS16-097: Atualização de segurança do componente gráfico da Microsoft: 9 de agosto de 2016
- 3178466 MS16-098: Atualização de segurança para drivers no modo kernel: 9 de agosto de 2016
- 3178465 MS16-101: Atualização de segurança para métodos autenticação do Windows: 9 de agosto de 2016
- 3182248 MS16-102: Atualização de segurança para a biblioteca de PDF do Microsoft Windows: 9 de agosto de 2016
- 3182332 MS16-103: atualização de segurança para ActiveSyncProvider: 9 de agosto de 2016
As atualizações do Windows 10 são cumulativas. Portanto, este pacote contém todas as correções lançadas anteriormente.
Se você tiver instalado atualizações anteriores, apenas as novas correções contidas neste pacote serão baixadas e instaladas no computador. Se você estiver instalando um pacote de atualização do Windows 10 pela primeira vez, o pacote para a versão x86 terá 366 MB e o pacote para a versão x64 terá 776 MB.
Mais informações
Problemas conhecidos nesta atualização de segurança
Problema conhecido 1
As atualizações de segurança fornecidas no MS16-101 e atualizações mais recentes desabilitam a capacidade do processo de Negociação de voltar para NTLM quando a autenticação Kerberos falhar para operações de alteração de senha com o código de erro STATUS_NO_LOGON_SERVERS (0xc000005e). Nesse cenário, você pode receber um dos códigos de erro a seguir.
Hexadecimal Decimal Simbólico Amigável 0xc0000388 1073740920 STATUS_DOWNGRADE_DETECTED O sistema detectou uma possível tentativa de comprometer a segurança. Certifique-se de que você pode entrar em contato com o servidor que o autenticou. 0x4f1 1265 ERROR_DOWNGRADE_DETECTED O sistema detectou uma possível tentativa de comprometer a segurança. Certifique-se de que você pode entrar em contato com o servidor que o autenticou. Solução alternativa
Se as alterações de senha que foram bem-sucedidas anteriormente falharem após a instalação da MS16-101, é provável que as alterações de senha dependiam anteriormente do fallback NTLM porque o Kerberos estava falhando. Para alterar as senhas com êxito usando protocolos Kerberos, siga estas etapas:
Configure a comunicação aberta na porta TCP 464 entre os clientes que têm a MS16-101 instalada e o controlador de domínio que está atendendo as redefinições de senha.
Os RODCs (controladores de domínio somente leitura) podem fazer o serviço de redefinições de senha de autoatendimento se o usuário for permitido pela política de replicação de senha dos RODCs. Os usuários que não são permitidos pela política de senha RODC requerem conectividade de rede para um controlador de domínio de leitura/gravação (RWDC) no domínio da conta do usuário.
Observação Para marcar se a porta TCP 464 está aberta, siga estas etapas:
Crie um filtro de exibição equivalente para o analisador do monitor de rede. Por exemplo:
IPv4.address== <endereço IP do cliente> && tcp.port==464
Nos resultados, procure o quadro "TCP:[SynReTransmit".
Certifique-se de que os nomes Kerberos de destino sejam válidos. (Os endereços IP não são válidos para o protocolo Kerberos. O Kerberos dá suporte a nomes curtos e nomes de domínio totalmente qualificados.)
Certifique-se de que os SPNs (nomes da entidade de serviço) estejam registrados corretamente.
Para obter mais informações, consulte Kerberos e Self-Service redefinição de senha.
Problema conhecido 2
Sabemos de um problema no qual redefinições programáticas de senha de contas de usuário de domínio falham e retornam o código de erro STATUS_DOWNGRADE_DETECTED (0x800704F1) se a falha esperada for uma das seguintes:
- ERROR_INVALID_PASSWORD
- ERROR_PWD_TOO_SHORT (raramente retornado)
- STATUS_WRONG_PASSWORD
- STATUS_PASSWORD_RESTRICTION
A tabela a seguir mostra o mapeamento completo de erros.
