KB4073757: Chráňte zariadenia s Windowsom pred mikroarchitektúrou a rizikom špekulatívneho spustenia bočného kanála založeným na kremíku

Vzťahuje sa na
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Azure Local Windows Server 2022 Windows Server 2019 Windows Server 2016
Zoznam zmien
Zmeniť dátum Popis zmeny
9. augusta 2023
  • Odstránený obsah o CVE-2022-23816, pretože číslo CVE je nevyužité
  • Odstránili sme duplicitnú tému s názvom Aktualizácie mikrokódu Intel v časti Kroky na ochranu zariadení s Windowsom
9. apríla 2024
  • Pridané CVE-2022-0001 | Intel Branch History Injection

Súhrn

Tento článok obsahuje informácie a aktualizácie pre novú triedu rizika mikroarchitektúry a špekulatívneho spúšťania bočného kanála založeného na kremíkových produktoch, ktoré ovplyvňujú mnoho moderných procesorov a operačných systémov. Poskytuje tiež komplexný zoznam zdrojov klientov a serverov Windowsu, ktoré vám pomôžu ochrániť zariadenia doma, v práci alebo v celom podniku. Patria sem spoločnosti Intel, AMD a ARM. Podrobnosti o konkrétnych zraniteľnostiach týchto problémov súvisiacich s kremíkovým obsahom nájdete v nasledujúcich upozorneniach zabezpečenia a CVE:

3. januára 2018 spoločnosť Microsoft vydala aktualizáciu poradenstva a zabezpečenia týkajúcu sa novoobjavenej triedy chýb hardvéru (známych ako Spectre a Meltdown) zahŕňajúcej bočné kanály špekulatívneho spúšťania, ktoré v rôznej miere ovplyvňujú procesory AMD, ARM a Intel. Táto trieda rizika vychádza z bežnej čipovej architektúry, ktorá bola pôvodne navrhnutá na zrýchlenie počítača. Ďalšie informácie o týchto rizikách nájdete na webovej lokalite Google Project Zero.

21. mája 2018 spoločnosti Google Project Zero (GPZ), Microsoft a Intel zverejnili dve nové chyby čipov, ktoré súvisia s problémami Spectre a Meltdown a sú známe ako Speculative Store Bypass (SSB) a Rogue System Registry Read. Riziko zákazníka vyplývajúce z oboch zverejnení je nízke.*

Ďalšie informácie o týchto rizikách nájdete v zdrojoch uvedených v časti Aktualizácie operačného systému Windows z mája 2018 a v nasledujúcich upozorneniach zabezpečenia:

13. júna 2018 bola oznámená ďalšia zraniteľnosť zahŕňajúca špekulatívne spustenie vedľajších kanálov, známe ako Lazy FP State Restore, a bolo jej priradené CVE-2018-3665. Ďalšie informácie o tomto ohrození a odporúčaných opatreniach nájdete v nasledujúcom poradí zabezpečenia:

Dňa 14. augusta 2018 bola oznámená nová chyba špekulatívneho spúšťania bočného kanála L1 Terminal Fault (L1TF), ktorá má viacero CVE. L1TF ovplyvňuje procesory Intel® Core a Intel® Xeon®®. Ďalšie informácie o L1TF a odporúčaných akciách nájdete v našom Poradenstve zabezpečenia:

Poznámka: Pred inštaláciou aktualizácií mikrokódu odporúčame nainštalovať všetky najnovšie aktualizácie zo služby Windows Update.

14. mája 2019 spoločnosť Intel publikovala informácie o novej podtriede rizika špekulatívneho spúšťania bočného kanála známeho ako Microarchitectural Data Sampling. Boli im priradené tieto CVE:

Dôležité: Tieto problémy ovplyvnia iné systémy, napríklad Android, Chrome, iOS a MacOS. Zákazníkom odporúčame, aby vyhľadali radu od svojich dodávateľov.

Spoločnosť Microsoft vydala aktualizácie, ktoré majú tieto riziká zmierniť. Na získanie všetkej dostupnej ochrany sú potrebné aktualizácie firmvéru (mikrokódu) a softvéru. Môže to zahŕňať mikrokód od výrobcov OEM zariadení. V niektorých prípadoch bude mať inštalácia týchto aktualizácií vplyv na výkon. Konali sme aj v záujme zabezpečenia našich cloudových služieb.

Poznámka: Pred inštaláciou aktualizácií mikrokódu odporúčame nainštalovať všetky najnovšie aktualizácie zo služby Windows Update.

Ďalšie informácie o týchto problémoch a odporúčaných akciách nájdete v nasledujúcom Poradnom zabezpečení :

6. augusta 2019 spoločnosť Intel zverejnila podrobnosti o ohrození zabezpečenia zverejnenia informácií o jadre systému Windows. Toto riziko je variantom rizika špekulatívneho spúšťania bočného kanála Spectre Variant 1 a bolo mu priradené CVE-2019-1125.

Spoločnosť Microsoft vydala 9. júla 2019 aktualizáciu zabezpečenia pre operačný systém Windows, aby pomohla zmierniť tento problém. Zákazníci, ktorí majú povolenú službu Windows Update a použili aktualizácie zabezpečenia vydané 9. júla 2019, sú automaticky chránení. Upozorňujeme, že toto riziko nevyžaduje aktualizáciu mikrokódu od výrobcu zariadenia (OEM).

Ďalšie informácie o tomto ohrození a relevantných aktualizáciách nájdete v CVE-2019-1125 | Windows Kernel Information Disclosure Vulnerability in the zabezpečenie od spoločnosti Microsoft Update Guide.

14. júna 2022 spoločnosť Intel zverejnila informácie o novej podtriede zraniteľností špekulatívneho spúšťania vstupno-výstupného kanála (MMIO) mapovaného pamätou, ktoré sú uvedené v upozornení:

Kroky na ochranu zariadení s Windowsom

Aké kroky mám podniknúť na ochranu svojich zariadení?

Na odstránenie týchto rizík bude možno potrebné aktualizovať firmvér (mikrokód) aj softvér. Odporúčané akcie nájdete v odporúčaniach zabezpečenia spoločnosti Microsoft. Patria sem príslušné aktualizácie firmvéru (mikrokódu) od výrobcov zariadení a v niektorých prípadoch aj aktualizácie antivírusového softvéru. Odporúčame vám udržiavať svoje zariadenia aktualizované a zabezpečené inštaláciou aktualizácií zabezpečenia každý mesiac.

Ak chcete prijať všetku dostupnú ochranu, použite tento postup a nainštalujte najnovšie aktualizácie softvéru a hardvéru.

Poznámka

Skôr než začnete, uistite sa, že váš antivírusový (AV) softvér je aktuálny a kompatibilný. Najnovšie informácie o kompatibilite antivírusu nájdete na webovej lokalite výrobcu softvéru.

