Resumo
Para ajudar a proteger a segurança do sistema operativo Windows, as atualizações foram previamente assinadas (utilizando os algoritmos hash SHA-1 e SHA-2). As assinaturas são utilizadas para autenticar que as atualizações provêm diretamente da Microsoft e não foram adulteradas durante a entrega. Devido a fragilidades no algoritmo SHA-1 e para nos alinharmos com as normas da indústria, alterámos a assinatura de atualizações do Windows para utilizar exclusivamente o algoritmo SHA-2 mais seguro. Esta alteração foi efetuada por fases, desde abril de 2019 até setembro de 2019, para permitir uma migração sem problemas (consulte a secção "Calendário de atualizações de produtos" para obter mais detalhes sobre as alterações).
Os clientes que executam versões legadas do SO (Windows 7 SP1, Windows Server 2008 R2 SP1 e Windows Server 2008 SP2) têm de ter o suporte para assinatura de código SHA-2 instalado nos seus dispositivos para instalar as atualizações lançadas em ou após julho de 2019. Os dispositivos sem suporte para SHA-2 não poderão instalar atualizações do Windows em ou após julho de 2019. Para ajudar a preparar-se para esta alteração, lançámos o suporte para o início de sessão SHA-2 a partir de março de 2019 e efetuámos melhorias incrementais. Windows Server Update Services (WSUS) 3.0 SP2 receberá suporte SHA-2 para fornecer atualizações assinadas SHA-2 de forma segura. Consulte a seção "Agenda de atualização do produto" para obter o cronograma de migração somente SHA-2.
Detalhes de referência
O Secure Hash Algorithm 1 (SHA-1) foi desenvolvido como uma função de hashing irreversível e é amplamente utilizado como parte da assinatura de código. Infelizmente, a segurança do algoritmo de hash SHA-1 tornou-se menos segura ao longo do tempo devido às fraquezas encontradas no algoritmo, ao aumento do desempenho do processador e ao advento da computação em nuvem. Alternativas mais fortes, como o Secure Hash Algorithm 2 (SHA-2), são agora fortemente preferidas, pois não experimentam os mesmos problemas. Para obter mais informações sobre a depreciação do SHA-1, consulte Algoritmos de hash e assinatura.
Agenda de atualizações de produtos
A partir do início de 2019, o processo de migração para o suporte SHA-2 começou por fases e o suporte será prestado em atualizações autónomas. A Microsoft está visando o cronograma a seguir para oferecer suporte ao SHA-2. Tenha em atenção que a seguinte linha cronológica está sujeita a alterações. Continuaremos a atualizar esta página conforme necessário.
| Data Alvo | Evento | Aplicável A |
|---|---|---|
| 12 de março de 2019 | Atualizações de segurança autônomasKB4474419 e KB4490628 lançadas para introduzir o suporte ao sinal de código SHA-2. | Windows 7 SP1 Windows Server 2008 R2 SP1 |
| 12 de março de 2019 | Atualização Autónoma, KB4484071 está disponível no Catálogo Windows Update para WSUS 3.0 SP2 que suporta o fornecimento de atualizações com assinatura SHA-2. Para os clientes que utilizam o WSUS 3.0 SP2, esta atualização deve ser instalada manualmente até 18 de junho de 2019. | WSUS 3.0 SP2 |
| 9 de abril de 2019 | Atualização autónoma , KB4493730 que introduz o suporte ao sinal de código SHA-2 para a pilha de manutenção (SSU) foi lançada como uma atualização de segurança. | Windows Server 2008 SP2 |
| 14 de maio de 2019 | A atualização de segurança Autónoma KB4474419 lançada para introduzir o suporte ao sinal de código SHA-2. | Windows Server 2008 SP2 |
| 11 de junho de 2019 | A atualização de segurança Autónoma KB4474419 disponibilizada novamente para adicionar suporte ao sinal de código MSI SHA-2 em falta. | Windows Server 2008 SP2 |
| 18 de junho de 2019 | Windows 10 atualiza assinaturas alteradas de assinatura dupla (SHA-1/SHA-2) para SHA-2 apenas. Não é necessária qualquer ação do cliente. | Windows 10, Versão 1709 Windows 10, Versão 1803 Windows 10, Versão 1809 Windows Server 2019 |
