KB4073757. Защита устройств Windows от уязвимостей микроархитектуры микроархитектуры на основе микроархитектуры и спекулятивного выполнения бокового канала

Применяется к
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Azure Local Windows Server 2022 Windows Server 2019 Windows Server 2016
Журнал изменений
Изменить дату Изменить описание
9 августа 2023 г.
  • Удалено содержимое о CVE-2022-23816, так как номер CVE не используется.
  • Удален дублирующийся раздел под названием "Обновления микрокода Intel" в разделе "Меры по защите устройств с Windows"
9 апреля 2024 г.
  • Добавлено CVE-2022-0001 | Внедрение журнала ветвей Intel

Сводка

В этой статье содержатся сведения и обновления для нового класса микроархитектурных и спекулятивных уязвимостей сторонних каналов, связанных с микроархитектурой и спекулятивным выполнением микросхем, которые затрагивают многие современные процессоры и операционные системы. В нем также приводится полный список клиентских и серверных ресурсов Windows, которые помогают защитить устройства дома, на работе и в масштабах всего предприятия. К ним относятся Intel, AMD и ARM. Конкретные сведения об уязвимости для этих проблем на основе микросхем можно найти в следующих рекомендациях по безопасности и CVE:

3 января 2018 г. корпорация Майкрософт выпустила рекомендации и обновления для системы безопасности, связанные с недавно обнаруженным классом аппаратных уязвимостей (известных как Spectre и Meltdown), включающих побочные каналы спекулятивного выполнения, которые в разной степени влияют на процессоры AMD, ARM и Intel. В основе этого класса уязвимостей лежит общая архитектура микросхем, изначально предназначенная для ускорения работы компьютеров. Дополнительные сведения об этих уязвимостей см. в Google Project Zero.

21 мая 2018 года Google Project Zero (GPZ), Microsoft и Intel раскрыли две новые уязвимости чипов, которые связаны с проблемами Spectre и Meltdown и известны как Спекулятивный обход Store (SSB) и Rogue System Registry Read. Риск для клиента, связанный с обоими раскрытиями, низок.*

Дополнительные сведения об этих уязвимостях см. в ресурсах, перечисленных в разделе "Обновления операционной системы Windows" за май 2018 г., а также в следующих рекомендациях по безопасности:

13 июня 2018 г. было объявлено о дополнительной уязвимости, связанной со спекулятивным выполнением бокового канала, известной как Lazy FP State Restore, и ей был присвоен CVE-2018-3665. Дополнительные сведения об этой уязвимости и рекомендуемые действия см. в следующих рекомендациях по безопасности:

14 августа 2018 г. было объявлено о L1 Terminal Fault (L1TF), новой уязвимости спекулятивного выполнения бокового канала, имеющей несколько CVE. L1TF влияет на процессоры Intel® Core и Intel® Xeon®®. Дополнительные сведения о L1TF и рекомендуемых действиях см. в нашем Руководстве по безопасности:

Примечание. Перед установкой обновлений микрокода рекомендуется установить все последние обновления из клиентского компонента Центра обновления Windows.

14 мая 2019 г. компания Intel опубликовала информацию о новом подклассе уязвимостей спекулятивного выполнения бокового канала, известном как микроархитектурная выборка данных. Им назначены следующие CVE:

Важно! Эти проблемы затронут другие системы, такие как Android, Chrome, iOS и MacOS. Мы рекомендуем клиентам обратиться за рекомендациями к соответствующим поставщикам.

Корпорация Майкрософт выпустила обновления для защиты от этих уязвимостей. Для получения всех доступных средств защиты требуются обновления встроенного ПО (микрокода) и программного обеспечения. Это может быть микрокод от изготовителей оборудования. В некоторых случаях установка этих обновлений влияет на производительность. Мы также приняли меры по обеспечению безопасности наших облачных служб.

Примечание. Перед установкой обновлений микрокода рекомендуется установить все последние обновления из клиентского компонента Центра обновления Windows.

Дополнительные сведения об этих проблемах и рекомендуемых действиях см. в следующих рекомендациях по безопасности:

6 августа 2019 г. корпорация Intel опубликовала сведения об уязвимости, связанной с раскрытием информации в ядре Windows. Эта уязвимость является вариантом уязвимости Spectre варианта 1, связанной с спекулятивным выполнением бокового канала, и ей присвоено значение CVE-2019-1125.

Корпорация Майкрософт выпустила обновление системы безопасности для операционной системы Windows 9 июля 2019 г. с целью устранения этой проблемы. Пользователи, которые включили клиентский компонент Центра обновления Windows и применили обновления для системы безопасности, выпущенные 9 июля 2019 г., получают защиту автоматически. Обратите внимание, что для этой уязвимости не требуется обновление микрокода от изготовителя устройства (OEM).

Дополнительные сведения об этой уязвимости и применимых обновлениях см. в статье CVE-2019-1125 | Уязвимость раскрытия информации в ядре Windows в руководстве по обновлению системы безопасности Microsoft.

14 июня 2022 г. компания Intel опубликовала сведения о новом подклассе уязвимостей бокового канала ввода-вывода с отображением памяти (MMIO) спекулятивного выполнения, перечисленных в рекомендации:

Действия по защите устройств с Windows

Какие действия следует предпринять для защиты моих устройств?

Для устранения этих уязвимостей может потребоваться обновить как встроенное ПО (микрокод), так и программное обеспечение. Рекомендуемые действия см. в сообщениях по безопасности Майкрософт. Это относится к применимым обновлениям встроенного ПО (микрокода) от производителей устройств и, в некоторых случаях, к обновлениям антивирусного программного обеспечения. Мы рекомендуем устанавливать ежемесячные обновления системы безопасности, чтобы поддерживать устройства в актуальном состоянии.

Чтобы получить все доступные средства защиты, выполните указанные действия для установки последних обновлений программного обеспечения и оборудования.

Примечание

Прежде чем начать, убедитесь, что ваше антивирусное программное обеспечение обновлено и совместимо. Сведения о совместимости см. на веб-сайте поставщика антивирусной программы.

  1. Включите автоматические обновления, чтобы поддерживать устройство с Windows в актуальном состоянии.

  2. Убедитесь, что вы установили последнее обновление системы безопасности Windows, выпущенное корпорацией Майкрософт. Если автоматические обновления включены, обновления должны устанавливаться автоматически. Однако вам все равно следует убедиться, что они установлены. Инструкции см. в разделе Центр обновления Windows: вопросы и ответы.

  3. Установите доступные обновления встроенного ПО (микрокода) от производителя устройства. Все пользователи должны будут пройти проверку у производителя устройства, чтобы загрузить и установить обновление для их устройства. Список веб-сайтов изготовителя устройства см. в разделе "Дополнительные ресурсы".

    Примечание

    Пользователям следует установить последние выпущенные корпорацией Майкрософт обновления безопасности для операционной системы Windows, чтобы воспользоваться доступными средствами защиты. Сначала необходимо установить обновления антивирусного программного обеспечения. Затем следует установить обновления операционной системы и встроенного ПО. Мы рекомендуем устанавливать ежемесячные обновления системы безопасности, чтобы поддерживать устройства в актуальном состоянии.

Кого это касается?

Проблема затрагивает микросхемы производства Intel, AMD и ARM. Это означает, что все устройства под управлением операционных систем Windows являются потенциально уязвимыми. Это касается настольных компьютеров, ноутбуков, облачных серверов и смартфонов. Проблема также затрагивает устройства под управлением других операционных систем, таких как Android, Chrome, iOS и macOS. Мы рекомендуем пользователям, использующим эти операционные системы, обратиться за рекомендациями к соответствующим поставщикам.