  1. Aktuálnosť zariadení s Windowsom zabezpečíte zapnutím automatických aktualizácií.

  2. Skontrolujte, či ste nainštalovali najnovšiu aktualizáciu zabezpečenia operačného systému Windows od spoločnosti Microsoft. Ak sú automatické aktualizácie zapnuté, mali by sa vám automaticky doručovať. Stále by ste však mali overovať, či sú nainštalované. Pokyny nájdete v téme Windows Update: Najčastejšie otázky

  3. Nainštalujte dostupné aktualizácie firmvéru (mikrokódu) od výrobcu zariadenia. Všetci zákazníci budú musieť kontaktovať výrobcu zariadenia, prevziať a nainštalovať špecifickú aktualizáciu hardvéru. Zoznam webových lokalít výrobcov zariadení nájdete v časti Ďalšie zdroje .

    Poznámka

    Zákazníci by si mali inštalovať najnovšie aktualizácie zabezpečenia operačného systému Windows od spoločnosti Microsoft, aby využívali dostupné ochrany. Najskôr si však nainštalujte aktualizácie antivírusového softvéru. Potom nainštalujte aktualizácie operačného systému a firmvéru. Odporúčame vám udržiavať svoje zariadenia aktualizované a zabezpečené inštaláciou aktualizácií zabezpečenia každý mesiac.

Koho sa to môže týkať?

Medzi postihnuté čipy patria čipy vyrábané spoločnosťami Intel, AMD a ARM. Znamená to, že všetky zariadenia s operačným systémom Windows môžu byť ohrozené. Patria sem stolné počítače, prenosné počítače, cloudové servery a smartfóny. Zariadenia s inými operačnými systémami, napríklad Android, Chrome, iOS a macOS, sú tiež postihnuté. Odporúčame zákazníkom, ktorí používajú tieto operačné systémy, aby žiadali pokyny od jednotlivých dodávateľov.

V čase zverejnenia sme nedostali žiadne informácie, ktoré by naznačovali, že tieto riziká boli použité na útoky na zákazníkov.

Doteraz poskytnuté ochrany

Od januára 2018 spoločnosť Microsoft vydala aktualizácie pre operačné systémy Windows a webové prehliadače Internet Explorer a Edge, ktoré majú zmierniť tieto riziká a pomôcť ochrániť zákazníkov. Vydali sme aj aktualizácie zabezpečenia našich cloudových služieb.  Pokračujeme v úzkej spolupráci s partnermi v odvetví vrátane výrobcov čipov, výrobcov OEM hardvéru a dodávateľov aplikácií, aby sme zákazníkov ochránili pred touto triedou zraniteľnosti.

Odporúčame vždy inštalovať mesačné aktualizácie, aby boli vaše zariadenia neustále aktualizované a zabezpečené.

Túto dokumentáciu aktualizujeme, keď budú k dispozícii nové zmiernenia, a odporúčame vám, aby ste sa sem pravidelne vracali.

Aktualizácie operačného systému Windows z júla 2019

Riziko zverejnenia informácií o jadre Windowsu (CVE-2019-1125)

6. augusta 2019 zverejnila spoločnosť Intel podrobnosti o ohrození zabezpečenia CVE-2019-1125 | Windows Kernel Information Disclosure Vulnerability. Aktualizácie zabezpečenia týkajúce sa tohto rizika boli vydané ako súčasť mesačnej aktualizácie z júla 9. júla 2019.

Spoločnosť Microsoft vydala 9. júla 2019 aktualizáciu zabezpečenia pre operačný systém Windows, aby pomohla zmierniť tento problém. Zdržali sme sa verejnej dokumentácie tohto zmiernenia až do koordinovaného zverejnenia odvetvia v utorok 6. augusta 2019.

Zákazníci, ktorí majú povolenú službu Windows Update a použili aktualizácie zabezpečenia vydané 9. júla 2019, sú automaticky chránení. Upozorňujeme, že toto riziko nevyžaduje aktualizáciu mikrokódu od výrobcu zariadenia (OEM).

Aktualizácie operačného systému Windows z mája 2019

Nové zverejnenie rizika špekulatívneho spúšťania bočného kanála (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

14. mája 2019 spoločnosť Intel publikovala informácie o novej podtriede rizika špekulatívneho spúšťania bočného kanála známej ako Microarchitectural Data Sampling a boli im priradené nasledujúce CVE:

Ďalšie informácie o tomto probléme nájdete v nasledujúcich radách zabezpečenia a použite pokyny založené na scenároch uvedené v článkoch Sprievodca Windowsom pre klientov a servery, aby ste určili kroky potrebné na zmiernenie hrozby:

Ochrana 64-bitového OS systému Windows na zmiernenie vzorkovania údajov v architektúre (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127, CVE-2018-11091)

Spoločnosť Microsoft vydala ochranu pred novou podtriedou rizika špekulatívneho spúšťania bočného kanála známou ako Microarchitectural Data Sampling pre 64-bitovú (x64) verziu Windowsu (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130).

Použite nastavenia databázy Registry, ako je popísané v článkoch Windows Client (KB4073119) a Windows Server (KB4457951). Tieto nastavenia databázy Registry sú predvolene zapnuté pre vydania operačného systému Windows Client a vydania operačného systému Windows Server.

Odporúčame vám pred inštaláciou aktualizácií mikrokódu najprv nainštalovať všetky najnovšie aktualizácie zo služby Windows Update.

Ďalšie informácie o tomto probléme a odporúčaných akciách nájdete v nasledujúcom poradí zabezpečenia:

Aktualizácie mikrokódu Intel na obmedzenie výberu vzoriek údajov v architektúre (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Spoločnosť Intel vydala aktualizáciu mikrokódu pre najnovšie platformy procesorov, ktorá má pomôcť zmierniť chyby CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130. Článok 4093836 KB systému Windows zo 14. mája 2019 obsahuje zoznam konkrétnych článkov databázy Knowledge Base rozdelených podľa verzií operačného systému Windows.  Článok obsahuje aj prepojenia na dostupné aktualizácie mikrokódu Intel rozdelené podľa procesora. Tieto aktualizácie sú k dispozícii prostredníctvom katalógu služby Microsoft.

Poznámka: Pred inštaláciou aktualizácií mikrokódu odporúčame nainštalovať všetky najnovšie aktualizácie zo služby Windows Update.

Retpoline zmiernenia pre Spectre, variant 2 je predvolene zapnutý v zariadeniach s Windowsom 10, verzia 1809.

S potešením oznamujeme, že funkcia Retpoline je predvolene zapnutá v zariadeniach so systémom Windows 10, verzia 1809 (pre klienta aj server), ak je zapnutá funkcia Spectre Variant 2 (CVE-2017-5715). Povolením funkcie Retpoline v najnovšej verzii Windows 10 prostredníctvom aktualizácie zo 14. mája 2019 (KB 4494441) očakávame lepší výkon, najmä na starších procesoroch.

Zákazníci by sa mali uistiť, že predchádzajúce ochrany operačného systému pred rizikom Spectre variant 2 sú povolené pomocou nastavení databázy Registry, ktoré sú popísané v článkoch Windows Client a Windows Server. (Tieto nastavenia databázy Registry sú predvolene zapnuté pre vydania operačného systému Windows Client, ale predvolene sú vypnuté pre vydania operačného systému Windows Server). Ďalšie informácie o "Retpoline" nájdete v téme Zmiernenie rizík Spectre variant 2 pomocou funkcie Retpoline vo Windows.

