Serviços de Implementação do Windows (WDS) Hands-Free Orientações de Proteção de Implementação relacionadas com o CVE-2026-0386

Aplica-se A
Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Nota

  • Data de publicação original: 13 de janeiro de 2026
  • ID da KB: 5074952

Neste artigo

Introdução

Os Serviços de Implementação do Windows (WDS) suportam a implementação baseada na rede de sistemas operativos Windows. Uma funcionalidade frequentemente utilizada — a implementação mãos-livres — depende de um ficheiro de resposta (também conhecido como ficheiro Unattend.xml) para automatizar os ecrãs de instalação, incluindo as credenciais.

Nota

  • RISCO DE SEGURANÇA: Quando um ficheiro unattend.xml é transmitido através de um canal RPC não autenticado (inseguro), pode expor dados confidenciais e criar um risco potencial de furto de credenciais ou execução remota de código. Os invasores na mesma rede podem interceptar esse arquivo, levando ao comprometimento de credenciais ou à execução remota de código.
  • Para reforçar a segurança, a Microsoft está a remover o suporte para a implementação mãos-livres em canais inseguros. Esta alteração será realizada em duas fases.

voltar ao topo

Resumo

Para mitigar uma potencial vulnerabilidade e risco de segurança, e para reforçar a segurança, a Microsoft está a remover, por predefinição, o suporte para a implementação mãos-livres em canais inseguros.

Para obter mais informações sobre a vulnerabilidade, consulte CVE-2026-0386.

Nota

IMPORTANTE: Esta vulnerabilidade não afeta Microsoft Configuration Manager. O problema aplica-se apenas a cenários WDS (Serviços de Implementação do Windows) nativos em que um ficheiro Unattend.xml é referenciado e exposto através da partilha RemoteInstall . Gestor de Configuração não depende deste mecanismo; utiliza o WDS apenas para fornecer ficheiros boot.wim e de arranque de rede (NBP), que não são afetados.

voltar ao topo

Cronologia das alterações

A Microsoft implementará as alterações de proteção em duas fases.

Fase 1 (13 de janeiro de 2026): a implementação mãos-livres continua a ser suportada e pode ser explicitamente desativada para melhorar a segurança.

  • Alertas do Log de Eventos introduzidos.
  • Opções de chave de registo disponíveis para selecionar o modo seguro ou inseguro.

Fase 2 (14 de abril de 2026): a implementação mãos-livres está desativada por predefinição, mas pode ser reativada, se necessário, tendo em conta os riscos de segurança associados

  • O comportamento padrão muda para seguro por padrão.
  • A implementação mãos-livres deixará de funcionar, a menos que seja explicitamente substituída pelas definições do registo.

voltar ao topo

Tome medidas!

Nota

IMPORTANTE: Se não for tomada nenhuma ação (nenhuma chave de registo adicionada) entre janeiro e abril de 2026, a implementação mãos-livres será bloqueada após a atualização de segurança de abril de 2026.

Nesta secção:

voltar ao topo

Fase 1 (13 de janeiro de 2026)

Opção 1: Ativar comportamento de segurança (Recomendado)

Para ativar a mitigação da vulnerabilidade, conforme descrito no CVE-2026-0386 e garantir que o seu dispositivo está seguro, aplique a atualização do Windows lançada em ou depois de 13 de janeiro de 2026. Em seguida, aplique a seguinte definição do registo para impor um comportamento seguro.

Localização do registo HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Fornecedores\WdsImgSrv\Unattend
Nome DWORD AllowHandsFreeFunctionality
Dados de valor 00000000
  • Bloqueia o acesso não autenticado a unattend.xml.
  • Desativa a implementação mãos-livres.
Notas
  • Tenha em atenção que esta ação irá desativar a implementação mãos-livres com WDS. Tem de mudar para as opções alternativas mencionadas no https://aka.ms/wdssupport. Em alternativa, explore soluções baseadas na nuvem, como o https://learn.microsoft.com/mem/autopilot.
  • Em versões futuras após abril de 2026, a predefinição irá impor o modo seguro, a menos que seja substituído.

voltar a Agir!

Opção 2: Continuar a implementação mãos-livres (Insecure) (Não recomendado)

Se quiser continuar a utilizar a implementação mãos-livres, defina o valor da chave de registo como 1:

Localização do registo HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Fornecedores\WdsImgSrv\Unattend
Nome DWORD AllowHandsFreeFunctionality
Dados de valor 00000001
  • Não bloqueia o acesso não autenticado a unattend.xml.
  • A implementação mãos-livres continuará a funcionar.
  • Serão emitidas mensagens de erro no registo de eventos.
Nota Se não for tomada nenhuma ação (não foi adicionada nenhuma chave do registo) entre janeiro e abril, após a Atualização de Segurança de abril, a implementação mãos-livres será bloqueada.

voltar a Agir!