На момент публикации мы не получили каких-либо сведений, указывающих на то, что эти уязвимости используются для атак на пользователей.

Меры защиты, которые мы реализовали на текущий момент

Начиная с января 2018 г. корпорация Майкрософт выпускает обновления для операционных систем Windows, обозревателя Интернета и веб-браузеров Edge, чтобы помочь устранить эти уязвимости и защитить клиентов. Мы также выпустили обновления для защиты наших облачных служб.  Мы продолжаем тесно сотрудничать с отраслевыми партнерами, в том числе производителями микросхем, изготовителями оборудования и поставщиками приложений, для защиты пользователей от этого класса уязвимостей.

Мы рекомендуем всегда устанавливать ежемесячные обновления, чтобы поддерживать устройства в актуальном состоянии и в безопасном состоянии.

Мы будем обновлять эту документацию по мере появления новых средств защиты и рекомендуем регулярно проходить эту проверку.

Обновления операционной системы Windows за июль 2019 г.

Уязвимость раскрытия информации в ядре Windows (CVE-2019-1125)

6 августа 2019 г. Intel раскрыла подробности об уязвимости безопасности CVE-2019-1125 | Уязвимость раскрытия информации в ядре Windows. Обновления для системы безопасности для этой уязвимости были выпущены в рамках ежемесячного выпуска обновлений за июль 9 июля 2019 г.

Корпорация Майкрософт выпустила обновление системы безопасности для операционной системы Windows 9 июля 2019 г. с целью устранения этой проблемы. Мы воздержались от публичного документирования этого смягчения последствий до скоординированного раскрытия информации в отрасли во вторник, 6 августа 2019 года.

Пользователи, которые включили клиентский компонент Центра обновления Windows и применили обновления для системы безопасности, выпущенные 9 июля 2019 г., получают защиту автоматически. Обратите внимание, что для этой уязвимости не требуется обновление микрокода от изготовителя устройства (OEM).

Обновления операционной системы Windows за май 2019 г.

Новое раскрытие уязвимости спекулятивного выполнения бокового канала (CVE 2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

14 мая 2019 г. компания Intel опубликовала сведения о новом подклассе уязвимостей спекулятивного выполнения бокового канала, известном как Microarchitectural Data Samping , которому были присвоены следующие CVE:

Дополнительные сведения об этой проблеме см. в следующих статьях советов по безопасности и использовании инструкций на основе сценариев, описанных в рекомендациях Windows для клиентов и серверов, для определения действий, необходимых для устранения угрозы:

Средства защиты 64-разрядной ОС Windows от выборки микроархитектурных данных (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127, CVE-2018-11091)

Корпорация Майкрософт выпустила средства защиты от нового подкласса уязвимостей спекулятивного выполнения бокового канала, известного как микроархитектурная выборка данных, для 64-разрядных (x64) версий Windows (CVE-2018-11091,CVE-2018-12126, CVE-2018-12127,CVE-2018-12130).

Используйте параметры реестра, как описано в статьях о клиенте Windows (KB4073119) и Windows Server (KB4457951). Эти параметры реестра по умолчанию включены для выпусков клиентских ОС Windows и выпусков ОС Windows Server.

Рекомендуется сначала установить все последние обновления из клиентского компонента Центра обновления Windows, прежде чем устанавливать какие-либо обновления микрокода.

Дополнительные сведения об этой проблеме и рекомендуемые действия см. в следующих рекомендациях по безопасности:

Обновления микрокода Intel для защиты от выборки микроархитектурных данных (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Корпорация Intel выпустила обновление микрокода для новейших платформ ЦП, чтобы помочь в устранении уязвимостей CVE-2018-11091,CVE-2018-12126, CVE-2018-12127, CVE-2018-12130. В 4093836 базы знаний Windows от 14 мая 2019 г. перечислены конкретные статьи базы знаний для разных версий ОС Windows.  Статья также содержит ссылки на доступные обновления микрокода Intel для разных процессоров. Эти обновления доступны в каталоге Microsoft.

Примечание. Перед установкой обновлений микрокода рекомендуется установить все последние обновления из клиентского компонента Центра обновления Windows.

Retpoline mitigation for Spectre, variant 2, включено по умолчанию на устройствах с Windows 10 версии 1809.

Мы рады сообщить, что Retpoline включен по умолчанию на устройствах с Windows 10 версии 1809 (для клиента и сервера), если включен Spectre Variant 2 (CVE-2017-5715). Включив Retpoline в последней версии Windows 10 с помощью обновления от 14 мая 2019 г. (KB 4494441), мы ожидаем повышения производительности, особенно на старых процессорах.

Клиентам следует убедиться, что предыдущие средства защиты ОС от уязвимости Spectre Variant 2 включены с помощью параметров реестра, описанных в статьях о клиенте Windows и Windows Server. (Эти параметры реестра включены по умолчанию для выпусков клиентских ОС Windows, но отключены по умолчанию для выпусков Windows Server OS). Дополнительные сведения о "Retpoline" см. в разделе Устранение Spectre варианта 2 с Retpoline в Windows.

Обновления операционной системы Windows за ноябрь 2018 г.

Защита ОС Windows от угрозы "Спекулятивный обход магазина" для процессоров AMD

Корпорация Майкрософт выпустила средства защиты операционной системы от Спекулятивного обхода Store (CVE-2018-3639) для процессоров (ЦП) AMD.

Защита ОС Windows для спекулятивного обхода Store для устройств ARM64

Корпорация Майкрософт выпустила дополнительные средства защиты операционной системы для пользователей, использующих 64-разрядные процессоры ARM. Обратитесь проверка изготовителю OEM устройства за поддержкой встроенного ПО, так как средства защиты операционной системы ARM64, которые устраняют уязвимость CVE-2018-3639 (Спекулятивный обход магазина), требуют последнего обновления встроенного ПО от OEM-производителя устройства.

Обновления операционной системы Windows за сентябрь 2018 г.

Дополнительные средства защиты от ошибки терминала L1 для Windows Server 2008 SP2

11 сентября 2018 г. корпорация Майкрософт выпустила Windows Server 2008 ежемесячный накопительный пакет обновления 2 (SP2) 4458010 и только для системы безопасности 4457984 для Windows Server 2008 года, которые обеспечивают защиту от новой уязвимости спекулятивного выполнения бокового канала, известной как неисправность терминала L1 (L1TF), которая затрагивает процессоры Intel® Core® и Intel® Xeon® (CVE-2018-3620 и CVE-2018-3646).

Этот выпуск завершает дополнительные средства защиты для всех поддерживаемых версий системы Windows через клиентский компонент Центра обновления Windows. Дополнительные сведения и список затронутых продуктов см. на странице ADV180018 | Рекомендации Майкрософт по смягчению последствий варианта L1TF.

Примечание. Windows Server 2008 с пакетом обновления 2 (SP2) теперь следует стандартной модели накопительного пакета обслуживания Windows. Дополнительные сведения об этих изменениях см. в блоге Изменения в обслуживании Windows Server 2008 с пакетом обновления 2 (SP2). Клиентам, использующим Windows Server 2008, следует установить 4458010 или 4457984 в дополнение к обновлению системы безопасности 4341832, выпущенному 14 августа 2018 г. Клиентам также следует убедиться, что предыдущие средства защиты ОС от уязвимостей Spectre Variant 2 и Meltdown включены с помощью параметров реестра, описанных в статьях базы знаний руководства по клиенту Windows и Windows Server. Эти параметры реестра по умолчанию включены для выпусков клиентских ОС Windows, но по умолчанию отключены для выпусков Windows Server ОС.