Aktualizácie operačného systému Windows z novembra 2018

Ochrany operačného systému Windows pre špekulatívne obídenie ukladania pre procesory AMD

Spoločnosť Microsoft vydala ochranu operačného systému pre špekulatívne obídenie ukladania (CVE-2018-3639) pre procesory AMD.

Ochrany operačného systému Windows pre špekulatívne obídenie ukladania pre zariadenia ARM64

Spoločnosť Microsoft vydala dodatočnú ochranu operačného systému pre zákazníkov používajúcich 64-bitové procesory ARM. Ak chcete získať podporu firmvéru, obráťte sa na výrobcu OEM svojho zariadenia, pretože ochrany operačného systému ARM64, ktoré zmierňujú chyby CVE-2018-3639, špekulatívne obídenie ukladania, vyžadujú najnovšiu aktualizáciu firmvéru od výrobcu OEM vášho zariadenia.

Aktualizácie operačného systému Windows zo septembra 2018

Dodatočná ochrana pred chybou terminálu L1 pre systém Windows Server 2008 SP2

11. septembra 2018 spoločnosť Microsoft vydala Windows Server 2008 SP2 Monthly Rollup 4458010 and Security Only 4457984 for Windows Server 2008, ktoré poskytujú ochranu pred novou zraniteľnosťou špekulatívneho spúšťania bočného kanála známou ako Terminálová chyba L1 (L1TF), ktorá ovplyvňuje procesory Intel® Core® a Intel® Xeon® (CVE-2018-3620 a CVE-2018-3646).

Týmto vydaním sa dopĺňajú dodatočné ochrany na všetkých podporovaných verziách systému Windows prostredníctvom služby Windows Update. Ďalšie informácie a zoznam ovplyvnených produktov nájdete na stránke ADV180018 | Pokyny spoločnosti Microsoft na zmiernenie variantu L1TF.

Poznámka: Windows Server 2008 SP2 teraz používa štandardný súhrnný model údržby systému Windows. Ďalšie informácie o týchto zmenách nájdete na našom blogu Servisné zmeny Windows Server 2008 SP2. Zákazníci, ktorí používajú verziu Windows Server 2008, by si mali nainštalovať 4458010 alebo 4457984 doplnok k aktualizácii zabezpečenia 4341832, ktorá bola vydaná 14. augusta 2018. Zákazníci by tiež mali zabezpečiť, aby predchádzajúce ochrany operačného systému pred zraniteľnosťami Spectre Variant 2 a Meltdown boli povolené pomocou nastavení databázy Registry uvedených v článkoch databázy KB pre Windows Client a Windows Server. Tieto nastavenia databázy Registry sú predvolene zapnuté pre vydania operačného systému Windows Client, ale predvolene sú vypnuté pre vydania operačného systému Windows Server.

Ochrana operačného systému Windows okolo Spectre Variant 2 pre zariadenia ARM64

Spoločnosť Microsoft vydala dodatočnú ochranu operačného systému pre zákazníkov používajúcich 64-bitové procesory ARM. Ak chcete získať podporu firmvéru, obráťte sa na výrobcu OEM svojho zariadenia, pretože ochrany operačného systému ARM64, ktoré zmierňujú obmedzenie CVE-2017-5715 - Branch target injection (Spectre, variant 2) vyžadujú na účinné najnovšie aktualizácie firmvéru od výrobcov OEM vášho zariadenia.

Aktualizácie operačného systému Windows z augusta 2018

Nové odhalenie zraniteľnosti špekulatívneho spúšťania bočného kanála (Terminálová chyba L1 – CVE-2018-3615 – CVE-2018-3620 – CVE-2018-3640)

14. augusta 2018 bola oznámená porucha terminálu L1 (L1TF) a priradili sa jej viaceré CVE. Tieto nové riziká špekulatívneho spúšťania bočného kanála možno použiť na čítanie obsahu pamäte cez dôveryhodnú hranicu a v prípade ich zneužitia môžu viesť k úniku informácií. V závislosti od nakonfigurovaného prostredia existuje viacero vektorov, pomocou ktorých môže útočník vyvolať zraniteľnosti. L1TF ovplyvňuje procesory Intel® Core a Intel® Xeon®®.

Ďalšie informácie o L1TF a podrobný prehľad ovplyvnených scenárov vrátane prístupu spoločnosti Microsoft k zmierneniu L1TF nájdete v nasledujúcich zdrojoch:

Aktualizácie operačného systému Windows z júla 2018

S potešením oznamujeme, že spoločnosť Microsoft dokončila vydávanie dodatočnej ochrany pre všetky podporované verzie systému Windows prostredníctvom služby Windows Update pre nasledujúce chyby:

  • Spectre Variant 2 pre procesory AMD
  • Špekulatívne obídenie Storu pre procesory Intel
Nové odhalenie zraniteľnosti špekulatívneho spustenia vedľajšieho kanála (obnovenie stavu Lazy FP – CVE-2018-3665)

13. júna 2018 bola oznámená ďalšia zraniteľnosť zahŕňajúca špekulatívne spustenie vedľajších kanálov, známe ako Lazy FP State Restore, a bolo jej priradené CVE-2018-3665. Na obnovenie FP Lazy Restore nie sú potrebné žiadne nastavenia konfigurácie (databázy Registry).

Ďalšie informácie o tomto ohrození zabezpečenia, ovplyvnených produktoch a odporúčaných akciách nájdete v nasledujúcom poradí zabezpečenia:

Oznámenie podpory Windowsu pre špekulatívne zakázanie obídenia ukladania (SSBD) v procesoroch Intel

12. júna spoločnosť Microsoft oznámila podporu Windowsu pre Speculative Store Bypass Disable (SSBD) v procesoroch Intel. Aktualizácie vyžadujú zodpovedajúce aktualizácie firmvéru (mikrokód) a databázy Registry. Informácie o aktualizáciách a postupoch na zapnutie SSBD nájdete v časti Odporúčané akcie v ADV180012 | Pokyny spoločnosti Microsoft pre špekulatívne obídenie Storu.

Aktualizácie operačného systému Windows z mája 2018

Nové odhalenie zraniteľnosti špekulatívneho spúšťania bočného kanála (špekulatívne obídenie obchodu – CVE-2018-3639 a prečítanie škodlivého systémového registra – CVE-2018-3640)

V januári 2018 spoločnosť Microsoft zverejnila informácie o novoobjavenej triede ohrození hardvéru (známych ako Spectre a Meltdown), ktoré zahŕňajú bočné kanály špekulatívneho spúšťania, ktoré v rôznej miere ovplyvňujú procesory AMD, ARM a Intel. Dňa 21. mája 2018 Google Project Zero (GPZ), Microsoft a Intel zverejnili dve nové chyby čipov, ktoré súvisia s problémami Spectre a Meltdown, ktoré sú známe ako Speculative Store Bypass (SSB) a Rogue System Registry Read.

Riziko zákazníka vyplývajúce z oboch zverejnení je nízke.