| 18 de junho de 2019 | Obrigatório: Para os clientes que utilizam o WSUS 3.0 SP2, o KB4484071 tem de ser instalado manualmente até essa data para suportar atualizações SHA-2. | WSUS 3.0 SP2 |
| 9 de julho de 2019 |
Obrigatório: Atualizações para versões legadas do Windows exigirão que o suporte à assinatura de código SHA-2 seja instalado. O suporte disponibilizado em abril e maio (KB4493730 e KB4474419) será necessário para continuar a receber atualizações nestas versões do Windows. Todas as assinaturas de atualizações legadas do Windows foram alteradas de SHA1 e dupla assinada (SHA-1/SHA-2) para SHA-2 apenas neste momento. |
Windows Server 2008 SP2 |
| 16 de julho de 2019 | Windows 10 atualiza assinaturas alteradas de assinatura dupla (SHA-1/SHA-2) para SHA-2 apenas. Não é necessária qualquer ação do cliente. | Windows 10, versão 1507 Windows 10, versão 1607 Windows Server 2016 Windows 10, versão 1703 |
| 13 de agosto de 2019 |
Obrigatório: Atualizações para versões legadas do Windows exigirão que o suporte à assinatura de código SHA-2 seja instalado. O suporte disponibilizado em março (KB4474419 e KB4490628) será necessário para continuar a receber atualizações nestas versões do Windows. Se você tiver um dispositivo ou VM usando a inicialização EFI, consulte a seção FAQ para obter etapas adicionais para evitar um problema no qual o dispositivo pode não iniciar. Todas as assinaturas de atualizações legadas do Windows foram alteradas de SHA-1 e dupla assinada (SHA-1/SHA-2) para SHA-2 apenas neste momento. |
Windows 7 SP1 Windows Server 2008 R2 SP1 |
| 10 de setembro de 2019 | As assinaturas legadas do Windows Update foram alteradas de assinatura dupla (SHA-1/SHA-2) para apenas SHA-2. Não é necessária qualquer ação do cliente. | Windows Server 2012 Windows 8.1 Windows Server 2012 R2 |
| 10 de setembro de 2019 | A atualização de segurança Stand AloneKB4474419 foi relançada para adicionar gerenciadores de inicialização EFI ausentes. Certifique-se de que esta versão está instalada. | Windows 7 SP1 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 28 de janeiro de 2020 | As assinaturas nas Listas de Confiança de Certificados (CTLs) do Programa Raiz Fidedigna da Microsoft passaram de assinados de dupla assinados (SHA-1/SHA-2) para apenas SHA-2. Não é necessária qualquer ação do cliente. | Todas as plataformas Windows suportadas |
| Agosto de 2020 | Windows Update pontos finais de serviço baseados em SHA-1 são descontinuados. Isto só afeta dispositivos Windows mais antigos que não tenham sido atualizados com as atualizações de segurança adequadas. Para obter mais informações, consulte KB4569557. | Windows 7 Windows 7 SP1 Windows Server 2008 Windows Server 2008 SP2 Windows Server 2008 R2 Windows Server 2008 R2 SP1 |
| 03 de agosto de 2020 | A Microsoft retirou do Centro de Transferências da Microsoft conteúdo assinado pelo Windows para Secure Hash Algorithm 1 (SHA-1). Para obter mais informações, consulte o blog para profissionais de TI do Windows SHA-1 O conteúdo do Windows será extinto em 3 de agosto de 2020. | Windows Server 2000 Windows XP Windows Server 2003 Windows Vista Windows Server 2008 Windows 7 Windows Server 2008 R2 Windows 8 Windows Server 2012 Windows 8.1 Windows Server 2012 R2 Windows 10 Windows 10 Server |
Estado atual
Windows 7 SP1 e Windows Server 2008 R2 SP1
As seguintes atualizações necessárias têm de ser instaladas e, em seguida, o dispositivo reiniciado antes de instalar qualquer atualização disponibilizada em 13 de agosto de 2019 ou posterior. As atualizações necessárias podem ser instaladas por qualquer ordem e não precisam ser reinstaladas, a menos que haja uma nova versão da atualização necessária.
- Atualização da pilha de manutenção (SSU) (KB4490628). Se utilizar Windows Update, a SSU necessária será disponibilizada automaticamente.
- Atualização SHA-2 (KB4474419) disponibilizada em 10 de setembro de 2019. Se você usar Windows Update, a atualização SHA-2 necessária será oferecida automaticamente.
