Nota
- Data de publicação original: 13 de janeiro de 2026
- ID da KB: 5074952
Neste artigo
- Introdução
- Resumo
- Cronologia das alterações
- Tome medidas!
- Registo de eventos
- Resumo das etapas de ação (janeiro – abril de 2026)
- Registo de alterações
Introdução
Os Serviços de Implementação do Windows (WDS) suportam a implementação baseada na rede de sistemas operativos Windows. Uma funcionalidade frequentemente utilizada — a implementação mãos-livres — depende de um ficheiro de resposta (também conhecido como ficheiro Unattend.xml) para automatizar os ecrãs de instalação, incluindo as credenciais.
Nota
- RISCO DE SEGURANÇA: Quando um ficheiro unattend.xml é transmitido através de um canal RPC não autenticado (inseguro), pode expor dados confidenciais e criar um risco potencial de furto de credenciais ou execução remota de código. Os invasores na mesma rede podem interceptar esse arquivo, levando ao comprometimento de credenciais ou à execução remota de código.
- Para reforçar a segurança, a Microsoft está a remover o suporte para a implementação mãos-livres em canais inseguros. Esta alteração será realizada em duas fases.
Resumo
Para mitigar uma potencial vulnerabilidade e risco de segurança, e para reforçar a segurança, a Microsoft está a remover, por predefinição, o suporte para a implementação mãos-livres em canais inseguros.
Para obter mais informações sobre a vulnerabilidade, consulte CVE-2026-0386.
Nota
IMPORTANTE: Esta vulnerabilidade não afeta Microsoft Configuration Manager. O problema aplica-se apenas a cenários WDS (Serviços de Implementação do Windows) nativos em que um ficheiro Unattend.xml é referenciado e exposto através da partilha RemoteInstall . Gestor de Configuração não depende deste mecanismo; utiliza o WDS apenas para fornecer ficheiros boot.wim e de arranque de rede (NBP), que não são afetados.
Cronologia das alterações
A Microsoft implementará as alterações de proteção em duas fases.
Fase 1 (13 de janeiro de 2026): a implementação mãos-livres continua a ser suportada e pode ser explicitamente desativada para melhorar a segurança.
- Alertas do Log de Eventos introduzidos.
- Opções de chave de registo disponíveis para selecionar o modo seguro ou inseguro.
Fase 2 (14 de abril de 2026): a implementação mãos-livres está desativada por predefinição, mas pode ser reativada, se necessário, tendo em conta os riscos de segurança associados
- O comportamento padrão muda para seguro por padrão.
- A implementação mãos-livres deixará de funcionar, a menos que seja explicitamente substituída pelas definições do registo.
Tome medidas!
Nota
IMPORTANTE: Se não for tomada nenhuma ação (nenhuma chave de registo adicionada) entre janeiro e abril de 2026, a implementação mãos-livres será bloqueada após a atualização de segurança de abril de 2026.
Nesta secção:
Fase 1 (13 de janeiro de 2026)
Opção 1: Ativar comportamento de segurança (Recomendado)
Para ativar a mitigação da vulnerabilidade, conforme descrito no CVE-2026-0386 e garantir que o seu dispositivo está seguro, aplique a atualização do Windows lançada em ou depois de 13 de janeiro de 2026. Em seguida, aplique a seguinte definição do registo para impor um comportamento seguro.
| Localização do registo | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Fornecedores\WdsImgSrv\Unattend |
|---|---|
| Nome DWORD | AllowHandsFreeFunctionality |
| Dados de valor |
00000000
|
| Notas |
|
Opção 2: Continuar a implementação mãos-livres (Insecure) (Não recomendado)
Se quiser continuar a utilizar a implementação mãos-livres, defina o valor da chave de registo como 1:
| Localização do registo | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Fornecedores\WdsImgSrv\Unattend |
|---|---|
| Nome DWORD | AllowHandsFreeFunctionality |
| Dados de valor |
00000001
|
| Nota | Se não for tomada nenhuma ação (não foi adicionada nenhuma chave do registo) entre janeiro e abril, após a Atualização de Segurança de abril, a implementação mãos-livres será bloqueada. |
Opções de chave de registo e comportamento
A tabela seguinte explica o comportamento de definição do valor AllowHandsFreeFunctionality no registo.
