Resumo
Para ajudar a proteger a segurança do sistema operacional Windows, as atualizações foram assinadas anteriormente (usando os algoritmos de hash SHA-1 e SHA-2). As assinaturas são usadas para autenticar que as atualizações vêm diretamente da Microsoft e não foram adulteradas durante a entrega. Devido a pontos fracos no algoritmo SHA-1 e para se alinhar aos padrões da indústria, alteramos a assinatura das atualizações do Windows usando exclusivamente o algoritmo SHA-2, que é mais seguro. Essa alteração foi feita em fases a partir de abril de 2019 até setembro de 2019 para permitir a migração suave (consulte a seção "Cronograma de atualização do produto" para saber mais sobre as alterações).
Os clientes com versões herdadas do sistema operacional (Windows 7 SP1, Windows Server 2008 R2 SP1 e Windows Server 2008 SP2) precisarão ter suporte à assinatura de código SHA-2 instalado em seus dispositivos para instalar atualizações lançadas a partir de julho de 2019. Nenhum dispositivo sem suporte a SHA-2 receberá atualizações do Windows após julho de 2019. Para ajudar a prepará-lo para essa mudança, lançamos o suporte para a assinatura SHA-2 a partir de março de 2019, e fizemos melhorias incrementais. O Windows Server Update Services (WSUS) 3.0 SP2 receberá suporte a SHA-2 para fornecer as atualizações com assinatura SHA-2 de forma segura. Consulte a seção "Cronograma de atualização do produto" para conhecer a linha do tempo de migração para usar somente SHA-2.
Detalhes do plano de fundo
O Secure Hash Algorithm 1 (SHA-1) foi desenvolvido como uma função de hash irreversível e é amplamente usado como parte da assinatura de código. Infelizmente, a segurança do algoritmo de hash SHA-1 diminuiu ao longo do tempo devido a pontos fracos encontrados no algoritmo, maior desempenho do processador e o advento da computação em nuvem. Alternativas mais seguras, como o Secure Hash Algorithm 2 (SHA-2), agora são altamente preferíveis, já que não enfrentam os mesmos problemas. Para saber mais sobre a reprovação do SHA-1, consulte Algoritmos de assinatura e hash.
Cronograma de atualização do produto
A partir do início de 2019,o processo de migração para o suporte a SHA-2 ocorrerá em etapas, e o suporte será entregue em atualizações autônomas. A Microsoft está planejando a seguinte agenda para oferecer suporte SHA-2. Observe que o cronograma abaixo está sujeito a alterações. Atualizaremos esta página conforme necessário.
| Data de Destino | Hubs de | Aplica-se a |
|---|---|---|
| 12 de março de 2019 | Atualizações Autônomas de segurança KB4474419 e KB4490628 lançadas para introduzir o suporte à assinatura de código SHA-2. | Windows 7 SP1 Windows Server 2008 R2 SP1 |
| 12 de março de 2019 | Atualização autônoma, KB4484071 está disponível no Windows Update Catálogo para WSUS 3.0 SP2 que dá suporte ao fornecimento de atualizações assinadas com SHA-2. Para os clientes que usam o WSUS 3.0 SP2, esta atualização deve ser instalada manualmente até 18 de junho de 2019. | WSUS 3.0 SP2 |
| 9 de abril de 2019 | Atualização autônoma, KB4493730 que introduz o suporte de assinatura de código SHA-2 para a pilha de manutenção (SSU) foi lançada como uma atualização de segurança. | Windows Server 2008 SP2 |
| 14 de maio de 2019 | Atualização de segurança autônoma KB4474419 lançada para introduzir o suporte à assinatura de código SHA-2. | Windows Server 2008 SP2 |
| 11 de junho de 2019 | A atualização de segurança autônomaKB4474419 relançada para introduzir o suporte à assinatura de código SHA-2. | Windows Server 2008 SP2 |
| 18 de junho de 2019 | O Windows 10 atualiza alteração de assinaturas de duplas (SHA-1/SHA-2) para SHA-2 apenas. Não é necessária nenhuma ação do cliente. | Windows 10, versão 1709 Windows 10, versão 1803 Windows 10, versão 1809 Windows Server 2019 |
| 18 de junho de 2019 | Obrigatório: Para os clientes que usam o WSUS 3.0 SP2, KB4484071 deve ser instalado manualmente até esta data para oferecer suporte a atualizações SHA-2. | WSUS 3.0 SP2 |