Ďalšie informácie o týchto rizikách nájdete v nasledujúcich zdrojoch:

Povolenie použitia bariéry IBPB (Indirect Branch Prediction Barrier) pre Spectre Variant 2 pre procesory AMD

Vzťahuje sa na: Windows 10, verzia 1607, Windows Server 2016, Windows Server 2016 (inštalácia Server Core) a Windows Server, verzia 1709 (inštalácia Server Core)

Poskytli sme podporu kontroly používania z nepriamych vetiev predikcie prekážok (IBPB) v rámci niektorých procesorov AMD (CPU) na zníženie rizika CVE-2017-5715 Spectre variant 2 pri prechode z používateľského kontextu do kontextu jadra. (Ďalšie informácie nájdete v pokynoch AMD pre architektúru týkajúcich sa nepriameho riadenia vetiev a Aktualizácie zabezpečenia od spoločnosti AMD).

Zákazníci, ktorí používajú Windows 10 verzie 1607, Windows Server 2016, Windows Server 2016 (inštalácia serverového jadra) a Windows Server, verzie 1709 (inštalácia serverového jadra), si musia nainštalovať aktualizáciu zabezpečenia 4103723 na ďalšie obmedzenia rizík pre procesory AMD pre CVE-2017-5715, pobočka Cieľová injekcia. Táto aktualizácia je k dispozícii aj prostredníctvom služby Windows Update.

Postupujte podľa pokynov uvedených v 4073119 KB pre klientske pokyny pre Windows (IT Pro) a KB 4072698 pre Windows Server pokyny, aby ste povolili používanie bariéry IBPB v rámci niektorých procesorov (CPU) AMD na obmedzenie 2. verzie ohrozenia Spectre pri prechode z používateľského kontextu do kontextu jadra.

Aktualizácie mikrokódov Intel pre Windows 10, verzia 1803, a Windows Server, verzia 1803

Spoločnosť Microsoft sprístupňuje aktualizované mikrokódy spoločnosti Intel týkajúce sa chyby Spectre Variant 2 (CVE-2017-5715, Branch Target Injection**"**). Ak chcú zákazníci získať najnovšie aktualizácie mikrokódov Intel prostredníctvom služby Windows Update, musia mať nainštalovaný mikrokód Intel v zariadeniach s operačným systémom Windows 10 ešte pred inováciou na aktualizáciu Windowsu 10 z apríla 2018 (verzia 1803).

Aktualizácia mikrokódu je k dispozícii priamo z katalógu aj vtedy, ak nebol nainštalovaný v zariadení ešte pred inováciou operačného systému. Mikrokód Intel je k dispozícii prostredníctvom služby Windows Update, WSUS alebo Katalógu služby Microsoft Update. Ďalšie informácie a pokyny na stiahnutie nájdete v článku KB 4100347.

Ponúkneme ďalšie aktualizácie mikrokódov od spoločnosti Intel pre operačný systém Windows, keď budú k dispozícii spoločnosti Microsoft.

Povolenie použitia bariéry predikcie nepriamych vetiev (IBPB) pre Spectre Variant 2 pre procesory AMD

Vzťahuje sa na: Windows 10, verzia 1709

Poskytli sme podporu kontroly používania z nepriamych vetiev predikcie prekážok (IBPB) v rámci niektorých procesorov AMD (CPU) na zníženie rizika CVE-2017-5715 Spectre variant 2 pri prechode z používateľského kontextu do kontextu jadra. (Ďalšie informácie nájdete v pokynoch AMD pre architektúru týkajúcich sa nepriameho riadenia vetiev a Aktualizácie zabezpečenia od spoločnosti AMD).

Postupujte podľa pokynov uvedených v článku KB 4073119 pre klientov Windows (IT Pro), aby ste povolili používanie bariéry IBPB v rámci niektorých procesorov (CPU) AMD na obmedzenie 2. verzie ohrozenia Spectre pri prechode z používateľského kontextu do kontextu jadra.

Aktualizácie mikrokódu Intel

Spoločnosť Microsoft sprístupňuje aktualizované mikrokódy spoločnosti Intel týkajúce sa variantu 2 chyby Spectre (CVE-2017-5715, Vloženie cieľa vetvy). KB4093836 uvádza konkrétne články databázy Knowledge Base rozdelené podľa verzií Windowsu. Každý konkrétny článok KB obsahuje najnovšie dostupné aktualizácie mikrokódu Intel rozdelené podľa procesora.

Ponúkneme ďalšie aktualizácie mikrokódov od spoločnosti Intel pre operačný systém Windows, keď budú k dispozícii spoločnosti Microsoft.

Aktualizácie operačného systému Windows z marca 2018 a novšie verzie

23. marca TechNet Security Research & Defense: KVA Shadow: Mitigating Meltdown on Windows

14. marca, Security Tech Center: Podmienky programu Bounty pre špekulatívne spustenie bočného kanála Bounty

Blog z 13. marca: Marec 2018 Aktualizácia Windows Zabezpečenie – rozšírenie nášho úsilia o ochranu zákazníkov

Blog z 1. marca: Aktualizácia aktualizácií zabezpečenia rizík Spectre a Meltdown pre zariadenia s Windowsom

Aktualizácie operačného systému Windows pre 32-bitové (x86) systémy

V marci 2018 spoločnosť Microsoft vydala aktualizácie zabezpečenia, ktoré obmedzujú riziká pri zariadeniach používajúcich nasledujúce operačné systémy Windows založené na platforme x86. Zákazníci by si mali nainštalovať najnovšie aktualizácie zabezpečenia operačného systému Windows, aby mohli využívať dostupné ochrany. Pracujeme na poskytovaní ochrany pre ďalšie podporované verzie Windowsu, ale v tejto chvíli nemáme k dispozícii plán vydaní. Vráťte sa sem a pozrite si aktualizácie. Ďalšie technické podrobnosti nájdete v súvisiacom článku databázy Knowledge Base a v časti Najčastejšie otázky.

Vydaná aktualizácia produktu Stav Dátum vydania Kanál vydania KB
Windows 8.1 & Windows Server 2012 R2 – iba aktualizácia zabezpečenia Vydané 13. marec WSUS, Katalóg, KB4088879
Windows 7 SP1 & Windows Server 2008 R2 SP1 – iba aktualizácia zabezpečenia Vydané 13. marec WSUS, Katalóg KB4088878
Windows Server 2012 – iba aktualizácia zabezpečenia
Windows 8 Embedded Standard Edition – iba aktualizácia zabezpečenia
Vydané 13. marec WSUS, Katalóg KB4088877
Windows 8.1 & Windows Server 2012 R2 – mesačná súhrnná aktualizácia Vydané 13. marec WU, WSUS, Katalóg KB4088876
Windows 7 SP1 & Windows Server 2008 R2 SP1 – mesačná súhrnná aktualizácia Vydané 13. marec WU, WSUS, Katalóg KB4088875
Windows Server 2012 – mesačná súhrnná aktualizácia
Windows 8 Embedded Standard Edition – mesačná súhrnná aktualizácia
Vydané 13. marec WU, WSUS, Katalóg KB4088877
Windows Server 2008 SP2 Vydané 13. marec WU, WSUS, Katalóg KB4090450
Aktualizácie operačného systému Windows pre 64-bitové (x64) systémy

V marci 2018 spoločnosť Microsoft vydala aktualizácie zabezpečenia, ktoré obmedzujú riziká pri zariadeniach používajúcich nasledujúce operačné systémy Windows založené na platforme x64. Zákazníci by si mali nainštalovať najnovšie aktualizácie zabezpečenia operačného systému Windows, aby mohli využívať dostupné ochrany. Pracujeme na poskytovaní ochrany pre ďalšie podporované verzie Windowsu, ale v tejto chvíli nemáme k dispozícii plán vydaní. Vráťte sa sem a pozrite si aktualizácie. Ďalšie informácie nájdete v súvisiacom článku vedomostná databáza, kde nájdete technické podrobnosti a časť Najčastejšie otázky.

