Observação
- Data de publicação original: 13 de janeiro de 2026
- ID da KB: 5074952
Neste artigo
- Introdução
- Resumo
- Cronologia das alterações
- Tome medidas!
- Log de eventos
- Resumo das etapas de ação (janeiro – abril de 2026)
- Registo de alterações
Introdução
Os Serviços de Implementação do Windows (WDS) suportam a implementação baseada na rede de sistemas operativos Windows. Uma funcionalidade frequentemente utilizada — a implementação mãos-livres — depende de um ficheiro de resposta (também conhecido como ficheiro Unattend.xml) para automatizar os ecrãs de instalação, incluindo as credenciais.
Observação
- RISCO DE SEGURANÇA: Quando um ficheiro unattend.xml é transmitido através de um canal RPC não autenticado (inseguro), pode expor dados confidenciais e criar um risco potencial de furto de credenciais ou execução remota de código. Os invasores na mesma rede podem interceptar esse arquivo, levando ao comprometimento de credenciais ou à execução remota de código.
- Para reforçar a segurança, a Microsoft está a remover o suporte para a implementação mãos-livres em canais inseguros. Esta alteração será realizada em duas fases.
Resumo
Para mitigar uma potencial vulnerabilidade e risco de segurança, e para reforçar a segurança, a Microsoft está a remover, por predefinição, o suporte para a implementação mãos-livres em canais inseguros.
Para obter mais informações sobre a vulnerabilidade, consulte CVE-2026-0386.
Observação
IMPORTANTE: Esta vulnerabilidade não afeta Microsoft Configuration Manager. O problema aplica-se apenas a cenários WDS (Serviços de Implementação do Windows) nativos em que um ficheiro Unattend.xml é referenciado e exposto através da partilha RemoteInstall . Gerenciador de Configurações não depende deste mecanismo; utiliza o WDS apenas para fornecer ficheiros boot.wim e de arranque de rede (NBP), que não são afetados.
Cronologia das alterações
A Microsoft implementará as alterações de proteção em duas fases.
Fase 1 (13 de janeiro de 2026): a implementação mãos-livres continua a ser suportada e pode ser explicitamente desativada para melhorar a segurança.
- Alertas do Log de Eventos introduzidos.
- Opções de chave de registo disponíveis para selecionar o modo seguro ou inseguro.
Fase 2 (14 de abril de 2026): a implementação mãos-livres está desativada por predefinição, mas pode ser reativada, se necessário, tendo em conta os riscos de segurança associados
- O comportamento padrão muda para seguro por padrão.
- A implementação mãos-livres deixará de funcionar, a menos que seja explicitamente substituída pelas definições do registo.
Tome medidas!
Observação
IMPORTANTE: Se não for tomada nenhuma ação (nenhuma chave de registo adicionada) entre janeiro e abril de 2026, a implementação mãos-livres será bloqueada após a atualização de segurança de abril de 2026.
Nesta secção:
Fase 1 (13 de janeiro de 2026)
Opção 1: Ativar comportamento de segurança (Recomendado)
Para ativar a mitigação da vulnerabilidade, conforme descrito no CVE-2026-0386 e garantir que o seu dispositivo está seguro, aplique a atualização do Windows lançada em ou depois de 13 de janeiro de 2026. Em seguida, aplique a seguinte definição do registo para impor um comportamento seguro.
| Localização do registo | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Fornecedores\WdsImgSrv\Unattend |
|---|---|
| Nome DWORD | AllowHandsFreeFunctionality |
| Dados do valor |
00000000
|
| Observações |
|
Opção 2: Continuar a implementação mãos-livres (Insecure) (Não recomendado)
Se quiser continuar a utilizar a implementação mãos-livres, defina o valor da chave de registo como 1:
| Localização do registo | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Fornecedores\WdsImgSrv\Unattend |
|---|---|
| Nome DWORD | AllowHandsFreeFunctionality |
| Dados do valor |
00000001
|
| Observação | Se não for tomada nenhuma ação (não foi adicionada nenhuma chave do registo) entre janeiro e abril, após a Atualização de Segurança de abril, a implementação mãos-livres será bloqueada. |
Opções de chave de registo e comportamento
A tabela seguinte explica o comportamento de definição do valor AllowHandsFreeFunctionality no registo.