| 9 de julho de 2019 |
Obrigatório: Atualizações para versões herdadas do Windows exigirão que o suporte à assinatura de código SHA-2 seja instalado. O suporte lançado em abril e maio (KB4493730 e KB4474419) será necessário para continuar a receber atualizações nessas versões do Windows. Atualmente, as assinaturas de atualizações de sistemas herdados do Windows foram alteradas de SHA-1 e de assinaturas duplas (SHA-1/SHA-2) para apenas SHA-2. |
Windows Server 2008 SP2 |
| 16 de julho de 2019 | O Windows 10 atualiza alteração de assinaturas de duplas (SHA-1/SHA-2) para SHA-2 apenas. Não é necessária nenhuma ação do cliente. | Windows 10, versão 1507 Windows 10, versão 1607 Windows Server 2016 Windows 10, versão 1703 |
| 13 de agosto de 2019 |
Obrigatório: Atualizações para versões herdadas do Windows exigirão que o suporte à assinatura de código SHA-2 seja instalado. O suporte lançado em março (KB4474419 e KB4490628) será necessário para continuar a receber atualizações nessas versões do Windows. Se você tem um dispositivo ou uma VM usando a inicialização EFI, consulte a seção de perguntas frequentes para conhecer as etapas adicionais para evitar um problema em que o dispositivo não inicia. Atualmente, todas as assinaturas de atualizações de sistemas herdados do Windows foram alteradas de SHA-1 e de assinaturas duplas (SHA-1/SHA-2) para apenas SHA-2. |
Windows 7 SP1 Windows Server 2008 R2 SP1 |
| 10 de setembro de 2019 | As assinaturas de atualizações de sistemas herdados do Windows foram alteradas de duplas (SHA-1/SHA-2) para apenas SHA-2. Não é necessária nenhuma ação do cliente. | Windows Server 2012 Windows 8.1 Windows Server 2012 R2 |
| 10 de setembro de 2019 | A atualização de segurança autônoma KB4474419 foi relançada para adicionar os gerenciadores de inicialização EFI ausentes. Certifique-se de que esta versão está instalada. | Windows 7 SP1 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 28 de janeiro de 2020 | As assinaturas nas CTLs (Listas de Certificados Confiáveis) do Microsoft Trusted Root Program foram alteradas de assinatura dupla (SHA-1/SHA-2) para somente SHA-2. Não é necessária nenhuma ação do cliente. | Todas as plataformas Windows com suporte |
| Agosto de 2020 | Os pontos de extremidade de serviço baseados no Windows Update SHA-1 foram descontinuados. Essa medida afeta apenas dispositivos Windows mais antigos que não receberam as atualizações de segurança adequadas. Para obter mais informações, consulte KB4569557. | Windows 7 Windows 7 SP1 Windows Server 2008 Windows Server 2008 SP2 Windows Server 2008 R2 Windows Server 2008 R2 SP1 |
| 3 de agosto de 2020 | A Microsoft removeu o conteúdo assinado pelo Windows para SHA-1 (Secure Hash Algorithm 1) do Centro de Download da Microsoft. Para obter mais informações, consulte o blog do Windows IT pro SHA-1 O conteúdo do Windows será desativado em 3 de agosto de 2020. | Windows Server 2000 Windows XP Windows Server 2003 Windows Vista Windows Server 2008 Windows 7 Windows Server 2008 R2 Windows 8 Windows Server 2012 Windows 8.1 Windows Server 2012 R2 Windows 10 Windows 10 Server |
Status atual
Windows 7 SP1 e Windows Server 2008 R2 SP1
As seguintes atualizações devem ser instaladas, e o dispositivo deve ser reiniciado antes de instalar qualquer atualização lançada a partir de 13 de agosto de 2019. As atualizações necessárias podem ser instaladas em qualquer ordem e não precisam ser reinstaladas, a menos que haja uma nova versão da atualização necessária.
- Atualização da pilha de manutenção (SSU) (KB4490628). Se estiver usando o Windows Update, a SSU obrigatória será automaticamente oferecida a você.
- Atualização do SHA-2 (KB4474419) lançada em 10 de setembro de 2019. Se estiver usando o Windows Update, a atualização obrigatória de SHA-2 será automaticamente oferecida a você.