Vydaná aktualizácia produktu Stav Dátum vydania Kanál vydania KB
Windows Server 2012 – iba aktualizácia zabezpečenia
Windows 8 Embedded Standard Edition – iba aktualizácia zabezpečenia
Vydané 13. marec WSUS, Katalóg KB4088877
Windows Server 2012 – mesačná súhrnná aktualizácia
Windows 8 Embedded Standard Edition – mesačná súhrnná aktualizácia
Vydané 13. marec WU, WSUS, Katalóg KB4088877
Windows Server 2008 SP2 Vydané 13. marec WU, WSUS, Katalóg KB4090450
Aktualizácia jadra Windowsu pre CVE-2018-1038

Táto aktualizácia rieši riziko súvisiace so zvýšením oprávnenia v jadre Windowsu v 64-bitovej (x64) verzii Windowsu. Toto riziko je zdokumentované v CVE-2018-1038. Používatelia musia túto aktualizáciu použiť, aby boli plne chránení pred týmto ohrozením, ak boli ich počítače aktualizované v januári 2018 alebo neskôr použitím niektorej z aktualizácií uvedených v nasledujúcom článku databázy Knowledge Base:

Aktualizácia jadra Windowsu pre CVE-2018-1038

Kumulatívna aktualizácia zabezpečenia programu Internet Explorer

Táto aktualizácia zabezpečenia rieši niekoľko hlásených rizík v Internet Exploreri. Ďalšie informácie o týchto rizikách nájdete v téme Bežné chyby a expozície spoločnosti Microsoft.

Vydaná aktualizácia produktu Stav Dátum vydania Kanál vydania KB
Internet Explorer 10 – Kumulatívna aktualizácia pre Windows 8 Embedded Standard Edition Vydané 13. marec WU, WSUS, Katalóg KB4089187

Aktualizácie operačného systému Windows z februára 2018

Blog: Windows Analytics teraz pomáha vyhodnocovať ochranu pred ohrozeniami Spectre a Meltdown

Aktualizácie operačného systému Windows pre 32-bitové (x86) systémy

Nasledujúce aktualizácie zabezpečenia poskytujú dodatočnú ochranu pre zariadenia s 32-bitovou (x86) verziou operačného systému Windows. Spoločnosť Microsoft odporúča zákazníkom, aby si aktualizáciu nainštalovali čo najskôr, ako bude k dispozícii. Naďalej pracujeme na poskytovaní ochrany pre ďalšie podporované verzie Windowsu, ale v tejto chvíli nemáme stanovený plán vydaní. Vráťte sa sem a pozrite si aktualizácie.

Poznámka: Mesačné aktualizácie zabezpečenia systému Windows 10 sa kumulujú každý mesiac a automaticky sa sťahujú a inštalujú z lokality Windows Update. Ak máte nainštalované staršie aktualizácie, do zariadenia sa stiahnu a nainštalujú iba nové časti. Ďalšie technické podrobnosti nájdete v súvisiacom článku databázy Knowledge Base a v časti Najčastejšie otázky.

Vydaná aktualizácia produktu Stav Dátum vydania Kanál vydania KB
Windows 10 – verzia 1709/Windows Server 2016 (1709) / IoT Core – aktualizácia kvality Vydané 31. január WU, Katalóg KB4058258
Windows Server 2016 (1709) – kontajner servera Vydané 13. februára Centrum Docker KB4074588
Windows 10 – verzia 1703 / IoT Core - aktualizácia kvality Vydané 13. februára WU, WSUS, Katalóg KB4074592
Windows 10 – verzia 1607 / Windows Server 2016 / IoT Core – aktualizácia kvality Vydané 13. februára WU, WSUS, Katalóg KB4074590
Windows 10 HoloLens – Aktualizácie operačného systému a firmvéru Vydané 13. februára WU, Katalóg KB4074590
Windows Server 2016 (1607) – obrázky kontajnera Vydané 13. februára Centrum Docker KB4074590
Windows 10 – verzia 1511 / IoT Core - aktualizácia kvality Vydané 13. februára WU, WSUS, Katalóg KB4074591
Windows 10 - verzia RTM - aktualizácia kvality Vydané 13. februára WU, WSUS, Katalóg KB4074596

Aktualizácie operačného systému Windows z januára 2018

Blog: Pochopenie vplyvu protiopatrení proti rizíkám Spectre a Meltdown na výkon systémov Windows

Aktualizácie operačného systému Windows pre 64-bitové (x64) systémy

V januári 2018 spoločnosť Microsoft vydala aktualizácie zabezpečenia na obmedzenie rizík pre zariadenia používajúce nasledujúce operačné systémy Windows založené na platforme x64. Zákazníci by si mali nainštalovať najnovšie aktualizácie zabezpečenia operačného systému Windows, aby mohli využívať dostupné ochrany. Pracujeme na poskytovaní ochrany pre ďalšie podporované verzie Windowsu, ale v tejto chvíli nemáme k dispozícii plán vydaní. Vráťte sa sem a pozrite si aktualizácie. Ďalšie technické podrobnosti nájdete v súvisiacom článku databázy Knowledge Base a v časti Najčastejšie otázky.