Hexadecimal Decimal Simbólico Amigável 0x56 86 ERROR_INVALID_PASSWORD A senha de rede especificada não está correta. 0x267 615 ERROR_PWD_TOO_SHORT A senha fornecida é muito curta para atender à política de sua conta de usuário. Forneça uma senha mais longa. 0xc000006a -1073741718 STATUS_WRONG_PASSWORD Quando você tenta atualizar uma senha, esse status de retorno indica que o valor fornecido como a senha atual está incorreto. 0xc000006c -1073741716 STATUS_PASSWORD_RESTRICTION Quando você tenta atualizar uma senha, esse status de retorno indica que alguma regra de atualização de senha foi violada. Por exemplo, a senha pode não atender aos critérios de comprimento. 0x800704F1 1265 STATUS_DOWNGRADE_DETECTED O sistema não pode contatar um controlador de domínio para atender à solicitação de autenticação. Tente mais tarde. 0xc0000388 -1073740920 STATUS_DOWNGRADE_DETECTED O sistema não pode contatar um controlador de domínio para atender à solicitação de autenticação. Tente mais tarde. Resolução
A MS16-101 foi relançada para resolver esse problema. Instale a versão mais recente das atualizações deste boletim para resolver esse problema.
Problema conhecido 3
Sabemos de um problema no qual redefinições programáticas de alterações de senha de conta de usuário local podem falhar e retornar o código de erro STATUS_DOWNGRADE_DETECTED (0x800704F1).
A tabela a seguir mostra o mapeamento completo de erros.
Hexadecimal Decimal Simbólico Amigável 0x4f1 1265 ERROR_DOWNGRADE_DETECTED O sistema não pode contatar um controlador de domínio para atender à solicitação de autenticação. Tente mais tarde. Resolução
A MS16-101 foi relançada para resolver esse problema. Instale a versão mais recente das atualizações deste boletim para resolver esse problema.
Problema conhecido 4
As senhas para contas de usuário desativadas e bloqueadas não podem ser alteradas usando o pacote de negociação.
As alterações de senha para contas desativadas e bloqueadas ainda funcionarão ao usar outros métodos, como ao usar uma operação modificar do LDAP diretamente. Por exemplo, o cmdlet do PowerShell Set-ADAccountPassword usa uma operação "LDAP Modify" para alterar a senha e permanece inalterado.
Solução alternativa
Essas contas exigem que um administrador faça redefinições de senha. Esse comportamento ocorre por design após a instalação da MS16-101 e correções posteriores.
Problema conhecido 5
Aplicativos que usam a API NetUserChangePassword e que transmitem um nome de servidor no parâmetro nomedodomínio não funcionarão mais após a instalação da MS16-101 e atualizações posteriores.
A documentação da Microsoft afirma que há suporte para fornecer um nome de servidor remoto no parâmetro domainname da função NetUserChangePassword. Por exemplo, o tópico do MSDN da função NetUserChangePassword declara o seguinte:
domainname [in]
Um ponteiro para uma cadeia de caracteres constante que especifica o nome DNS ou NetBIOS de um servidor remoto ou domínio no qual a função deve ser executada. Se esse parâmetro for NULL, o domínio de logon do chamador será usado. No entanto, essa orientação foi substituída pela MS16-101, a menos que a redefinição de senha seja para uma conta local no computador local. Após a MS16-101, para que as alterações de senha do usuário de domínio funcionem, você deve passar um nome de domínio DNS válido para a API NetUserChangePassword.Problema conhecido 6
Depois de aplicar essa atualização de segurança e imprimir vários documentos sucessivamente, os dois primeiros documentos podem ser impressos com êxito, mas o terceiro e os documentos subsequentes podem não ser impressos.
Para solucionar esse problema, siga um destes procedimentos:
- Instale a atualização 3187022. Para obter mais informações, clique no número abaixo para ler o artigo da Base de Dados de Conhecimento Microsoft:
3187022 A funcionalidade de impressão é interrompida após a instalação de qualquer uma das atualizações de segurança do MS16-098 - Instale o 3186987 de atualização do site do Catálogo do Microsoft Update .