Importante Você deverá reiniciar o dispositivo depois de instalar todas as atualizações necessárias, antes de instalar qualquer Pacote cumulativo mensal, Atualização somente de segurança, Prévia do pacote cumulativo mensal ou atualização autônoma.
Windows Server 2008 SP2
As seguintes atualizações devem ser instaladas e o dispositivo deve ser reiniciado antes de instalar qualquer Pacote cumulativo de atualizações lançado a partir de 10 de setembro de 2019. As atualizações necessárias podem ser instaladas em qualquer ordem e não precisam ser reinstaladas, a menos que haja uma nova versão da atualização necessária.
- Atualização da pilha de manutenção (SSU) (KB4493730). Se estiver usando o Windows Update, a atualização de SSU obrigatória será automaticamente oferecida a você.
- A atualização do SHA-2 mais recente (KB4474419) lançada em 10 de setembro de 2019. Se estiver usando o Windows Update, a atualização obrigatória de SHA-2 será automaticamente oferecida a você.
Importante Você deverá reiniciar o dispositivo depois de instalar todas as atualizações necessárias, antes de instalar qualquer Pacote cumulativo mensal, Atualização somente de segurança, Prévia do pacote cumulativo mensal ou atualização autônoma.
Perguntas Frequentes
Informações gerais, planejamento e prevenção de problemas
1. Qual é a diferença entre as atualizações para KB3033929 e KB4039648 e as atualizações autônomas enviadas em março e abril?
O suporte à assinatura de código SHA-2 foi enviado com antecedência para garantir que a maioria dos clientes tenha suporte antes da mudança da Microsoft para SHA-2 para assinar atualizações para esses sistemas. As atualizações autônomas incluem algumas correções adicionais e estão disponíveis para garantir que todas as atualizações SHA-2 estejam em um pequeno número de atualizações de fácil identificação. A Microsoft recomenda que os clientes que mantêm imagens do sistema para esses sistemas operacionais apliquem essas atualizações às imagens.
2. Outras versões do WSUS adicionarão suporte a SHA-2?
A partir do WSUS 4.0 no Windows Server 2012, o WSUS já oferece suporte a atualizações de assinaturas SHA-2 e nenhuma ação do cliente é necessária para essas versões.
Somente o WSUS 3.0 SP2 precisa KB4484071 instalado para dar suporte apenas a atualizações assinadas SHA2.
3. Tenho um sistema Windows Server 2008 SP2 que faz dual-boot com o Windows Server 2008 R2 (ou Windows 7). Como devo atualizar para o suporte a SHA-2?
Suponha que você execute o Windows Server 2008 SP2. Se você fizer dual-boot com o Windows Server 2008 R2 SP1/Windows 7 SP1, o Gerenciador de Inicialização para esse tipo de sistema é do sistema Windows Server 2008 R2/Windows 7. Para atualizar com êxito esses dois sistemas para usar o suporte a SHA-2, você deve primeiro atualizar o sistema Windows Server 2008 R2/Windows 7 para que o Gerenciador de Inicialização seja atualizado para a versão que oferece suporte para SHA-2. Em seguida, atualize o sistema Windows Server 2008 SP2 com suporte para SHA-2.
4. Tenho um sistema com duas partições, uma com o Windows Server 2008 SP2 e a segunda com um ambiente de inicialização Windows 7 PE (WinPE). Como fazer atualizar para o suporte a SHA-2?
Semelhante ao cenário de dual-boot, o ambiente do Windows 7 PE deve ser atualizado para o suporte a SHA-2. Em seguida, o sistema Windows Server 2008 SP2 deve ser atualizado para suporte a SHA-2.
5. Estou usando a configuração para efetuar uma instalação limpa do Windows 7 SP1 ou do Windows Server 2008 R2 SP1. Estou usando uma imagem que foi personalizada com atualizações (por exemplo, usando dism.exe). Como fazer atualizar para o suporte a SHA-2?
- Execute a instalação do Windows até a conclusão e faça a inicialização no Windows antes de instalar a atualização de 13 de agosto de 2019 ou posteriores
- Abra uma janela do prompt de comando do administrador, execute bcdboot.exe. Isso copia os arquivos de inicialização do diretório do Windows e configura o ambiente de inicialização. Consulte Opções de linha de comando BCDboot para obter mais detalhes.
- Antes de instalar qualquer atualização adicional, instale o relançamento da versão de 13 de agosto de 2019 do KB4474419 e KB4490628 para Windows 7 SP1 e Windows Server 2008 R2 SP1.