Vydaná aktualizácia produktu Stav Dátum vydania Kanál vydania KB
Windows 10 – verzia 1709/Windows Server 2016 (1709) / IoT Core – aktualizácia kvality Vydané 3. januára WU, WSUS, Katalóg, Azure a Galéria KB4056892
Windows Server 2016 (1709) – kontajner servera Vydané 5. január Centrum Docker KB4056892
Windows 10 – verzia 1703 / IoT Core - aktualizácia kvality Vydané 3. januára WU, WSUS, Katalóg KB4056891
Windows 10 – verzia 1607/Windows Server 2016 /IoT Core – aktualizácia kvality Vydané 3. januára WU, WSUS, Katalóg KB4056890
Windows Server 2016 (1607) – obrázky kontajnera Vydané 4. januára Centrum Docker KB4056890
Windows 10 – verzia 1511 / IoT Core - aktualizácia kvality Vydané 3. januára WU, WSUS, Katalóg KB4056888
Windows 10 - verzia RTM - aktualizácia kvality Vydané 3. januára WU, WSUS, Katalóg KB4056893
Windows 10 Mobile (zostava OS 15254.192) - ARM Vydané 5. január WU, Katalóg KB4073117
Windows 10 Mobile (zostava OS 15063.850) Vydané 5. január WU, Katalóg KB4056891
Windows 10 Mobile (zostava OS 14393.2007) Vydané 5. január WU, Katalóg KB4056890
HoloLens s Windowsom 10 Vydané 5. január WU, Katalóg KB4056890
Windows 8.1 a Windows Server 2012 R2 – iba aktualizácia zabezpečenia Vydané 3. januára WSUS, Katalóg KB4056898
Windows Embedded 8.1 Industry Enterprise Vydané 3. januára WSUS, Katalóg KB4056898
Windows Embedded 8.1 Industry Pro Vydané 3. januára WSUS, Katalóg KB4056898
Windows Embedded 8.1 Pro Vydané 3. januára WSUS, Katalóg KB4056898
Windows 8.1/Windows Server 2012 R2 – mesačná súhrnná aktualizácia Vydané 8. január WU, WSUS, Katalóg KB4056895
Windows Embedded 8.1 Industry Enterprise Vydané 8. január WU, WSUS, Katalóg KB4056895
Windows Embedded 8.1 Industry Pro Vydané 8. január WU, WSUS, Katalóg KB4056895
Windows Embedded 8.1 Pro Vydané 8. január WU, WSUS, Katalóg KB4056895
Windows Server 2012 – iba aktualizácia zabezpečenia Vydané WSUS, Katalóg
Windows Server 2008 SP2 Vydané WU, WSUS, Katalóg
Windows Server 2012 – mesačná súhrnná aktualizácia Vydané WU, WSUS, Katalóg
Windows Embedded 8 Standard Vydané WU, WSUS, Katalóg
Windows 7 SP1 a Windows Server 2008 R2 SP1 – iba aktualizácia zabezpečenia Vydané 3. januára WSUS, Katalóg KB4056897
Windows Embedded Standard 7 Vydané 3. januára WSUS, Katalóg KB4056897
Windows Embedded POSReady 7 Vydané 3. januára WSUS, Katalóg KB4056897
Windows Thin PC Vydané 3. januára WSUS, Katalóg KB4056897
Windows 7 SP1 a Windows Server 2008 R2 SP1 – mesačná súhrnná aktualizácia Vydané 4. januára WU, WSUS, Katalóg KB4056894
Windows Embedded Standard 7 Vydané 4. januára WU, WSUS, Katalóg KB4056894
Windows Embedded POSReady 7 Vydané 4. januára WU, WSUS, Katalóg KB4056894
Windows Thin PC Vydané 4. januára WU, WSUS, Katalóg KB4056894
Internet Explorer 11 – Kumulatívna aktualizácia pre Windows 7 SP1 a Windows 8.1 Vydané 3. januára WU, WSUS, Katalóg KB4056568
Povoliť zmiernenie pre CVE-2022-0001 na procesoroch Intel

9. apríla 2024 sme publikovali CVE-2022-0001 | Intel Branch History Injection , ktorý popisuje funkciu Branch History Injection (BHI), čo je špecifická forma vnútromodovej ZINTO. Toto riziko sa vyskytuje, keď útočník môže manipulovať s históriou vetvy pred prechodom z režimu používateľa do režimu kontrolóra (alebo z režimu VMX bez koreňového/hosťovského do koreňového režimu). Táto manipulácia môže spôsobiť, že prediktor nepriamych vetiev vyberie konkrétnu položku prediktora pre nepriamu vetvu a miniaplikácia zverejnenia v predpokladanom cieli sa niekedy vykoná. Môže to byť možné, pretože relevantná história vetvy môže obsahovať vetvy preberané v predchádzajúcich kontextoch zabezpečenia, a najmä iných režimov prediktorov.

Postupujte podľa pokynov uvedených v sprievodných materiáloch KB4073119 pre klientov Windows (IT Pro) a KB4072698 pokynov na Windows Server na zmiernenie rizík opísaných v CVE-2022-0001 | Vloženie histórie vetvy Intel.

Zdroje informácií a technické usmernenia

V závislosti od vašej úlohy vám nasledujúce články technickej podpory môžu pomôcť identifikovať a obmedziť prostredia klientov a serverov napadnuté rizikami Spectre a Meltdown.

Blogy spoločnosti Microsoft, ktoré diskutujú o rizikách špekulatívneho spustenia bočného kanála

Poradenstvo zabezpečenia spoločnosti Microsoft pre poruchu terminálu L1 (L1TF):MSRC ADV180018, CVE-2018-3615, CVE-2018-3620 a CVE-2018-3646

Výskum zabezpečenia a obrana:Analýza a zmiernenie špekulatívneho obídenia ukladania (CVE-2018-3639)

Poradenstvo zabezpečenia spoločnosti Microsoft pre špekulatívne obídenie obchodu:MSRC ADV180012 a CVE-2018-3639

Poradenstvo zabezpečenia spoločnosti Microsoft pre škodlivý register Prečítajte si | Sprievodca aktualizáciou zabezpečenia pre Surface: MSRC ADV180013 a CVE-2018-3640

Výskum zabezpečenia a obrana:Analýza a zmiernenie špekulatívneho obídenia ukladania (CVE-2018-3639)

TechNet Security Research & Defense:KVA Shadow: Mitigating Meltdown on Windows

Security Tech Center:Speculative Execution Podmienky programu Bounty Bounty pre bočný kanál

Blog Microsoft Experience :Aktualizácia aktualizácií zabezpečenia rizík Spectre a Meltdown pre zariadenia s Windowsom

Blog o Windowse for Business: Windows Analytics teraz pomáha vyhodnocovať ochranu pred rizikami Spectre a Meltdown

Blog Microsoft Secure: Porozumenie dopadu protiopatrení proti rizíkám Spectre a Meltdown na výkon systémov Windows

Blog vývojárov pre Edge: Zmiernenie útokov špekulatívneho spúšťanie bočného kanála v Microsoft Edgi a Internet Exploreri

Blog Azure: Zabezpečenie zákazníkov Azure pred rizikom procesora

Pokyny SCCM: Ďalšie pokyny ako znížiť riziko špekulatívneho spustenia bočného kanála

Zoznam technických zdrojov a poradenstvo pre zákazníkov

Poradenstvo spoločnosti Microsoft:

Intel: poradenstvo zabezpečenia

ARM: poradenstvo zabezpečenia

AMD: poradenstvo zabezpečenia

NVIDIA:poradenstvo zabezpečenia

Pokyny pre používateľov: Ochrana zariadenia pred ohrozeniami zabezpečenia čipov

Antivírusové pokyny: Aktualizácie zabezpečenia Windowsu vydané 3 januára 2018 a antivírusový softvér

Pokyny k bloku aktualizácií zabezpečenia operačných systémov AMD Windows: KB4073707: blok aktualizácií zabezpečenia operačného systému Windows pre niektoré zariadenia AMD

Aktualizácia na vypnutie obmedzenia rizík súvisiacich s chybou Spectre, variant 2: KB4078130: Spoločnosť Intel identifikovala problémy s reštartom v mikrokóde na niektorých starších procesoroch

Pokyny pre Surface: Pokyny pre zariadenia Surface na ochranu pred rizikom špekulatívneho spustenia bočného kanála

Overenie stavu obmedzení špekulatívneho spúšťania bočného kanála: Pochopenie výstupu skriptu Get-SpeculationControlSettings prostredia PowerShell