Opções de chave de registo e comportamento

A tabela seguinte explica o comportamento de definição do valor AllowHandsFreeFunctionality no registo.

Valor do Registo Modo Comportamento Impacto futuro
Ausente (Predefinição) Inseguro Mãos-livres funcionam, mas são inseguros. Mensagens do registo de eventos emitidas Quebrará o sistema mãos-livres no lançamento futuro
dword:00000000 Tornar os conteúdos seguros Bloqueia o acesso não autenticado, a implementação mãos-livres será desativada Sem alteração - O acesso não autenticado continuará a ser bloqueado e a implementação mãos-livres permanecerá desativada.
dword:00000001 Inseguro Mãos-livres preservado, mas inseguro Sem alterações - A implementação mãos-livres permanecerá ativada, mas não segura.

Nota

OBSERVAÇÃO Em futuras atualizações do Windows, o valor predefinido AllowHandsFreeFunctionality irá impor o modo de segurança, a menos que seja substituído.

voltar a Agir!

Fase 2 (14 de abril de 2026)

A implementação mãos-livres está totalmente desativada numa configuração segura por predefinição. Os administradores podem substituir a configuração compreendendo os riscos de segurança associados.

Nota

ATUALIZAÇÃO As alterações acima mencionadas foram implementadas através do Windows Atualizações lançadas a partir de 14 de abril de 2026. Após esta atualização, os cenários de implementação mãos-livres que utilizem WDS já não são suportados. Embora esteja documentada uma abordagem alternativa para a implementação mãos-livres, envolve riscos de segurança conhecidos e, por isso, não é recomendada.

Durante esta fase, o comportamento predefinido muda para seguro por predefinição.

Se precisar de continuar a utilizar a implementação mãos-livres, consulte Fase 1, Opção 2(não recomendado).

voltar a Agir!

Registo de eventos

São adicionados novos eventos para ajudar os administradores a monitorizar o comportamento da implementação.

Os seguintes eventos serão registados no registo Microsoft-Windows-Deployment-Services-Diagnostics/Debug :

Modo seguro

Nota

Atenção: O pedido de ficheiro automático foi efetuado através de uma ligação insegura. Os Serviços de Implementação do Windows bloquearam o pedido para manter o sistema seguro. Para obter mais informações, consulte: https://go.microsoft.com/fwlink/?linkid=2344403

Observação Este aviso é acionado quando a unattend.xml é solicitada sem um canal seguro.

Modo não seguro

Nota

Erro: Este sistema está a utilizar definições não seguras para os Serviços de Implementação do Windows. Isso pode expor arquivos de configuração confidenciais à interceptação. Aplique as configurações de segurança recomendadas da Microsoft para proteger sua implantação. Saiba mais em: https://go.microsoft.com/fwlink/?linkid=2344403

Este erro é acionado quando o unattend.xml é consultado de forma insegura ou quando o WDS é iniciado.

voltar ao topo

Resumo das etapas de ação (janeiro – abril de 2026)

  • Reveja a configuração do WDS e identifique a unattend.xml utilização.
  • Aplique a chave do Registo recomendada (AllowHandsFreeDeployment=0) para impor uma implementação segura.
  • Monitorize Visualizador de Eventos avisos ou erros relacionados com o acesso unattend.xml.
  • Prepare-se para lançamentos após a atualização de segurança de abril de 2026 ao remover a dependência da implementação mãos-livres.
  • Depois de instalar o Windows Atualizações lançado a partir de 14 de abril de 2026, os cenários de implementação mãos-livres que utilizem WDS são desativados por predefinição e já não são suportados.
  • Os administradores podem substituir a configuração segura por predefinição para que as implementações mãos-livres continuem a funcionar, mas não é recomendado. Recomendamos que mantenha esta funcionalidade desativada para manter uma configuração segura e migrar para métodos alternativos.

voltar ao topo

Registo de alterações

Alterar data Descrição da alteração
14 de abril de 2026
  • Foi adicionado um aviso de "risco de segurança" à secção "Introdução".
  • Reescreveu a seção "Resumo" para não repetir as informações do "risco de segurança" apresentado na seção "Introdução".
  • Reorganizou as secções "Fase 1" e "Fase 2" e adicionou a secção "Opções de chave do registo e comportamento" em falta.
  • Salientou que os cenários de implementação mãos-livres com WDS estão desativados por predefinição e já não são suportados após a instalação do Windows Atualizações lançado a partir de 14 de abril de 2026,

voltar ao topo