Serviços de Implementação do Windows (WDS) Hands-Free Orientações de Proteção de Implementação relacionadas com o CVE-2026-0386

Aplica-se a
Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Observação

  • Data de publicação original: 13 de janeiro de 2026
  • ID da KB: 5074952

Neste artigo

Introdução

Os Serviços de Implementação do Windows (WDS) suportam a implementação baseada na rede de sistemas operativos Windows. Uma funcionalidade frequentemente utilizada — a implementação mãos-livres — depende de um ficheiro de resposta (também conhecido como ficheiro Unattend.xml) para automatizar os ecrãs de instalação, incluindo as credenciais.

Observação

  • RISCO DE SEGURANÇA: Quando um ficheiro unattend.xml é transmitido através de um canal RPC não autenticado (inseguro), pode expor dados confidenciais e criar um risco potencial de furto de credenciais ou execução remota de código. Os invasores na mesma rede podem interceptar esse arquivo, levando ao comprometimento de credenciais ou à execução remota de código.
  • Para reforçar a segurança, a Microsoft está a remover o suporte para a implementação mãos-livres em canais inseguros. Esta alteração será realizada em duas fases.

voltar ao topo

Resumo

Para mitigar uma potencial vulnerabilidade e risco de segurança, e para reforçar a segurança, a Microsoft está a remover, por predefinição, o suporte para a implementação mãos-livres em canais inseguros.

Para obter mais informações sobre a vulnerabilidade, consulte CVE-2026-0386.

Observação

IMPORTANTE: Esta vulnerabilidade não afeta Microsoft Configuration Manager. O problema aplica-se apenas a cenários WDS (Serviços de Implementação do Windows) nativos em que um ficheiro Unattend.xml é referenciado e exposto através da partilha RemoteInstall . Gerenciador de Configurações não depende deste mecanismo; utiliza o WDS apenas para fornecer ficheiros boot.wim e de arranque de rede (NBP), que não são afetados.

voltar ao topo

Cronologia das alterações

A Microsoft implementará as alterações de proteção em duas fases.

Fase 1 (13 de janeiro de 2026): a implementação mãos-livres continua a ser suportada e pode ser explicitamente desativada para melhorar a segurança.

  • Alertas do Log de Eventos introduzidos.
  • Opções de chave de registo disponíveis para selecionar o modo seguro ou inseguro.

Fase 2 (14 de abril de 2026): a implementação mãos-livres está desativada por predefinição, mas pode ser reativada, se necessário, tendo em conta os riscos de segurança associados

  • O comportamento padrão muda para seguro por padrão.
  • A implementação mãos-livres deixará de funcionar, a menos que seja explicitamente substituída pelas definições do registo.

voltar ao topo

Tome medidas!

Observação

IMPORTANTE: Se não for tomada nenhuma ação (nenhuma chave de registo adicionada) entre janeiro e abril de 2026, a implementação mãos-livres será bloqueada após a atualização de segurança de abril de 2026.

Nesta secção:

voltar ao topo

Fase 1 (13 de janeiro de 2026)

Opção 1: Ativar comportamento de segurança (Recomendado)

Para ativar a mitigação da vulnerabilidade, conforme descrito no CVE-2026-0386 e garantir que o seu dispositivo está seguro, aplique a atualização do Windows lançada em ou depois de 13 de janeiro de 2026. Em seguida, aplique a seguinte definição do registo para impor um comportamento seguro.

Localização do registo HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Fornecedores\WdsImgSrv\Unattend
Nome DWORD AllowHandsFreeFunctionality
Dados do valor 00000000
  • Bloqueia o acesso não autenticado a unattend.xml.
  • Desativa a implementação mãos-livres.
Observações
  • Tenha em atenção que esta ação irá desativar a implementação mãos-livres com WDS. Tem de mudar para as opções alternativas mencionadas no https://aka.ms/wdssupport. Em alternativa, explore soluções baseadas na nuvem, como o https://learn.microsoft.com/mem/autopilot.
  • Em versões futuras após abril de 2026, a predefinição irá impor o modo seguro, a menos que seja substituído.

voltar a Agir!

Opção 2: Continuar a implementação mãos-livres (Insecure) (Não recomendado)

Se quiser continuar a utilizar a implementação mãos-livres, defina o valor da chave de registo como 1:

Localização do registo HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Fornecedores\WdsImgSrv\Unattend
Nome DWORD AllowHandsFreeFunctionality
Dados do valor 00000001
  • Não bloqueia o acesso não autenticado a unattend.xml.
  • A implementação mãos-livres continuará a funcionar.
  • Serão emitidas mensagens de erro no registo de eventos.
Observação Se não for tomada nenhuma ação (não foi adicionada nenhuma chave do registo) entre janeiro e abril, após a Atualização de Segurança de abril, a implementação mãos-livres será bloqueada.

voltar a Agir!