Pokyny pre IT profesionálov: Pokyny klienta Windows pre IT profesionálov na ochranu pred rizikom špekulatívneho spustenia bočného kanála

Pokyny pre servery: Pokyny pre servery s Windowsom na ochranu pred rizikom špekulatívneho spustenia bočného kanála

Pokyny pre server pre poruchu terminálu L1: Pokyny pre Windows Server na ochranu pred poruchou terminálu L1

Pokyny pre vývojárov:Pokyny pre vývojárov týkajúce sa špekulatívneho obídenia Storu

Pokyny pre technológiu Hyper-V Server

Azure KB: KB4073235: Ochrany Microsoft Cloudu pred rizikami špekulatívneho spúšťania bočného kanála

Pokyny pre zoskupenie Azure: KB4073418: pokyny pre zoskupenie Azure na ochranu pred rizikom špekulatívneho spustenia bočného kanála

Spoľahlivosť Azure: portál spoľahlivosti Azure

Pokyny pre SQL Server: KB4073225: Pokyny pre SQL Server na ochranu pred rizikom špekulatívneho spustenia bočného kanála

Prepojenia na výrobcov OEM a serverových zariadení so zdrojmi aktualizácií na ochranu pred rizikami Spectre a Meltdown

Ak chcete odstrániť tieto riziká, musíte aktualizovať hardvér aj softvér. Pomocou nasledujúcich prepojení získate od výrobcu zariadenia potrebné aktualizácie firmvéru (mikrokódu).

Zoznam výrobcov OEM a serverových zariadení

Aktualizácie firmvéru (mikrokódu) hľadajte u výrobcu svojho zariadenia. Ak chcete zabezpečiť všetku dostupnú ochranu, budete musieť nainštalovať aktualizácie operačného systému aj aktualizácie firmvéru (mikrokódu).

OEM výrobcovia zariadení Prepojenie na dostupnosť microcode
Acer Nedostatky zabezpečenia rizík Meltdown a Spectre
Asus Aktualizácia spoločnosti ASUS o metóde analýzy špekulatívneho spustenia a predikcie nepriamych vetiev bočného kanála
Dell Riziká Meltdown a Spectre
Epson Zraniteľnosti procesora (útoky bočného kanála)
Fujitsu Hardvér procesora zraniteľný voči útokom bočného kanála (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HP KOMUNIKÁCIA PODPORY – BULLETIN O ZABEZPEČENÍ
Lenovo Čítanie privilegovanej pamäte s bočným kanálom
LG Získať pomoc & podporu pre produkt
NEC O reakcii na zraniteľnosť procesora (zrútenie, spektrum) v našich produktoch
Panasonic Bezpečnostné informácie o zraniteľnosti špekulatívneho spustenia a predikcie nepriamych vetiev metóda analýzy bočného kanála
Samsung Oznámenie o aktualizácii softvéru procesorov Intel
Surface Pokyny pre zariadenia Surface na ochranu pred rizikom špekulatívneho spustenia bočného kanála
Toshiba Intel, AMD & Microsoft Speculative Execution and Indirect Branch Prediction Side Channel Analysis Method Security Vulnerability (2017)
Vaio Podpora zraniteľností pre analýzu bočného kanála
OEM výrobcovia serverov Prepojenie na dostupnosť microcode
Dell Riziká Meltdown a Spectre
Fujitsu Hardvér procesora zraniteľný voči útokom bočného kanála (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HPE Hewlett Packard Enterprise Product Vulnerabilitys Security Alerts
Huawei Bezpečnostné oznámenie – Vyhlásenie o mediálnom zverejnení chýb zabezpečenia v návrhu architektúry procesora Intel
Lenovo Čítanie privilegovanej pamäte s bočným kanálom

Najčastejšie otázky

Môj výrobca zariadenia OEM tu nie je uvedený. Čo mám robiť?

Aktualizácie firmvéru (mikrokódu) v zariadení získate od výrobcu zariadenia. Ak výrobca zariadenia nie je uvedený v tabuľke, kontaktujte ho priamo.

Kde nájdem aktualizácie firmvéru (mikrokódu) pre Surface?

Aktualizácie pre zariadenia Microsoft Surface sú k dispozícii pre zákazníkov prostredníctvom služby Windows Update. Zoznam dostupných aktualizácií firmvéru (mikrokódu) zariadenia Surface nájdete v téme KB 4073065.

Ak vaše zariadenie nepochádza od spoločnosti Microsoft, použite aktualizácie firmvéru od výrobcu zariadenia. Ďalšie informácie vám poskytne výrobca zariadenia.

Môj operačný systém (OS) nie je uvedený. Kedy môžem očakávať vydanie opravy?

Riešenie chyby hardvéru pomocou aktualizácie softvéru predstavuje veľkú výzvu a obmedzovanie rizík pre staršie operačné systémy môže vyžadovať veľké zmeny v architektúre. Pokračujeme v spolupráci s výrobcami ohrozených čipov s cieľom zistiť, aký je najlepší spôsob, ako zamedziť rizikám. Táto možnosť môže byť k dispozícii v budúcej aktualizácii. Zostávajúce riziko by mala vyriešiť výmena starších zariadení so staršími operačnými systémami a tiež aktualizácia antivírusového softvéru.

Poznámka

  • Produkty, ktorým sa aktuálne zároveň neposkytuje bežná ani rozšírená podpora, tieto aktualizácie systému nezískajú. Odporúčame zákazníkom aktualizáciu na podporovanú verziu systému.
  • Útoky špekulatívneho spúšťania bočného kanála zneužívajú správanie a funkčnosť procesora. Výrobcovia procesorov musia najprv určiť, ktoré procesory môžu byť vystavené riziku, a potom to oznámiť spoločnosti Microsoft. V mnohých prípadoch sa na poskytnutie komplexnejšej ochrany zákazníkom budú vyžadovať aj zodpovedajúce aktualizácie operačného systému. Odporúčame, aby dodávatelia systémov Windows CE, ktorí dbajú na zabezpečenie, spolupracovali s výrobcom čipov a porozumeli rizikám a mohli im zmierniť riziká.
  • Pre nasledujúce platformy nebudeme vydávať aktualizácie:
    • Operačné systémy Windows, ktoré sú momentálne bez podpory alebo tie, pre ktoré sa ukončí poskytovanie podpory v roku 2018
    • Systémy založené na Windowse XP vrátane WES 2009 a POSReady 2009

Hoci systémy založené na Windowse XP sú ohrozené produkty, spoločnosť Microsoft pre ne nevydáva aktualizáciu, pretože by nevyhnutné komplexné zmeny architektúry ohrozili stabilitu systému a spôsobili by problémy s kompatibilitou aplikácií. Odporúčame zákazníkom, ktorým záleží na zabezpečené, aby inovovali na novší podporovaný operačný systém, aby držali krok s meniacimi sa bezpečnostnými hrozbami a využívali robustnejšiu ochranu poskytovanú novšími operačnými systémami.

Kde nájdem aktualizácie operačného systému a firmvéru (mikrokódu) pre Microsoft HoloLens?

Aktualizácie na Windows 10 pre HoloLens sú k dispozícii pre zákazníkov s HoloLens prostredníctvom služby Windows Update.