- Reinicie o sistema operacional. Essa reinicialização é necessária
- Instale quaisquer atualizações restantes.
6. Estou instalando uma imagem do Windows 7 SP1 ou Windows Server 2008 R2 SP1 diretamente no disco sem executar a configuração. Como fazer esse cenário funcionar?
- Instale a imagem no disco e inicialize no Windows.
- No prompt de comando, execute bcdboot.exe. Isso copia os arquivos de inicialização do diretório do Windows e configura o ambiente de inicialização. Consulte Opções de linha de comando BCDboot para obter mais detalhes.
- Antes de instalar qualquer atualização adicional, instale o relançamento de 23 de setembro de 2019 do KB4474419 e KB4490628 para Windows 7 SP1 e Windows Server 2008 R2 SP1.
- Reinicie o sistema operacional. Essa reinicialização é necessária
- Instale quaisquer atualizações restantes.
7. Meu dispositivo x64 ou VM está usando a inicialização EFI compatível com esta atualização SHA-2 no Windows 7 SP1 e no Windows Server 2008 R2 SP1?
Sim, você precisará instalar as atualizações necessárias antes de prosseguir: Atualização SSU (KB4490628) e SHA-2 (KB4474419). Além disso, é necessário reiniciar o dispositivo depois de instalar as atualizações necessárias antes de instalar quaisquer atualizações adicionais.
8. O Windows 10, versão 1903 não está listado na tabela acima, ele é compatível com atualizações SHA-2? Há alguma ação necessária?
Windows 10, versão 1903 oferece suporte a SHA-2 desde seu lançamento e todas as atualizações já são somente com assinatura SHA-2. Nenhuma ação é necessária para essa versão do Windows.
9. Estou instalando atualizações para um sistema online (em execução) usando dism.exe /online. Como fazer esse cenário funcionar?
Windows 7 SP1 e Windows Server 2008 R2 SP1
- Inicialize o Windows antes de instalar atualizações de 13 de agosto de 2019 ou posteriores.
- Antes de instalar qualquer atualização adicional, instale o relançamento de 23 de setembro de 2019 do KB4474419 e KB4490628 para Windows 7 SP1 e Windows Server 2008 R2 SP1.
- Reinicie o sistema operacional. Essa reinicialização é necessária
- Instale quaisquer atualizações restantes.
Windows Server 2008 SP2
- Inicialize o Windows antes de instalar atualizações de 9 de julho de 2019 ou posteriores.
- Antes de instalar qualquer atualização adicional, instale o relançamento de 23 de setembro de 2019 do KB4474419 e KB4493730 para Windows Server 2008 SP2.
- Reinicie o sistema operacional. Essa reinicialização é necessária
- Instale quaisquer atualizações restantes.
Resolução de problemas
1. Meu dispositivo x86 ou x64 ou VM (máquina virtual) não está sendo iniciado e recebo uma 0xc0000428 de erro (STATUS_INVALID_IMAGE_HASH) ou meu dispositivo é iniciado no ambiente de recuperação após a reinicialização depois da instalação de atualizações lançadas em 13 de agosto de 2019 ou posteriormente. Instalei KB4474419 e KB4490628 incluir suporte a SHA-2. Como fazer para recuperar minha instalação?
Se estiver vendo o erro 0xc0000428 com a mensagem "O Windows não pode verificar a assinatura digital para este arquivo. Uma alteração recente de hardware ou software pode ter instalado um arquivo que está assinado incorretamente ou danificado, ou que pode ser um software mal-intencionado de uma fonte desconhecida." Siga estas etapas para recuperar.
- Inicie o sistema operacional usando a mídia de recuperação.
- Antes de instalar qualquer atualização adicional, instale a atualização KB4474419 de 23 de setembro de 2019 ou posterior usando o DISM (Gerenciamento e Manutenção de Imagens de Implantação) para Windows 7 SP1 e Windows Server 2008 R2 SP1.
- No prompt de comando, execute bcdboot.exe. Isso copia os arquivos de inicialização do diretório do Windows e configura o ambiente de inicialização. Consulte Opções de linha de comando BCDboot para obter mais detalhes.
- Reinicie o sistema operacional.