Защита ОС Windows вокруг Spectre Variant 2 для устройств ARM64

Корпорация Майкрософт выпустила дополнительные средства защиты операционной системы для пользователей, использующих 64-разрядные процессоры ARM. Обратитесь к изготовителю OEM-проверки устройства для получения поддержки встроенного ПО, поскольку средства защиты операционной системы ARM64, которые устраняют уязвимость CVE-2017-5715 — внедрение ответвления цели (Spectre, вариант 2), требует наличия последнего обновления встроенного ПО от изготовителей оборудования, чтобы оно вступило в силу.

Обновления операционной системы Windows за август 2018 г.

Раскрытие новой уязвимости спекулятивного выполнения бокового канала (ошибка L1 Terminal Fault - CVE-2018-3615 - CVE-2018-3620 - CVE-2018-3640)

14 августа 2018 года было объявлено о неисправности L1 Terminal Fault (L1TF) и назначено несколько CVE. Эти новые уязвимости спекулятивного выполнения бокового канала могут использоваться для чтения содержимого памяти через доверенную границу и, в случае эксплуатации, могут привести к раскрытию информации. Существует несколько векторов, по которым злоумышленник может активировать уязвимости, в зависимости от настроенной среды. L1TF влияет на процессоры Intel® Core и Intel® Xeon®®.

Дополнительные сведения о L1TF и подробное представление затронутых сценариев, включая подход Microsoft к смягчению последствий L1TF, см. в следующих ресурсах:

Обновления операционной системы Windows за июль 2018 г.

Мы рады сообщить, что корпорация Майкрософт завершила выпуск дополнительных средств защиты всех поддерживаемых версий системы Windows через клиентский компонент Центра обновления Windows от следующих уязвимостей:

  • Spectre Variant 2 для процессоров AMD
  • Спекулятивный обход Store для процессоров Intel
Новое раскрытие уязвимости спекулятивного выполнения бокового канала (отложенное восстановление состояния FP — CVE-2018-3665)

13 июня 2018 г. было объявлено о дополнительной уязвимости, связанной со спекулятивным выполнением бокового канала, известной как Lazy FP State Restore, и ей был присвоен CVE-2018-3665. Для отложенного восстановления FP не требуются параметры конфигурации (реестра).

Дополнительные сведения об этой уязвимости, затронутых продуктах и рекомендуемых действиях см. в следующих рекомендациях по безопасности:

Объявление о поддержке Windows функции Спекулятивного обхода магазина (SSBD) в процессорах Intel

12 июня Microsoft объявила о поддержке Windows для Speculative Store Bypass Disable (SSBD) в процессорах Intel. Для работы обновлений требуются соответствующие обновления встроенного ПО (микрокод) и реестра. Сведения об обновлениях и шагах, которые необходимо применить для включения SSBD, см. в разделе «Рекомендуемые действия» в ADV180012 | Рекомендации Майкрософт по спекулятивному обходу магазина.

Обновления операционной системы Windows за май 2018 г.

Новое раскрытие уязвимости спекулятивного выполнения бокового канала (спекулятивный обход магазина — CVE 2018-3639 и чтение реестра мошеннической системы — CVE-2018-3640)

В январе 2018 года корпорация Майкрософт опубликовала информацию о недавно обнаруженном классе аппаратных уязвимостей (известных как Spectre и Meltdown), которые связаны со сторонними каналами спекулятивного выполнения, в разной степени влияющими на процессоры AMD, ARM и Intel. 21 мая 2018 года Google Project Zero (GPZ), Microsoft и Intel раскрыли две новые уязвимости чипов, связанные с проблемами Spectre и Meltdown, известными как Спекулятивный обход магазина (SSB) и Rogue System Registry Read.

Риск для клиента от обоих раскрытий невелик.

Дополнительные сведения об этих уязвимостях см. в следующих ресурсах:

Включить использование Indirect Branch Prediction Barrier (IBPB) для Spectre Variant 2 для процессоров (ЦП) AMD

Применимо к: Windows 10 версии 1607, Windows Server 2016, Windows Server 2016 (установка основных серверных компонентов) и Windows Server версии 1709 (установка основных серверных компонентов)

Реализована поддержка управления использованием Indirect Branch Prediction Barrier (IBPB) в некоторых процессорах (ЦП) AMD для защиты от CVE-2017-5715, Spectre Variant 2 при переключении с контекста пользователя на контекст ядра. (Дополнительные сведения см. в руководстве по архитектуре AMD в отношении управления Indirect Branch и обновлениях системы безопасности AMD).

Клиентам, использующим Windows 10 версии 1607, Windows Server 2016 Windows Server 2016 (установка Server Core) и Windows Server версии 1709 (установка Server Core), необходимо установить обновление безопасности 4103723 для дополнительных средств защиты процессоров AMD от CVE-2017-5715 — внедрение ответвления цели. Это обновление также доступно через клиентский компонент Центра обновления Windows.

Выполните инструкции, изложенные в руководстве KB 4073119 для клиента Windows (ИТ-специалисты) и 4072698 KB Windows Server для , чтобы включить использование IBPB в некоторых процессорах AMD (ЦП) для защиты от Spectre Variant 2 при переключении с контекста пользователя на контекст ядра.

Обновления микрокода Intel для Windows 10 версии 1803 и Windows Server версии 1803

Корпорация Майкрософт делает доступными проверенные обновления микрокода корпорации Intel для Spectre Variant 2 (CVE-2017-5715 "Внедрение ответвления цели**"**). Чтобы получить последние обновления микрокода Intel через клиентский компонент Центра обновления Windows, клиентам необходимо установить микрокод Intel на устройствах под управлением операционной системы Windows 10 до установки обновления Windows 10 за апрель 2018 г. (версия 1803).

Также обновление микрокода можно получить непосредственно из каталога, если оно не было установлено на устройстве до обновления ОС. Микрокод Intel доступен через клиентский компонент Центра обновления Windows, WSUS или каталог Центра обновления Майкрософт. Дополнительные сведения и инструкции по скачиванию см. в статье базы знаний 4100347.

Мы будем предлагать дополнительные обновления микрокода от Intel для операционной системы Windows по мере их доступности для корпорации Майкрософт.

Включить использование Indirect Branch Prediction Barrier (IBPB) для Spectre Variant 2 для процессоров (ЦП) AMD

Применимо к: Windows 10 версии 1709

Реализована поддержка управления использованием Indirect Branch Prediction Barrier (IBPB) в некоторых процессорах (ЦП) AMD для защиты от CVE-2017-5715, Spectre Variant 2 при переключении с контекста пользователя на контекст ядра. (Дополнительные сведения см. в руководстве по архитектуре AMD в отношении управления Indirect Branch и обновлениях системы безопасности AMD).

Следуйте инструкциям, изложенным в руководстве KB 4073119 для клиента Windows (ИТ-специалисты), чтобы включить использование IBPB в некоторых процессорах (ЦП) AMD для защиты от Spectre Variant 2 при переключении с контекста пользователя на контекст ядра.