Esse problema também foi resolvido no Boletim de Segurança da Microsoft MS16-106.
- Instale a atualização 3187022. Para obter mais informações, clique no número abaixo para ler o artigo da Base de Dados de Conhecimento Microsoft:
Problema conhecido 7
Depois de instalar as atualizações de segurança descritas no MS16-101, as alterações programáticas remotas de uma senha de conta de usuário local e as alterações de senha em florestas não confiáveis falham.
Essa operação falha porque a operação depende do fallback NTLM, que não tem mais suporte para contas não locais após a instalação da MS16-101.
É fornecida uma entrada do Registro que você pode usar para desabilitar essa alteração.
Aviso Essa solução alternativa talvez torne o computador ou a rede mais vulneráveis a ataques de usuários ou software mal-intencionados, como vírus. Essa solução alternativa não é recomendável, mas é fornecida para que você possa implementá-la conforme desejar. Você pode usá-la por sua própria conta e risco.
ImportanteEsse método, seção ou tarefa contém etapas que informam como modificar o Registro. No entanto, podem ocorrer problemas graves se você modificar o registro incorretamente. Portanto, fique atento e siga estas etapas com atenção. Para se proteger ainda mais, faça o backup do registro antes de modificá-lo. Dessa forma, se ocorrer algum problema, você poderá restaurar o Registro. Para obter mais informações sobre como fazer o backup e a restauração do Registro, clique no número abaixo para ler o artigo na Base de Dados de Conhecimento Microsoft:
322756 Como fazer o backup e a restauração do Registro no WindowsPara desabilitar essa alteração, defina a entrada NegoAllowNtlmPwdChangeFallback DWORD para usar um valor 1 (um).
Importante: definir a entrada do Registro NegoAllowNtlmPwdChangeFallback com um valor de 1 desabilitará essa correção de segurança:
Valor do Registro Descrição 0 Valor padrão. O fallback é evitado. 1 O fallback é sempre permitido. A correção de segurança está desativada. Os clientes que estão tendo problemas com contas locais remotas ou cenários de floresta não confiáveis podem definir o Registro com esse valor. Para adicionar esses valores de registro, siga estas etapas:
Clique em Iniciar e em Executar, digite regedit na caixa Abrir e clique em OK.
Localize e clique na seguinte subchave do Registro:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LsaNo menu Editar, aponte para Novo e clique em Valor DWORD.
Digite NegoAllowNtlmPwdChangeFallback para o nome do DWORD e pressione ENTER.
Clique com o botão direito do mouse em NegoAllowNtlmPwdChangeFallback e clique em Modificar.
Na caixa Dados do valor, digite 1 para desabilitar essa alteração e clique em OK.
Observação Para restaurar o valor padrão, digite 0 (zero) e clique em OK.
Status
A causa raiz desse problema é compreendida. Este artigo será atualizado com detalhes adicionais à medida que estiverem disponíveis.
Como obter esta atualização
Importante Se você instalar um pacote de idiomas depois de instalar esta atualização, deverá reinstalá-la. Portanto, recomendamos que você instale qualquer pacote de idiomas necessário antes de instalar esta atualização. Para obter mais informações, consulte Adicionar pacotes de idiomas ao Windows.
Método 1: Windows Update
Esta atualização será baixada e instalada automaticamente.
Método 2: Catálogo do Microsoft Update
Para obter o pacote autônomo desta atualização, acesse o site do Catálogo do Microsoft Update.
Pré-requisitos
Não há pré-requisitos para instalar esta atualização.
Informações sobre reinicialização
É necessário reiniciar o computador após aplicar essa atualização.
Informações sobre substituição da atualização
Esta atualização substitui a atualização lançada anteriormente 3163912.
Informações sobre os arquivos
Para obter uma lista dos arquivos fornecidos nesta atualização cumulativa, baixe as informações de arquivo da atualização cumulativa 3176492.
Referências
Saiba mais sobre a terminologia que a Microsoft usa para descrever atualizações de software.