Opções de chave de registo e comportamento

A tabela seguinte explica o comportamento de definição do valor AllowHandsFreeFunctionality no registo.

Valor do Registo Modo Comportamento Impacto futuro
Ausente (Predefinição) Inseguro Mãos-livres funcionam, mas são inseguros. Mensagens do registo de eventos emitidas Quebrará o sistema mãos-livres no lançamento futuro
dword:00000000 Proteger Bloqueia o acesso não autenticado, a implementação mãos-livres será desativada Sem alteração - O acesso não autenticado continuará a ser bloqueado e a implementação mãos-livres permanecerá desativada.
dword:00000001 Inseguro Mãos-livres preservadas, mas inseguras Sem alteração - A implantação com as mãos livres permanecerá habilitada, mas insegura.

Observação

OBSERVAÇÃO Em futuras atualizações do Windows, o valor padrão AllowHandsFreeFunctionality aplicará o modo seguro, a menos que seja substituído.

voltar para Agir!

Fase 2 (14 de abril de 2026)

A implantação com as mãos livres é totalmente desabilitada para uma configuração segura por padrão. Os administradores podem substituir a configuração entendendo os riscos de segurança associados.

Observação

ATUALIZAR As alterações mencionadas acima foram implementadas por meio de Atualizações do Windows lançadas em e após 14 de abril de 2026. Após essa atualização, não há mais suporte para cenários de implantação de viva-voz usando WDS. Embora uma abordagem alternativa para implantação com as mãos livres esteja documentada, ela envolve riscos de segurança conhecidos e, portanto, não é recomendada.

Durante essa fase, o comportamento padrão muda para seguro por padrão.

Se você precisar continuar usando a implantação mãos-livres, consulte a Fase 1, Opção 2(não recomendada).

voltar para Agir!

Log de eventos

Novos eventos são adicionados para ajudar os administradores a monitorar o comportamento de implantação.

Os seguintes eventos serão registrados no log Microsoft-Windows-Deployment-Services-Diagnostics/Debug :

Modo seguro

Observação

Atenção: A solicitação de arquivo autônoma foi feita por meio de uma conexão não segura. Os Serviços de Implantação do Windows bloquearam a solicitação para manter o sistema seguro. Para obter mais informações, consulte: https://go.microsoft.com/fwlink/?linkid=2344403

Observação Esse aviso é disparado quando a unattend.xml é solicitada sem um canal seguro.

Modo inseguro

Observação

Erro: Este sistema está usando configurações inseguras para os Serviços de Implantação do Windows. Isso pode expor arquivos de configuração confidenciais à interceptação. Aplique as configurações de segurança recomendadas pela Microsoft para proteger sua implantação. Saiba mais em: https://go.microsoft.com/fwlink/?linkid=2344403

Esse erro é disparado quando o unattend.xml é consultado de forma insegura ou quando o WDS é iniciado.

voltar ao início

Resumo das etapas de ação (janeiro a abril de 2026)

  • Examine a configuração do WDS e identifique unattend.xml uso.
  • Aplique a chave do Registro recomendada (AllowHandsFreeDeployment=0) para impor a implantação segura.
  • Monitore Visualizador de Eventos avisos ou erros relacionados ao acesso unattend.xml.
  • Prepare-se para as versões posteriores à atualização de segurança de abril de 2026, eliminando a dependência da implantação com as mãos livres.
  • Depois de instalar as Atualizações do Windows lançadas em ou após 14 de abril de 2026, os cenários de implantação de viva-voz usando o WDS são desabilitados por padrão e não têm mais suporte.
  • Os administradores podem substituir a configuração segura por padrão para que as implantações com as mãos livres continuem funcionando, mas isso não é recomendado. Recomendamos manter esse recurso desabilitado para manter uma configuração segura e migrar para métodos alternativos.

voltar ao início

Log de mudanças

Data da alteração Alterar descrição
14 de abril de 2026
  • Adicionado um aviso de "risco de segurança" à seção "Introdução".
  • Reescreveu a seção "Resumo" para não repetir as informações do "risco de segurança" apresentadas na seção "Introdução".
  • Reorganizadas as seções "Fase 1" e "Fase 2" e adicionada a seção "Opções e comportamento da chave do Registro" que faltava.
  • Enfatizou que os cenários de implantação de viva-voz usando WDS são desabilitados por padrão e não têm mais suporte após a instalação das Atualizações do Windows lançadas em ou após 14 de abril de 2026,

voltar ao início