Обновления микрокода Intel

Корпорация Майкрософт делает доступными проверенные обновления микрокода корпорации Intel для Spectre Variant 2 (CVE-2017-5715 "внедрение ответвления цели"). KB4093836 перечислены конкретные статьи базы знаний для разных версий Windows. Каждая конкретная статья базы знаний содержит последние доступные обновления микрокода Intel для разных ЦП.

Мы будем предлагать дополнительные обновления микрокода от Intel для операционной системы Windows по мере их доступности для корпорации Майкрософт.

Обновления операционной системы Windows за март 2018 г. и более поздние

23 марта, TechNet Security Research & Defense: KVA Shadow: Mitigating Meltdown в Windows

14 марта, Security Tech Center: условия программы вознаграждений за опережение для спекулятивного выполнения бокового канала

13 марта, блог. Обновление безопасности Windows за март 2018 г. — расширение усилий по защите клиентов

1 марта, блог: Обновление обновлений для системы безопасности Spectre и Meltdown для устройств с Windows

Обновления операционной системы Windows для 32-разрядных (x86) систем

Начиная с марта 2018 г. корпорация Майкрософт выпускает обновления для системы безопасности для защиты устройств под управлением следующих операционных систем Windows на базе процессоров x86. Пользователям следует установить последние обновления безопасности операционной системы Windows, чтобы воспользоваться доступными средствами защиты. Мы работаем над обеспечением защиты для других поддерживаемых версий Windows, но в настоящее время у нас нет расписания выпусков. Пожалуйста, проверка здесь для получения обновлений. Дополнительные сведения см. в соответствующей статье базы знаний и в разделе "Вопросы и ответы".

Выпущено обновление продукта Состояние Дата выпуска Канал выпуска KB
Windows 8.1 & Windows Server 2012 R2 — обновление только для системы безопасности Дата выпуска 13 марта WSUS, каталог, KB4088879
Windows 7 SP1 & Windows Server 2008 R2 SP1 — обновление системы безопасности Дата выпуска 13 марта WSUS, каталог KB4088878
Windows Server 2012 — обновление системы безопасности
Windows 8 Embedded Standard Edition — обновление системы безопасности
Дата выпуска 13 марта WSUS, каталог KB4088877
Windows 8.1 & Windows Server 2012 R2 — ежемесячный накопительный пакет Дата выпуска 13 марта WU, WSUS, каталог KB4088876
Windows 7 SP1 & Windows Server 2008 R2 SP1 — ежемесячный накопительный пакет Дата выпуска 13 марта WU, WSUS, каталог KB4088875
Windows Server 2012 — ежемесячный накопительный пакет
Windows 8 Embedded Standard Edition — ежемесячный накопительный пакет
Дата выпуска 13 марта WU, WSUS, каталог KB4088877
Windows Server 2008 с пакетом обновления 2 (SP2) Дата выпуска 13 марта WU, WSUS, каталог KB4090450
Обновления операционной системы Windows для 64-разрядных (x64) систем

Начиная с марта 2018 г. корпорация Майкрософт выпускает обновления для системы безопасности, обеспечивающие защиту устройств под управлением следующих 64-разрядных операционных систем Windows. Пользователям следует установить последние обновления безопасности операционной системы Windows, чтобы воспользоваться доступными средствами защиты. Мы работаем над обеспечением защиты для других поддерживаемых версий Windows, но в настоящее время у нас нет расписания выпусков. Пожалуйста, проверка здесь для получения обновлений. Дополнительные сведения см. в соответствующей статье о база знаний и в разделе «Часто задаваемые вопросы».

Выпущено обновление продукта Состояние Дата выпуска Канал выпуска KB
Windows Server 2012 — обновление системы безопасности
Windows 8 Embedded Standard Edition — обновление системы безопасности
Дата выпуска 13 марта WSUS, каталог KB4088877
Windows Server 2012 — ежемесячный накопительный пакет
Windows 8 Embedded Standard Edition — ежемесячный накопительный пакет
Дата выпуска 13 марта WU, WSUS, каталог KB4088877
Windows Server 2008 с пакетом обновления 2 (SP2) Дата выпуска 13 марта WU, WSUS, каталог KB4090450
Обновление ядра Windows для CVE-2018-1038

Это обновление устраняет уязвимость с повышением уровня прав доступа в ядре Windows в 64-разрядной (x64) версии Windows. Эта уязвимость описана в документе CVE 2018-1038. Пользователям необходимо применить это обновление, чтобы полностью защититься от этой уязвимости, если их компьютеры были обновлены в январе 2018 года или после этой даты путем применения любого из обновлений, перечисленных в следующей статье базы знаний:

Обновление ядра Windows для CVE-2018-1038

Накопительный пакет обновления для системы безопасности для обозревателей Internet

Это обновление для системы безопасности устраняет несколько известных уязвимостей в обозревателях Интернета. Дополнительные сведения об этих уязвимостях см. в статье Общие уязвимости и риски Майкрософт.

Выпущено обновление продукта Состояние Дата выпуска Канал выпуска KB
Internet Обозреватель 10 — накопительный пакет обновления для Windows 8 Embedded Standard Edition Дата выпуска 13 марта WU, WSUS, каталог KB4089187

Обновления операционной системы Windows за февраль 2018 г.

Блог: Windows Analytics теперь помогает оценивать защиту от угроз Spectre и Meltdown

Обновления операционной системы Windows для 32-разрядных (x86) систем

Следующие обновления для системы безопасности обеспечивают дополнительную защиту устройств под управлением 32-разрядных (x86) операционных систем Windows. Корпорация Майкрософт рекомендует пользователям устанавливать обновление сразу после его появления. Мы продолжаем работу по обеспечению защиты для других поддерживаемых версий Windows, но в настоящее время у нас нет расписания выпусков. Пожалуйста, проверка здесь для получения обновлений.

Примечание. Ежемесячные обновления для системы безопасности Windows 10 суммируются ежемесячно и будут скачиваться и устанавливаться автоматически из клиентского компонента Центра обновления Windows. Если вы установили предыдущие обновления, на вашем устройстве будут установлены только новые части. Дополнительные сведения см. в соответствующей статье базы знаний и в разделе "Вопросы и ответы".

Выпущено обновление продукта Состояние Дата выпуска Канал выпуска KB
Windows 10 — версия 1709/Windows Server 2016 (1709)/ IoT базовая — исправление Дата выпуска 31 января WU, каталог KB4058258
Windows Server 2016 (1709) — серверный контейнер Дата выпуска 13 февраля Docker Hub KB4074588
Windows 10 — версии 1703/IoT базовая — исправление Дата выпуска 13 февраля WU, WSUS, каталог KB4074592
Windows 10 — версия 1607 / Windows Server 2016 / IoT базовая — исправление Дата выпуска 13 февраля WU, WSUS, каталог KB4074590
Windows 10 HoloLens — обновления ОС и встроенного ПО Дата выпуска 13 февраля WU, каталог KB4074590
Windows Server 2016 (1607) — образы контейнеров Дата выпуска 13 февраля Docker Hub KB4074590
Windows 10 — версии 1511/IoT базовая — исправление Дата выпуска 13 февраля WU, WSUS, каталог KB4074591
Windows 10 — версия RTM — исправление Дата выпуска 13 февраля WU, WSUS, каталог KB4074596

Обновления операционной системы Windows за январь 2018 г.