| Valor do Registo | Modo | Comportamento | Impacto futuro |
|---|---|---|---|
| Ausente (Predefinição) | Inseguro | Mãos-livres funcionam, mas são inseguros. Mensagens do registo de eventos emitidas | Quebrará o sistema mãos-livres no lançamento futuro |
| dword:00000000 | Tornar os conteúdos seguros | Bloqueia o acesso não autenticado, a implementação mãos-livres será desativada | Sem alteração - O acesso não autenticado continuará a ser bloqueado e a implementação mãos-livres permanecerá desativada. |
| dword:00000001 | Inseguro | Mãos-livres preservado, mas inseguro | Sem alterações - A implementação mãos-livres permanecerá ativada, mas não segura. |
Nota
OBSERVAÇÃO Em futuras atualizações do Windows, o valor predefinido AllowHandsFreeFunctionality irá impor o modo de segurança, a menos que seja substituído.
Fase 2 (14 de abril de 2026)
A implementação mãos-livres está totalmente desativada numa configuração segura por predefinição. Os administradores podem substituir a configuração compreendendo os riscos de segurança associados.
Nota
ATUALIZAÇÃO As alterações acima mencionadas foram implementadas através do Windows Atualizações lançadas a partir de 14 de abril de 2026. Após esta atualização, os cenários de implementação mãos-livres que utilizem WDS já não são suportados. Embora esteja documentada uma abordagem alternativa para a implementação mãos-livres, envolve riscos de segurança conhecidos e, por isso, não é recomendada.
Durante esta fase, o comportamento predefinido muda para seguro por predefinição.
Se precisar de continuar a utilizar a implementação mãos-livres, consulte Fase 1, Opção 2(não recomendado).
Registo de eventos
São adicionados novos eventos para ajudar os administradores a monitorizar o comportamento da implementação.
Os seguintes eventos serão registados no registo Microsoft-Windows-Deployment-Services-Diagnostics/Debug :
Modo seguro
Nota
Atenção: O pedido de ficheiro automático foi efetuado através de uma ligação insegura. Os Serviços de Implementação do Windows bloquearam o pedido para manter o sistema seguro. Para obter mais informações, consulte: https://go.microsoft.com/fwlink/?linkid=2344403
Observação Este aviso é acionado quando a unattend.xml é solicitada sem um canal seguro.
Modo não seguro
Nota
Erro: Este sistema está a utilizar definições não seguras para os Serviços de Implementação do Windows. Isso pode expor arquivos de configuração confidenciais à interceptação. Aplique as configurações de segurança recomendadas da Microsoft para proteger sua implantação. Saiba mais em: https://go.microsoft.com/fwlink/?linkid=2344403
Este erro é acionado quando o unattend.xml é consultado de forma insegura ou quando o WDS é iniciado.
Resumo das etapas de ação (janeiro – abril de 2026)
- Reveja a configuração do WDS e identifique a unattend.xml utilização.
- Aplique a chave do Registo recomendada (AllowHandsFreeDeployment=0) para impor uma implementação segura.
- Monitorize Visualizador de Eventos avisos ou erros relacionados com o acesso unattend.xml.
- Prepare-se para lançamentos após a atualização de segurança de abril de 2026 ao remover a dependência da implementação mãos-livres.
- Depois de instalar o Windows Atualizações lançado a partir de 14 de abril de 2026, os cenários de implementação mãos-livres que utilizem WDS são desativados por predefinição e já não são suportados.
- Os administradores podem substituir a configuração segura por predefinição para que as implementações mãos-livres continuem a funcionar, mas não é recomendado. Recomendamos que mantenha esta funcionalidade desativada para manter uma configuração segura e migrar para métodos alternativos.
Registo de alterações
| Alterar data | Descrição da alteração |
|---|---|
| 14 de abril de 2026 |
|