| Valor do Registo | Modo | Comportamento | Impacto futuro |
|---|---|---|---|
| Ausente (Predefinição) | Inseguro | Mãos-livres funcionam, mas são inseguros. Mensagens do registo de eventos emitidas | Quebrará o sistema mãos-livres no lançamento futuro |
| dword:00000000 | Proteger | Bloqueia o acesso não autenticado, a implementação mãos-livres será desativada | Sem alteração - O acesso não autenticado continuará a ser bloqueado e a implementação mãos-livres permanecerá desativada. |
| dword:00000001 | Inseguro | Mãos-livres preservadas, mas inseguras | Sem alteração - A implantação com as mãos livres permanecerá habilitada, mas insegura. |
Observação
OBSERVAÇÃO Em futuras atualizações do Windows, o valor padrão AllowHandsFreeFunctionality aplicará o modo seguro, a menos que seja substituído.
Fase 2 (14 de abril de 2026)
A implantação com as mãos livres é totalmente desabilitada para uma configuração segura por padrão. Os administradores podem substituir a configuração entendendo os riscos de segurança associados.
Observação
ATUALIZAR As alterações mencionadas acima foram implementadas por meio de Atualizações do Windows lançadas em e após 14 de abril de 2026. Após essa atualização, não há mais suporte para cenários de implantação de viva-voz usando WDS. Embora uma abordagem alternativa para implantação com as mãos livres esteja documentada, ela envolve riscos de segurança conhecidos e, portanto, não é recomendada.
Durante essa fase, o comportamento padrão muda para seguro por padrão.
Se você precisar continuar usando a implantação mãos-livres, consulte a Fase 1, Opção 2(não recomendada).
Log de eventos
Novos eventos são adicionados para ajudar os administradores a monitorar o comportamento de implantação.
Os seguintes eventos serão registrados no log Microsoft-Windows-Deployment-Services-Diagnostics/Debug :
Modo seguro
Observação
Atenção: A solicitação de arquivo autônoma foi feita por meio de uma conexão não segura. Os Serviços de Implantação do Windows bloquearam a solicitação para manter o sistema seguro. Para obter mais informações, consulte: https://go.microsoft.com/fwlink/?linkid=2344403
Observação Esse aviso é disparado quando a unattend.xml é solicitada sem um canal seguro.
Modo inseguro
Observação
Erro: Este sistema está usando configurações inseguras para os Serviços de Implantação do Windows. Isso pode expor arquivos de configuração confidenciais à interceptação. Aplique as configurações de segurança recomendadas pela Microsoft para proteger sua implantação. Saiba mais em: https://go.microsoft.com/fwlink/?linkid=2344403
Esse erro é disparado quando o unattend.xml é consultado de forma insegura ou quando o WDS é iniciado.
Resumo das etapas de ação (janeiro a abril de 2026)
- Examine a configuração do WDS e identifique unattend.xml uso.
- Aplique a chave do Registro recomendada (AllowHandsFreeDeployment=0) para impor a implantação segura.
- Monitore Visualizador de Eventos avisos ou erros relacionados ao acesso unattend.xml.
- Prepare-se para as versões posteriores à atualização de segurança de abril de 2026, eliminando a dependência da implantação com as mãos livres.
- Depois de instalar as Atualizações do Windows lançadas em ou após 14 de abril de 2026, os cenários de implantação de viva-voz usando o WDS são desabilitados por padrão e não têm mais suporte.
- Os administradores podem substituir a configuração segura por padrão para que as implantações com as mãos livres continuem funcionando, mas isso não é recomendado. Recomendamos manter esse recurso desabilitado para manter uma configuração segura e migrar para métodos alternativos.
Log de mudanças
| Data da alteração | Alterar descrição |
|---|---|
| 14 de abril de 2026 |
|