Блог: понимание влияния мер защиты от уязвимостей Spectre и Meltdown на производительность в системах Windows

Обновления операционной системы Windows для 64-разрядных (x64) систем

Начиная с января 2018 г. корпорация Майкрософт выпускает обновления для системы безопасности для защиты устройств под управлением следующих 64-разрядных операционных систем Windows. Пользователям следует установить последние обновления безопасности операционной системы Windows, чтобы воспользоваться доступными средствами защиты. Мы работаем над обеспечением защиты для других поддерживаемых версий Windows, но в настоящее время у нас нет расписания выпусков. Пожалуйста, проверка здесь для получения обновлений. Дополнительные сведения см. в соответствующей статье базы знаний и в разделе "Вопросы и ответы".

Выпущено обновление продукта Состояние Дата выпуска Канал выпуска KB
Windows 10 — версия 1709/Windows Server 2016 (1709)/ IoT базовая — исправление Дата выпуска 3 января WU, WSUS, каталог, коллекция образов Azure KB4056892
Windows Server 2016 (1709) — серверный контейнер Дата выпуска 5 января Docker Hub KB4056892
Windows 10 — версии 1703/IoT базовая — исправление Дата выпуска 3 января WU, WSUS, каталог KB4056891
Windows 10 — версия 1607/Windows Server 2016/ IoT базовая — исправление Дата выпуска 3 января WU, WSUS, каталог KB4056890
Windows Server 2016 (1607) — образы контейнеров Дата выпуска 4 января Docker Hub KB4056890
Windows 10 — версии 1511/IoT базовая — исправление Дата выпуска 3 января WU, WSUS, каталог KB4056888
Windows 10 — версия RTM — исправление Дата выпуска 3 января WU, WSUS, каталог KB4056893
Windows 10 Mobile (сборка ОС 15254.192) — ARM Дата выпуска 5 января WU, каталог KB4073117
Windows 10 Mobile (сборка ОС 15063.850) Дата выпуска 5 января WU, каталог KB4056891
Windows 10 Mobile (сборка ОС 14393.2007) Дата выпуска 5 января WU, каталог KB4056890
HoloLens с Windows 10 Дата выпуска 5 января WU, каталог KB4056890
Windows 8.1 и Windows Server 2012 R2 — обновление системы безопасности Дата выпуска 3 января WSUS, каталог KB4056898
Windows Embedded 8.1 Industry Enterprise Дата выпуска 3 января WSUS, каталог KB4056898
Windows Embedded 8.1 Industry Pro Дата выпуска 3 января WSUS, каталог KB4056898
Windows Embedded 8.1 Pro Дата выпуска 3 января WSUS, каталог KB4056898
Windows 8.1 и Windows Server 2012 R2 — ежемесячный накопительный пакет Дата выпуска 8 января WU, WSUS, каталог KB4056895
Windows Embedded 8.1 Industry Enterprise Дата выпуска 8 января WU, WSUS, каталог KB4056895
Windows Embedded 8.1 Industry Pro Дата выпуска 8 января WU, WSUS, каталог KB4056895
Windows Embedded 8.1 Pro Дата выпуска 8 января WU, WSUS, каталог KB4056895
Windows Server 2012 — обновление системы безопасности Дата выпуска WSUS, каталог
Windows Server 2008 с пакетом обновления 2 (SP2) Дата выпуска WU, WSUS, каталог
Windows Server 2012 — ежемесячный накопительный пакет Дата выпуска WU, WSUS, каталог
Windows Embedded 8 Standard Дата выпуска WU, WSUS, каталог
Windows 7 SP1 и Windows Server 2008 R2 с пакетом обновления 1 (SP1) — обновление системы безопасности Дата выпуска 3 января WSUS, каталог KB4056897
Windows Embedded Standard 7 Дата выпуска 3 января WSUS, каталог KB4056897
Windows Embedded POSReady 7 Дата выпуска 3 января WSUS, каталог KB4056897
Windows Thin PC Дата выпуска 3 января WSUS, каталог KB4056897
Windows 7 SP1 и Windows Server 2008 R2 с пакетом обновления 1 (SP1) — ежемесячный накопительный пакет Дата выпуска 4 января WU, WSUS, каталог KB4056894
Windows Embedded Standard 7 Дата выпуска 4 января WU, WSUS, каталог KB4056894
Windows Embedded POSReady 7 Дата выпуска 4 января WU, WSUS, каталог KB4056894
Windows Thin PC Дата выпуска 4 января WU, WSUS, каталог KB4056894
Internet Explorer 11 — накопительный пакет обновления для Windows 7 SP1 и Windows 8.1 Дата выпуска 3 января WU, WSUS, каталог KB4056568
Включение защиты от вируса CVE-2022-0001 на процессорах Intel

9 апреля 2024 г. мы опубликовали CVE-2022-0001 | Intel Branch History Injection , который описывает внедрение истории ветвления (BHI), которая является особой формой внутрирежимного BTI. Эта уязвимость возникает, когда злоумышленник может манипулировать журналом ветви перед переходом из режима пользователя в режим супервайзера (или из режима VMX без root/guest в root). Эта манипуляция может привести к тому, что предиктор косвенной ветви выберет конкретную запись предиктора для косвенной ветви, и гаджет раскрытия на прогнозируемой цели будет временно выполнен. Это возможно, поскольку соответствующая история ветвления может содержать ветви, взятые в предыдущих контекстах безопасности, и, в частности, в других режимах предиктора.

Следуйте инструкциям, изложенным в руководстве KB4073119 для клиента Windows (ИТ-специалисты) и KB4072698 Windows Server рекомендациях по устранению уязвимостей, описанных в CVE-2022-0001 | Внедрение журнала ветвей Intel.

Ресурсы и технические руководства

Следующие статьи поддержки помогут вам определить клиентские и серверные среды, которые затрагивают уязвимости Spectre и Meltdown, и устранить угрозы.

Блоги Майкрософт, в которых обсуждаются уязвимости спекулятивного выполнения бокового канала

Советы по безопасности Майкрософт для терминальной ошибки L1 (L1TF):MSRC ADV180018, CVE-2018-3615, CVE-2018-3620 и CVE-2018-3646

Исследования в области безопасности и оборона:анализ и устранение последствий спекулятивного обхода магазина (CVE-2018-3639)

Советы по безопасности Майкрософт дляСпекулятивного обхода магазина:MSRC ADV180012 и CVE-2018-3639

Советы Майкрософт по безопасности для реестра мошеннических систем Читать | Руководство по обновлению системы безопасности для Surface: MSRC ADV180013 и CVE-2018-3640

Исследования в области безопасности и оборона:анализ и устранение последствий спекулятивного обхода магазина (CVE-2018-3639)

TechNet Security Research & Defense:KVA Shadow: Mitigating Meltdown в Windows

Технический центр безопасности:Условия программы вознаграждений за опережение спекулятивного выполнения бокового канала

Блог Microsoft Experience:Обновление обновлений системы безопасности Spectre и Meltdown для устройств с Windows

Блог Windows для бизнеса: Windows Analytics теперь помогает оценивать защиту от угроз Spectre и Meltdown

Блог Microsoft Secure: понимание влияния мер защиты от уязвимостей Spectre и Meltdown на производительность в системах Windows

Блог разработчиков Edge. Защита от атак с использованием спекулятивного выполнения бокового канала в Microsoft Edge и Internet Explorer

Блог Azure. Защита пользователей Azure от уязвимостей ЦП

Рекомендации для SCCM. Дополнительные рекомендации для защиты от уязвимостей спекулятивного выполнения бокового канала

Список технических ресурсов и руководство для клиента

Рекомендации Майкрософт:

Intel: советы по безопасности

ARM: советы по безопасности

AMD: советы по безопасности

NVIDIA:советы по безопасности

Рекомендации для пользователей. Защита устройства от угроз безопасности, связанных с уязвимостями микросхем

Рекомендации для антивирусного программного обеспечения. Обновления системы безопасности Windows, выпущенные 3 января 2018 г., и антивирусное программное обеспечение

Рекомендации для блокировки обновления системы безопасности ОС Windows на устройствах AMD. KB4073707: блокировка обновления системы безопасности операционной системы Windows для некоторых устройств AMD

Обновление с целью отключения защиты от вируса Spectre, вариант 2: KB4078130: Intel обнаружила проблемы с перезагрузкой микрокода на некоторых более старых процессорах

Рекомендации для Surface. Рекомендации по защите устройств Surface от уязвимостей спекулятивного выполнения бокового канала

Проверка состояния защиты от спекулятивного выполнения бокового канала: общие сведения о выходных данных сценариев PowerShell Get-SpeculationControlSettings

Рекомендации для ИТ-специалистов. Рекомендации по клиенту Windows для ИТ-специалистов, посвященные защите от уязвимостей спекулятивного выполнения бокового канала

Рекомендации для серверов. Рекомендации по защите Windows Server от уязвимостей спекулятивного выполнения бокового канала

Рекомендации для сервера по терминальной ошибке L1: рекомендации для Windows Server по защите от ошибки терминала L1

Руководство разработчика:Руководство разработчика для спекулятивного обхода магазина

Рекомендации по Hyper-V для серверов

Статья базы знаний Azure. KB4073235: меры защиты Microsoft Cloud от уязвимостей спекулятивного выполнения бокового канала

Рекомендации для Azure Stack. KB4073418: рекомендации по защите Azure Stack от уязвимостей спекулятивного выполнения бокового канала

Надежность Azure: Портал надежности Azure

Рекомендации для SQL Server. KB4073225: рекомендации по защите SQL Server от уязвимостей спекулятивного выполнения бокового канала

Ссылки на OEM-производителей и производителей серверных устройств для обновлений с целью защиты от уязвимостей Spectre и Meltdown

Для устранения этих уязвимостей необходимо обновить оборудование и программное обеспечение. Используйте следующие ссылки, чтобы провести проверку у производителя устройства применимых обновлений встроенного ПО (микрокода).

Список OEM-производителей и производителей серверных устройств

Используйте следующие ссылки для проверки у производителя устройства наличия обновлений встроенного ПО (микрокода). Вам потребуется установить обновления операционной системы и встроенного ПО (микрокода) для использования всех доступных средств защиты.

OEM-производители устройств Ссылка на сведения о доступности микрокода
Acer Уязвимости системы безопасности Meltdown и Spectre
Asus Новости ASUS о методе анализа спекулятивного исполнения и прогнозирования косвенных ветвей в боковом канале
Dell Уязвимости Meltdown и Spectre
Epson Уязвимости ЦП (атаки на боковой канал)
Fujitsu Аппаратное обеспечение процессора, уязвимое к атакам бокового канала (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HP СВЯЗЬ СО СЛУЖБОЙ ПОДДЕРЖКИ — БЮЛЛЕТЕНЬ ПО БЕЗОПАСНОСТИ
Lenovo Чтение привилегированной памяти с помощью бокового канала
LG Справка по продукту & поддержка
NEC О реакции на уязвимость процессора (meltdown, spectrum) в наших продуктах
Panasonic Сведения об уязвимости с помощью спекулятивного выполнения и прогнозирования косвенных ветвей Метод анализа бокового канала
Samsung Объявление об обновлении программного обеспечения для процессоров Intel
Surface Рекомендации по защите устройств Surface от уязвимостей спекулятивного выполнения бокового канала
Toshiba Intel, AMD & Microsoft Метод анализа спекулятивного исполнения и прогнозирования непрямых ветвей Уязвимости в боковом канале (2017 г.)
Vaio О поддержке уязвимостей для анализа боковых каналов
OEM-производители серверов Ссылка на сведения о доступности микрокода
Dell Уязвимости Meltdown и Spectre
Fujitsu Аппаратное обеспечение процессора, уязвимое к атакам бокового канала (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HPE Предупреждения об уязвимостях безопасности продуктов Hewlett Packard Enterprise
Huawei Уведомление о безопасности — Заявление о раскрытии в средствах массовой информации уязвимостей системы безопасности в архитектуре процессора Intel
Lenovo Чтение привилегированной памяти с помощью бокового канала

Вопросы и ответы

OEM-производителя моего устройства нет в списке. Как это сделать?

Вам необходимо будет провести проверку у производителя устройства для обновления встроенного ПО (микрокода). Если изготовитель устройства не указан в таблице, обратитесь к OEM-производителю напрямую.

Где найти обновления микрокода (микрокода) для Surface?

Обновления для устройств Microsoft Surface доступны клиентам через клиентский компонент Центра обновления Windows. Список доступных обновлений микрокода (микрокода) устройства Surface см. в статье базы знаний 4073065.

Если ваше устройство не было произведено корпорацией Microsoft, установите обновления встроенного ПО от изготовителя устройства. Для получения дополнительных сведений обратитесь к производителю устройства.

Моей операционной системы (ОС) нет в списке. Когда ожидать выпуск исправления?

Устранение аппаратной уязвимости с помощью обновления программного обеспечения — очень сложная задача, а для исправления предыдущих версий операционной системы могут потребоваться значительные архитектурные изменения. Мы продолжаем сотрудничать с производителями затронутых микросхем, чтобы изучить лучшие способы устранения рисков. Это может быть предоставлено в будущем обновлении. Замена более старых устройств, работающих под управлением этих операционных систем предыдущих версий, а также обновление антивирусного программного обеспечения должны устранить оставшийся риск.

Примечание

  • Продукты, которые в настоящее время не попадают в категории основной и расширенной поддержки, не получат эти обновления системы. Мы рекомендуем пользователям обновиться до поддерживаемой версии системы.
  • Атаки с использованием спекулятивного выполнения бокового канала используют поведение и функциональность процессора. Изготовители процессоров должны сначала определить, какие процессоры могут быть подвержены риску, а затем уведомить об этом корпорацию Майкрософт. Во многих случаях для обеспечения комплексной защиты клиентов также требуются соответствующие обновления операционной системы. Мы рекомендуем поставщикам Windows CE, которые заботятся о безопасности, связаться со своим производителем микросхемы, чтобы изучить уязвимости и применимые меры по их устранению.
  • Мы не будем выпускать обновления для следующих платформ:
    • Операционные системы Windows, которые в настоящее время не поддерживаются или конец обслуживания которых наступает в 2018 г.
    • Системы на базе Windows XP, включая WES 2009 и POSReady 2009

Несмотря на то что системы на базе Windows XP являются уязвимыми, корпорация Майкрософт не выпускает обновления для них, так как комплексные архитектурные изменения, которые потребуются для этого, поставят под угрозу стабильность системы и вызовут проблемы с совместимостью приложений. Мы рекомендуем пользователям, которые заботит безопасность, обновиться до поддерживаемой операционной системы, чтобы защититься от новых угроз и более надежные средства безопасности.

Где найти обновления операционной системы Microsoft HoloLens и встроенного ПО (микрокода)?

Обновления до Windows 10 для HoloLens доступны клиентам HoloLens через клиентский компонент Центра обновления Windows.