Importante Tem de reiniciar o dispositivo após instalar todas as atualizações necessárias antes de instalar qualquer Rollup Mensal, Atualização apenas de segurança, Pré-visualização do Rollup Mensal ou atualização autónoma.
Windows Server 2008 SP2
As seguintes atualizações devem ser instaladas e, em seguida, o dispositivo reiniciado antes de instalar qualquer Rollup lançado em 10 de setembro de 2019 ou posterior. As atualizações necessárias podem ser instaladas por qualquer ordem e não precisam ser reinstaladas, a menos que haja uma nova versão da atualização necessária.
- Atualização da pilha de manutenção (SSU) (KB4493730). Se utilizar Windows Update, a atualização SSU necessária será disponibilizada automaticamente.
- A atualização SHA-2 mais recente (KB4474419) disponibilizada em 10 de setembro de 2019. Se você usar Windows Update, a atualização SHA-2 necessária será oferecida automaticamente.
Importante Tem de reiniciar o dispositivo após instalar todas as atualizações necessárias antes de instalar qualquer Rollup Mensal, Atualização apenas de segurança, Pré-visualização do Rollup Mensal ou atualização autónoma.
Perguntas Mais Frequentes
Informações gerais, planeamento e prevenção de problemas
1. Qual é a diferença entre as atualizações do KB3033929 e do KB4039648 e das atualizações autónomas enviadas em março e abril?
O suporte à assinatura de código SHA-2 foi enviado antecipadamente para garantir que a maioria dos clientes teria o suporte muito antes da alteração da Microsoft para assinatura SHA-2 para atualizações para esses sistemas. As atualizações autônomas incluem algumas correções adicionais e estão sendo disponibilizadas para garantir que todas as atualizações SHA-2 estejam em um pequeno número de atualizações facilmente identificáveis. A Microsoft recomenda que os clientes que mantêm imagens do sistema para estes SO apliquem estas atualizações às imagens.
2. As outras versões do WSUS adicionarão suporte para SHA-2?
A partir do WSUS 4.0 no Windows Server 2012, o WSUS já suporta atualizações com assinatura SHA-2 e nenhuma ação do cliente é necessária para essas versões.
Apenas o WSUS 3.0 SP2 precisa de KB4484071 instalado para suportar apenas atualizações assinadas SHA2.
3. Tenho um sistema Windows Server 2008 SP2 que arranca duplamente com o Windows Server 2008 R2 (ou Windows 7). Como devo atualizar para o suporte SHA-2?
Suponha que você execute Windows Server 2008 SP2. Se você dual-boot com Windows Server 2008 R2 SP1/Windows 7 SP1, o gerenciador de inicialização para este tipo de sistema é do sistema Windows Server 2008 R2/Windows 7. Para atualizar com êxito ambos os sistemas para usar o suporte a SHA-2, você deve primeiro atualizar o sistema Windows Server 2008 R2/Windows 7 para que o gerenciador de inicialização seja atualizado para a versão que suporta SHA-2. Em seguida, atualize o sistema Windows Server 2008 SP2 com suporte para SHA-2.
4. Tenho um sistema com duas partições, uma com Windows Server 2008 SP2 e a segunda com um ambiente de inicialização do Windows 7 PE (WinPE). Como devo proceder para atualizar para o suporte SHA-2?
Semelhante ao cenário de inicialização dupla, o ambiente do Windows 7 PE deve ser atualizado para suporte a SHA-2. Em seguida, o sistema Windows Server 2008 SP2 deve ser atualizado para suporte a SHA-2.
5. Estou a utilizar a configuração para efetuar uma instalação limpa do Windows 7 SP1 ou do Windows Server 2008 R2 SP1. Estou a utilizar uma imagem que foi personalizada com atualizações (por exemplo, utilizando dism.exe). Como devo proceder para atualizar para o suporte SHA-2?
- Execute a configuração do Windows até ao fim e arranque no Windows antes de instalar as atualizações de 13 de agosto de 2019 ou posteriores
- Abra uma janela de prompt de comando de administrador, execute bcdboot.exe. Isso copia os arquivos de inicialização do diretório do Windows e configura o ambiente de inicialização. Consulte Opções de Command-Line BCDBoot para obter mais detalhes.
- Antes de instalar quaisquer atualizações adicionais, instale o novo lançamento de 13 de agosto de 2019 do KB4474419 e KB4490628 para Windows 7 SP1 e Windows Server 2008 R2 SP1.