2. Implantei uma atualização cumulativa para todos os dispositivos ou máquinas virtuais (VMs) no meu ambiente e, ao reiniciar, estou recebendo uma 0xc0000428 de erro (STATUS\_INVALID\_IMAGE\_HASH) ou meu dispositivo começa no ambiente de recuperação. O que devo fazer nos dispositivos ou VMs restantes que ainda não foram reiniciados
- Interrompa a implantação para outros dispositivos e não reinicie quaisquer dispositivos ou VMs que ainda não tenham sido reiniciados.
- Identifique dispositivos e VMs em estado de reinicialização pendente com atualizações lançadas em 13 de agosto de 2019 ou posteriormente e abra um prompt de comando com privilégios elevados
- Localize a identidade do pacote para a atualização que você deseja remover usando o seguinte comando com o número de KB para essa atualização (substitua 4512506 pelo número da KB ao qual você está direcionando, se não for o pacote cumulativo mensal lançado em 13 de agosto de 2019): dism /online /get-packages | findstr 4512506
- Use o seguinte comando para remover a atualização, substituindo <a identidade> do pacote pelo que foi encontrado no comando anterior: Dism.exe /online /remove-package /packagename:<package identity>
- Agora você precisa instalar as atualizações necessárias listadas na seção Como obter esta atualização da atualização que você está tentando instalar ou as atualizações necessárias listadas acima na seção Status atual deste artigo.
Observação Qualquer dispositivo ou VM que esteja atualmente a receber uma 0xc0000428 de erro ou que esteja a iniciar no ambiente de recuperação, terá de seguir os passos na pergunta de FAQ para 0xc0000428 de erros.
3. O que devo fazer se receber 80096010 de código de erro ou código de erro 80092004 (CRYPT_E_NOT_FOUND), "Windows Update encontrei um erro desconhecido" ao tentar instalar uma atualização no Windows 7 SP1, Windows Server 2008 R2 SP1 ou Windows Server 2008 SP2?
Se você encontrar esses erros, será necessário instalar as atualizações necessárias listadas na seção Como obter esta atualização da atualização que você está tentando instalar ou as atualizações necessárias listadas acima na seção Status atual deste artigo.
4. Meu dispositivo Intel Itanium IA64 não está iniciando e estou recebendo 0xc0000428 de erro (STATUS\_INVALID\_IMAGE\_HASH), mas instalei KB4474419 e KB4490628. Como fazer recuperar a minha instalação?
Se estiver vendo o erro 0xc0000428 com a mensagem "O Windows não pode verificar a assinatura digital para este arquivo. Uma alteração recente de hardware ou software pode ter instalado um ficheiro danificado ou com uma assinatura incorreta, ou que possa ser software malicioso com origem desconhecida." Siga estes passos para recuperar.
- Inicie o sistema operacional usando a mídia de recuperação.
- Instale a atualização do SHA-2 mais recente (KB4474419) lançada em 13 de agosto de 2019, usando o DISM (Gerenciamento e Manutenção de Imagens de Implantação) para Windows 7 SP1 e Windows Server 2008 R2 SP1.
- Reinicie na mídia de recuperação. Essa reinicialização é necessária
- No prompt de comando, execute bcdboot.exe. Isso copia os arquivos de inicialização do diretório do Windows e configura o ambiente de inicialização. Consulte Opções de linha de comando BCDboot para obter mais detalhes.
- Reinicie o sistema operacional.
5. Depois de instalar a atualização SHA-2 (KB4474419) disponibilizada em 10 de setembro de 2019 para o Windows Server 2008 SP2, não consigo instalar atualizações manualmente ao fazer duplo clique no ficheiro .msu e receber o erro "O instalador encontrou um erro: 0x80073afc. O carregador de recursos não conseguiu encontrar o arquivo MUI."
Se encontrar este problema, pode atenuá-lo ao abrir uma janela da linha de comandos e executar o seguinte comando para instalar a atualização (substitua o marcador de posição de localização> da <msu pela localização real e nome de ficheiro da atualização):
<wusa.exe localização> MSU /quiet
Esse problema foi resolvido no KB4474419 lançado em 8 de outubro de 2019. Esta atualização será instalada automaticamente do WSUS (Windows Server Update Services). Se for necessário instalar essa atualização manualmente, você precisará usar a solução alternativa acima.
Observação Se instalou anteriormente KB4474419 lançou a 23 de setembro de 2019, já tem a versão mais recente desta atualização e não precisa de a reinstalar.