После применения обновления безопасности Windows, выпущенного в феврале 2018 г., пользователям HoloLens не нужно выполнять никаких дополнительных действий для обновления встроенного ПО устройства. Эти средства защиты также будут включены во все будущие выпуски Windows 10 для HoloLens.

Где найти обновления встроенного ПО (микрокод) для Windows 10 Mobile?

За дополнительными сведениями обратитесь к OEM-производителю.

Если установлены последние обновления системы безопасности, выпущенные корпорацией Майкрософт, нужно ли делать что-то еще?

Чтобы обеспечить полную защиту устройства, следует установить последние обновления системы безопасности операционной системы Windows и соответствующие обновления встроенного ПО (микрокода) от производителя устройства. Эти обновления должны быть доступны на веб-сайте производителя устройства. Сначала необходимо установить обновления антивирусного программного обеспечения. Обновления ОС и встроенного ПО можно установить в любом порядке.

Буду ли полностью защищен, если установить только обновления для системы безопасности Windows?

Вам необходимо обновить оборудование и программное обеспечение для устранения этой уязвимости. Вам также потребуется установить применимые обновления встроенного ПО (микрокода) от производителя устройства для обеспечения комплексной защиты. Мы рекомендуем устанавливать ежемесячные обновления системы безопасности, чтобы поддерживать устройства в актуальном состоянии.

Почему так важно обновить устройство до выпуска новейших функций?

В каждом обновлении компонентов Windows 10 мы встраиваем новейшие технологии безопасности в операционную систему, реализуя модель глубокой обороны, которая обеспечивает защиту устройства от целых классов вредоносных программ. Обновления компонентов выпускаются два раза в год. В ежемесячных обновлениях качества мы предоставляем дополнительный уровень безопасности, отслеживающий новые или меняющиеся тенденции вредоносных программ, чтобы защитить систему от новейших угроз.

Антивирусная программа не отображается как совместимая. Что мне делать?

Корпорация Майкрософт отменила проверку совместимости антивирусного ПО для обновлений системы безопасности Windows для поддерживаемых версий устройств Windows 10, Windows 8.1 и Windows 7 SP1 через клиентский компонент Центра обновления Windows. 

Рекомендации

  • Убедитесь, что на устройствах установлены последние обновления системы безопасности от корпорации Майкрософт и изготовителя оборудования. Дополнительные сведения об обновлении устройства см. в разделе "Клиентский компонент Центра обновления Windows: вопросы и ответы".
  • Продолжайте проявлять осторожность при посещении веб-сайтов неизвестного происхождения и не оставайтесь на сайтах, которым вы не доверяете. Корпорация Майкрософт рекомендует всем пользователям защищать свои устройства, используя поддерживаемую антивирусную программу. Клиенты также могут воспользоваться преимуществами встроенными средствами антивирусной защиты, такими как Защитник Windows для устройств с Windows 10 или Microsoft Security Essentials для устройств с Windows 7. Их можно использовать, если вам не удается установить или запустить антивирусное ПО.
Мне не было предложено установить обновления системы безопасности Windows, выпущенные в январе или феврале. Что мне делать?

Чтобы избежать негативного воздействия на устройства пользователей, обновления системы безопасности Windows, выпущенные в январе или феврале, предлагаются не всем клиентам. Дополнительные сведения см. в статье базы знаний Майкрософт 4072699.

Intel выявила проблемы перезагрузки с микрокодом на некоторых старых процессорах. Что мне делать?

Intel сообщила о проблемах , связанных с недавно выпущенным микрокодом, предназначенным для решения проблемы Spectre Variant 2 (CVE-2017-5715 — «внедрение ответвления цели»). В частности, Intel отметила, что этот микрокод может вызвать «более высокие, чем ожидалось, перезагрузки и другое непредсказуемое поведение системы», а также что ситуации, подобные этой, могут привести к «потере или повреждению данных».  Наш опыт показывает, что нестабильность системы может в некоторых случаях привести к потере или повреждению данных. 22 января корпорация Intel рекомендовала клиентам приостановить развертывание текущей версии микрокода на затронутых процессорах до проведения дополнительного тестирования обновленного решения. Мы понимаем, что корпорация Intel продолжает изучать потенциальное влияние текущей версии микрокода, и рекомендуем клиентам постоянно пересматривать их руководства, чтобы принимать обоснованные решения.

Пока Intel тестирует, обновляет и развертывает новый микрокод, мы выпускаем внеплановое обновление (OOB) KB 4078130, которое отключает защиту только от CVE-2017-5715 — «внедрение ответвления цели». Проведенные нами тестирования показали, что это обновление блокирует описанное поведение. Полный список устройств см. в Руководстве по редакциям микрокода Intel. Это обновление охватывает Windows 7 (с пакетом обновления 1), Windows 8.1 и все версии Windows 10 (клиентские и серверные). Если вы используете затронутое устройство, для применения этого обновления скачайте его с веб-сайта каталог Центра обновления Майкрософт. Применение этой полезной нагрузки специально отключает только защиту от CVE-2017-5715 — «внедрение ответвления цели».

По состоянию на 25 января нет никаких сообщений о том, что этот Spectre Variant 2 (CVE-2017-5715) использовался для атак на клиентов. Мы рекомендуем, если это возможно, клиентам Windows повторно включить защиту от вируса CVE-2017-5715, когда Intel сообщит о том, что это непредвиденное поведение системы было разрешено для вашего устройства.

Я не установил ни одного обновления только для системы безопасности 2018 года. Если я устанавливаю последние обновления только для системы безопасности 2018 г., буду ли я защищен от описанных уязвимостей?

Нет. Обновления только для системы безопасности не являются накопительными. В зависимости от версии операционной системы необходимо установить все выпущенные обновления только для системы безопасности, чтобы быть защищенным от этих уязвимостей. Например, при использовании Windows 7 для 32-разрядных систем на уязвимом процессоре Intel необходимо устанавливать все обновления только для системы безопасности, начиная с января 2018 г. Рекомендуется устанавливать эти обновления только для системы безопасности в порядке выпуска.
 
Примечание В более ранней версии этого FAQ было неверно указано, что февральское обновление только для системы безопасности включает исправления системы безопасности, выпущенные в январе. На самом деле, это не так.

Если я применю какое-либо из применимых обновлений безопасности за февраль, отключат ли они защиту для CVE-2017-5715, как это было 4078130 обновление для системы безопасности?

Нет. Обновление системы безопасности 4078130 — это специальное исправление, предотвращающее непредсказуемое поведение системы, проблемы с производительностью и неожиданные перезапуски после установки микрокода. Применение февральских обновлений безопасности в клиентских операционных системах Windows включает все три средства устранения рисков. В серверных операционных системах Windows все равно необходимо включить меры после выполнения соответствующего тестирования. Дополнительные сведения см. в статье базы знаний Майкрософт 4072698 .

Я слышал, что AMD выпустила обновления микрокода. Где можно найти и установить эти обновления для моей системы?

AMD недавно объявила, что начала выпускать микрокод для новых платформ ЦП вокруг Spectre Variant 2 (CVE-2017-5715 «Внедрение ответвления цели»). Для получения дополнительной информации ознакомьтесь с обновлениями системы безопасности AMD и техническим документом AMD: Рекомендации по архитектуре управления Indirect Branch. Они доступны в канале встроенного ПО OEM.

Я слышал, что Intel выпустила обновления для микрокода. Где их найти?