- Reinicie o sistema operativo. Este reinício é necessário
- Instale quaisquer atualizações restantes.
6. Estou a instalar uma imagem do Windows 7 SP1 ou do Windows Server 2008 R2 SP1 diretamente no disco sem executar a configuração. Como devo proceder para fazer com que este cenário funcione?
- Instale a imagem no disco e inicialize no Windows.
- No prompt de comando, execute bcdboot.exe. Isso copia os arquivos de inicialização do diretório do Windows e configura o ambiente de inicialização. Consulte Opções de Command-Line BCDBoot para obter mais detalhes.
- Antes de instalar quaisquer atualizações adicionais, instale o novo lançamento de 23 de setembro de 2019 do KB4474419 e KB4490628 para Windows 7 SP1 e Windows Server 2008 R2 SP1.
- Reinicie o sistema operativo. Este reinício é necessário
- Instale quaisquer atualizações restantes.
7. Meu dispositivo x64 ou VM usando inicialização EFI é suportado por esta atualização SHA-2 no Windows 7 SP1 e Windows Server 2008 R2 SP1?
Sim, terá de instalar as atualizações necessárias antes de continuar: SSU (KB4490628) e atualização SHA-2 (KB4474419). Além disso, é necessário reiniciar o dispositivo depois de instalar as atualizações necessárias antes de instalar quaisquer atualizações adicionais.
8. Windows 10, a versão 1903 não está listada na tabela acima, suporta atualizações SHA-2? É necessária alguma ação?
Windows 10, a versão 1903 suporta SHA-2 desde o seu lançamento e todas as atualizações já estão apenas assinadas com SHA-2. Não é necessária qualquer ação para esta versão do Windows.
9. Estou a instalar atualizações num sistema online (em execução) utilizando dism.exe /online. Como devo proceder para fazer com que este cenário funcione?
Windows 7 SP1 e Windows Server 2008 R2 SP1
- Arranque no Windows antes de instalar quaisquer atualizações de 13 de agosto de 2019 ou posteriores.
- Antes de instalar quaisquer atualizações adicionais, instale o novo lançamento de 23 de setembro de 2019 do KB4474419 e KB4490628 para Windows 7 SP1 e Windows Server 2008 R2 SP1.
- Reinicie o sistema operativo. Este reinício é necessário
- Instale quaisquer atualizações restantes.
Windows Server 2008 SP2
- Arranque no Windows antes de instalar quaisquer atualizações de 9 de julho de 2019 ou posteriores.
- Antes de instalar quaisquer atualizações adicionais, instale a nova versão de 23 de setembro de 2019 do KB4474419 e KB4493730 para o Windows Server 2008 SP2.
- Reinicie o sistema operativo. Este reinício é necessário
- Instale quaisquer atualizações restantes.
Recuperação de problemas
1. O meu dispositivo x86 ou x64 ou a máquina virtual (VM) não está a iniciar e estou a receber uma 0xc0000428 de erro (STATUS_INVALID_IMAGE_HASH) ou o meu dispositivo é iniciado no ambiente de recuperação ao reiniciar após a instalação das atualizações lançadas a 13 de agosto de 2019 ou posterior. Eu instalei KB4474419 e KB4490628 para incluir suporte SHA-2. Como devo proceder para recuperar a minha instalação?
Se estiver a ser apresentado um erro 0xc0000428 com a mensagem "O Windows não consegue verificar a assinatura digital deste ficheiro. Uma alteração recente de hardware ou software pode ter instalado um ficheiro danificado ou com uma assinatura incorreta, ou que possa ser software malicioso com origem desconhecida." Siga estes passos para recuperar.
- Inicie o sistema operativo com um suporte de dados de recuperação.
- Antes de instalar quaisquer atualizações adicionais, instale o KB4474419 de atualizações com data de 23 de setembro de 2019 ou uma data posterior utilizando o DISM (Deployment Image Servicing and Management) para Windows 7 SP1 e Windows Server 2008 R2 SP1.
- No prompt de comando, execute bcdboot.exe. Isso copia os arquivos de inicialização do diretório do Windows e configura o ambiente de inicialização. Consulte Opções de Command-Line BCDBoot para obter mais detalhes.
- Reinicie o sistema operativo.