Компания Intel недавно объявила о завершении проверок и запуске микрокода для новых платформ ЦП. Корпорация Майкрософт делает доступными проверенные обновления микрокода корпорации Intel для Spectre Variant 2 (CVE-2017-5715 "внедрение ответвления цели"). В 4093836 базы знаний перечислены конкретные статьи базы знаний для разных версий Windows. Каждая конкретная статья базы знаний содержит доступные обновления микрокода Intel для разных ЦП.

Я обновил систему устройства до обновления Windows 10 за апрель 2018 г. (версия 1803). Доступен ли микрокод Intel для моего устройства?

Корпорация Майкрософт делает доступными проверенные обновления микрокода корпорации Intel для Spectre Variant 2 (CVE-2017-5715 "Внедрение ответвления цели**"**). Чтобы получить последние обновления микрокода Intel через клиентский компонент Центра обновления Windows, клиентам необходимо установить микрокод Intel на устройствах под управлением операционной системы Windows 10 до установки обновления Windows 10 за апрель 2018 г. (версия 1803).

Обновление микрокода также доступно непосредственно из каталога Центра обновления, если оно не было установлено на устройстве до обновления системы. Микрокод Intel доступен через клиентский компонент Центра обновления Windows, WSUS или каталог Центра обновления Майкрософт. Дополнительные сведения и инструкции по скачиванию см. в статье базы знаний 4100347.

Где найти информацию о новых уязвимостях спекулятивного выполнения бокового канала (Спекулятивный обход магазина — CVE 2018-3639 и Чтение реестра Rogue System — CVE-2018-3640)?

Дополнительные сведения см. в указанных ниже ресурсах.

Где можно найти дополнительные сведения о поддержке Windows функции "Спекулятивный обход магазина" (SSBD) в процессорах Intel?

Подробности см. в разделах "Рекомендуемые действия" и "Вопросы и ответы" в ADV180012 | Рекомендации Майкрософт по спекулятивному обходу магазина.

Разделы справки определяют, включен или отключен SSBD?

Для проверки состояния SSBD был обновлен сценарий Get-SpeculationControlSettings PowerShell для обнаружения затронутых процессоров, состояния обновлений операционной системы SSBD и состояния микрокода процессора, если применимо. Дополнительные сведения и инструкции по получению сценария PowerShell см. в KB4074629.

Я слышал, что было объявлено отложенное восстановление состояния FP (CVE-2018-3665). Будет ли Майкрософт выпускать средства защиты от него?

13 июня 2018 г. было объявлено о дополнительной уязвимости, связанной со спекулятивным выполнением бокового канала, известной как Lazy FP State Restore, и ей был присвоен CVE-2018-3665. Для отложенного восстановления FP не требуются параметры конфигурации (реестра).

Дополнительные сведения об этой уязвимости и рекомендуемые действия см. в руководстве по безопасности: ADV180016 | Рекомендации Майкрософт по отложенному восстановлению состояния FP

Примечание Для отложенного восстановления FP не требуются параметры конфигурации (реестра).

Я слышал, что Bounds Check Bypass Store (CVE-2018-3693) связан со Spectre. Будет ли Майкрософт выпускать средства защиты от него?

Bounds Check Bypass Store (BCBS) был раскрыт 10 июля 2018 года и получил CVE-2018-3693. Мы считаем, что BCBS относится к тому же классу уязвимостей, что и обход проверки границ (вариант 1). В настоящее время нам неизвестно об экземплярах BCBS в нашем программном обеспечении, но мы продолжаем изучать этот класс уязвимостей и будем работать с отраслевыми партнерами над выпусками необходимых мер по устранению проблем. Мы по-прежнему призываем исследователей отправлять все соответствующие выводы в рамках программы вознаграждения Microsoft Speculative Execution Side Channel, включая любые экземпляры BCBS, которые можно использовать. Разработчикам программного обеспечения следует ознакомиться с руководством разработчика, которое было обновлено для BCBS на https://aka.ms/sescdevguide.

Я слышал, что была раскрыта терминальная неисправность L1 (L1TF). Где можно найти дополнительные сведения об этой функции и ее поддержке в Windows?

14 августа 2018 года было объявлено о неисправности L1 Terminal Fault (L1TF) и назначено несколько CVE. Эти новые уязвимости спекулятивного выполнения бокового канала могут использоваться для чтения содержимого памяти через доверенную границу и, в случае эксплуатации, могут привести к раскрытию информации. Существует несколько векторов, по которым злоумышленник может активировать уязвимости, в зависимости от настроенной среды. L1TF влияет на процессоры Intel® Core и Intel® Xeon®®.

Дополнительные сведения об этой уязвимости и подробный обзор затронутых сценариев, включая подход Microsoft к защите от L1TF, см. в следующих ресурсах:

Владельцы Microsoft Surface: Пользователи, использующие Microsoft Surface и Surface Book продукты, должны следовать инструкциям для клиентов Windows, изложенным в руководстве по безопасности: ADV180018 | Рекомендации Майкрософт по смягчению последствий варианта L1TF. См. также статью базы знаний Майкрософт 4073065 для получения дополнительных сведений о затронутых продуктах Surface и доступности обновлений микрокода.

Пользователи Microsoft Hololens: Microsoft HoloLens не подвержен влиянию L1TF, так как в нем не используется затронутый процессор Intel.

Разделы справки отключить Hyper-Threading для L1TF на моем устройстве?

Действия, необходимые для отключения Hyper-Threading отличаются у разных изготовителей оборудования, но, как правило, входят в состав средств установки и конфигурации BIOS или встроенного ПО.

Где найти и установить встроенное ПО ARM64, которое защищает от уязвимости CVE-2017-5715 — внедрение ответвления цели (Spectre Variant 2)?

Пользователям, использующим 64-разрядные процессоры ARM, следует обратиться к изготовителю оборудования с просьбой об проверке поддержки встроенного ПО, поскольку средства защиты операционной системы ARM64, которые устраняют уязвимость CVE-2017-5715 — внедрение цели ответвления (Spectre, вариант 2), требуют наличия последнего обновления встроенного ПО от изготовителей оборудования, чтобы оно вступило в силу.

Я слышал, что существует вариант уязвимости спекулятивного выполнения бокового канала Spectre Variant 1. Где можно узнать больше?

Подробнее об этой уязвимости см. в руководстве по безопасности Microsoft: CVE-2019-1125 | Уязвимость раскрытия информации в ядре Windows.

CVE-2019-1125 \| Уязвимость раскрытия информации в ядре Windows влияет на облачные службы Майкрософт?

Нам неизвестно ни об одном случае уязвимости, связанной с раскрытием информации, влияющей на нашу инфраструктуру облачных служб.

Если обновления для CVE-2019-1125 \| Уязвимость раскрытия информации в ядре Windows была выпущена 9 июля 2019 г. Почему подробные сведения были опубликованы 6 августа 2019 г.?

Как только нам стало известно об этой проблеме, мы быстро начали ее устранять и выпустили обновление. Мы твердо верим в тесные партнерские отношения как с исследователями, так и с отраслевыми партнерами, чтобы сделать клиентов более безопасными, и не публиковали подробности до вторника, 6 августа, в соответствии с скоординированной практикой раскрытия уязвимостей.

Ссылки

Заявление об отказе от ответственности за контакты третьих лиц

Корпорация Майкрософт предоставляет контактные данные третьих лиц, чтобы вы могли найти дополнительную информацию по этой теме. Эти контактные данные могут меняться без уведомления. Корпорация Майкрософт не гарантирует точность контактных данных третьих лиц.