2. Implementei uma atualização rollup em todos os dispositivos ou máquinas virtuais (VMs) no meu ambiente e, ao reiniciar, recebo um erro 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) ou o meu dispositivo inicia o início no ambiente de recuperação. O que devo fazer nos restantes dispositivos ou VMs que ainda não foram reiniciados?
- Interrompa a implementação noutros dispositivos e não reinicie quaisquer dispositivos ou VMs que ainda não tenham sido reiniciados.
- Identifique dispositivos e VMs em reinício com estado pendente com as atualizações disponibilizadas a 13 de agosto de 2019 ou posterior e abra uma linha de comandos elevada
- Localize a identidade do pacote para a atualização que pretende remover ao utilizar o seguinte comando com o número KB dessa atualização (substitua 4512506 pelo número KB pretendido, se não for o Rollup mensal disponibilizado a 13 de agosto de 2019): dism /online /get-packages | findstr 4512506
- Use o seguinte comando para remover a atualização, substituindo <a identidade> do pacote pelo que foi encontrado no comando anterior: Dism.exe /online /remove-package /packagename:<package identity>
- Agora, terá de instalar as atualizações necessárias listadas na secção Como obter esta atualização da atualização que está a tentar instalar ou as atualizações necessárias listadas acima na secção Estado atual deste artigo.
Observação Qualquer dispositivo ou VM que esteja atualmente a receber uma 0xc0000428 de erro ou que esteja a iniciar no ambiente de recuperação, terá de seguir os passos na pergunta de FAQ para 0xc0000428 de erros.
3. O que devo fazer se receber 80096010 de código de erro ou código de erro 80092004 (CRYPT_E_NOT_FOUND), "Windows Update encontrei um erro desconhecido" ao tentar instalar uma atualização no Windows 7 SP1, Windows Server 2008 R2 SP1 ou Windows Server 2008 SP2?
Se encontrar estes erros, tem de instalar as atualizações necessárias listadas na secção Como obter esta atualização da atualização que está a tentar instalar ou as atualizações necessárias listadas acima na secção Estado atual deste artigo.
4. Meu dispositivo Intel Itanium IA64 não está iniciando e estou recebendo 0xc0000428 de erro (STATUS\_INVALID\_IMAGE\_HASH), mas instalei KB4474419 e KB4490628. Como devo proceder para recuperar a minha instalação?
Se estiver a ser apresentado um erro 0xc0000428 com a mensagem "O Windows não consegue verificar a assinatura digital deste ficheiro. Uma alteração recente de hardware ou software pode ter instalado um ficheiro danificado ou com uma assinatura incorreta, ou que possa ser software malicioso com origem desconhecida." Siga estes passos para recuperar.
- Inicie o sistema operativo com um suporte de dados de recuperação.
- Instale a atualização SHA-2 (KB4474419) mais recente disponibilizada em ou depois de 13 de agosto de 2019, utilizando o DISM (Deployment Image Servicing and Management) para Windows 7 SP1 e Windows Server 2008 R2 SP1.
- Reinicie o suporte de dados para recuperação. Este reinício é necessário
- No prompt de comando, execute bcdboot.exe. Isso copia os arquivos de inicialização do diretório do Windows e configura o ambiente de inicialização. Consulte Opções de Command-Line BCDBoot para obter mais detalhes.
- Reinicie o sistema operativo.
5. Depois de instalar a atualização SHA-2 (KB4474419) disponibilizada em 10 de setembro de 2019 para o Windows Server 2008 SP2, não consigo instalar atualizações manualmente ao fazer duplo clique no ficheiro .msu e receber o erro "O instalador encontrou um erro: 0x80073afc. O carregador de recursos não conseguiu encontrar o arquivo MUI."
Se encontrar este problema, pode atenuá-lo ao abrir uma janela da linha de comandos e executar o seguinte comando para instalar a atualização (substitua o marcador de posição de localização> da <msu pela localização real e nome de ficheiro da atualização):
<wusa.exe localização> MSU /quiet
Este problema foi resolvido em KB4474419 lançada a 8 de outubro de 2019. Esta atualização será instalada automaticamente a partir do Windows Update e Windows Server Update Services (WSUS). Se precisar de instalar esta atualização manualmente, terá de utilizar a solução acima.
Observação Se instalou anteriormente KB4474419 lançou a 23 de setembro de 2019, já tem a versão mais recente desta atualização e não precisa de a reinstalar.