Po použitíaktualizácie Windows Zabezpečenie z februára 2018 nemusia zákazníci s HoloLens vykonať žiadne ďalšie kroky na aktualizáciu firmvéru zariadenia. Tieto obmedzenia budú zahrnuté aj vo všetkých budúcich vydaniach Windowsu 10 pre HoloLens.

Kde nájdem aktualizácie firmvéru (mikrokódu) pre Windows 10 Mobile?

Ďalšie informácie vám poskytne výrobca OEM.

Ak mám nainštalované najnovšie aktualizácie zabezpečenia vydané spoločnosťou Microsoft, musím urobiť ešte niečo iné?

Na úplnú ochranu zariadenia by ste mali inštalovať najnovšie aktualizácie zabezpečenia operačného systému Windows pre svoje zariadenie a príslušné aktualizácie firmvéru (mikrokódu) od výrobcu zariadenia. Tieto aktualizácie firmvéru by mali byť k dispozícii na webovej lokalite výrobcu zariadenia. Najskôr si však nainštalujte aktualizácie antivírusového softvéru. Aktualizácie operačného systému a firmvéru možno nainštalovať v ľubovoľnom poradí.

Som plne chránený, ak si nainštalujem iba aktualizácie zabezpečenia Windowsu?

Na odstránenie tohto rizika budete musieť aktualizovať hardvér aj softvér. Ak chcete zabezpečiť ešte komplexnejšiu ochranu, musíte nainštalovať aj príslušné aktualizácie firmvéru (mikrokódu) od výrobcu zariadenia. Odporúčame vám udržiavať svoje zariadenia aktualizované a zabezpečené inštaláciou aktualizácií zabezpečenia každý mesiac.

Prečo je dôležité aktualizovať si zariadenie na najnovšiu aktualizáciu funkcií?

V každej aktualizácii funkcií Windowsu 10 zavádzame najnovšie technológie zabezpečenia hlboko do operačného systému, poskytujeme hĺbkové funkcie ochrany, ktoré bránia celým triedam malvéru vplývať na vaše zariadenie. Aktualizácie funkcií sú vydávané dvakrát ročne. V každej mesačnej aktualizácii pridávame ďalšiu vrstvu zabezpečenia, ktorá sleduje nové a meniace sa trendy malvéru, aby boli aktuálne systémy bezpečnejšie tvárou v tvár meniacim sa a vyvíjajúcim sa hrozbám.

Môj antivírusový softvér nie je uvedený medzi kompatibilnými. Čo mám robiť?

Spoločnosť Microsoft zrušila kontrolu kompatibility AV pre aktualizácie zabezpečenia Windowsu pre podporované verzie zariadení Windows 10, Windows 8.1 a Windows 7 SP1 prostredníctvom služby Windows Update. 

Odporúčania:

  • Uistite sa, že vaše zariadenia sú aktualizované najnovšími aktualizáciami zabezpečenia od spoločnosti Microsoft a výrobcu hardvéru. Ďalšie informácie o aktualizovaní zariadenia nájdete v téme Windows Update: najčastejšie otázky.
  • Naďalej postupujte obozretne pri návšteve webových lokalít neznámeho pôvodu a nezotrvávajte na lokalitách, ktorým nedôverujete. Spoločnosť Microsoft odporúča všetkým zákazníkom chrániť svoje zariadenia používaním podporovaného antivírusového programu. Zákazníci môžu využívať aj vstavanú ochranu pred vírusmi: Windows Defender pre zariadenia s Windowsom 10 alebo zabezpečenie od spoločnosti Microsoft Essentials pre zariadenia s Windowsom 7. Tieto riešenia sú kompatibilné v prípadoch, keď zákazníci nemôžu nainštalovať alebo spustiť antivírusový softvér.
Neboli mi ponúknuté aktualizácie zabezpečenia Windowsu vydané v januári alebo februári. Čo mám robiť?

Aktualizácie zabezpečenia Windowsu vydané v januári alebo februári neboli ponúknuté všetkým zákazníkom, aby sme sa vyhli nepriaznivému ovplyvneniu zariadení zákazníkov. Podrobnosti nájdete v článku databázy Microsoft Knowledge Base 4072699.

Spoločnosť Intel identifikovala problémy s reštartom v mikrokóde niektorých starších procesorov. Čo mám robiť?

Spoločnosť Intel nahlásila problémy týkajúce sa nedávno vydaného mikrokódu, ktorý je určený na riešenie chyby Spectre Variant 2 (CVE-2017-5715 – Branch Target Injection). Spoločnosť Intel konkrétne poznamenala, že tento mikrokód môže spôsobiť "vyšší ako očakávaný počet reštartov a iné nepredvídateľné správanie systému" a tiež, že situácie, ako je táto, môžu spôsobiť "stratu alebo poškodenie údajov".  Na základe vlastnej skúsenosti môžeme konštatovať, že nestabilita systému môže v niektorých prípadoch spôsobiť stratu alebo poškodenie údajov. 22. januára spoločnosť Intel odporučila, aby zákazníci zastavili nasadzovanie súčasnej verzie mikrokódu na ovplyvnených procesoroch, kým dokončia ďalšie testovanie na aktualizovanom riešení. Chápeme, že spoločnosť Intel pokračuje v skúmaní potenciálneho vplyvu súčasnej verzie mikrokódu, a odporúčame zákazníkom, aby priebežne prehodnocovali svoje pokyny a pri rozhodovaní pracovali s aktuálnymi informáciami.

Zatiaľ čo spoločnosť Intel testuje, aktualizuje a nasadzuje nový mikrokód, sprístupňujeme aktualizáciu mimo pásma (OOB) KB 4078130, ktorá špecificky zakazuje iba nápravu chyby CVE-2017-5715 – "Branch Target Injection". Pri našich testoch sa zistilo, že táto aktualizácia zabraňuje opísanému správaniu. Úplný zoznam zariadení nájdete v téme Pokyny spoločnosti Intel na revíziu mikrokódu. Táto aktualizácia sa vzťahuje na Windows 7 (SP1), Windows 8.1 a všetky verzie Windowsu 10, klientske aj serverové. Ak používate ovplyvnené zariadenie, túto aktualizáciu môžete použiť tak, že ju stiahnete z webovej lokality Katalóg služby Microsoft Update. Použitie tejto údajovej časti specificky zakazuje iba nápravu chyby CVE-2017-5715 – Vloženie cieľa vetvy.

Od 25. januára nie sú známe žiadne správy, ktoré by naznačovali, že tento variant 2 chyby Spectre (CVE-2017-5715) bol použitý na útok na zákazníkov. Odporúčame, aby vo vhodných prípadoch používatelia Windowsu znova povolili nápravu chyby CVE-2017-5715, keď spoločnosť Intel oznámi, že toto nepredvídateľné správanie systému bolo pre vaše zariadenie vyriešené.

Nemám nainštalovanú žiadnu z aktualizácií týkajúcich sa len zabezpečenia z roku 2018. Ak si nainštalujem najnovšie aktualizácie zabezpečenia z roku 2018, budem chránený pred opísanými rizikami?

Nie. Aktualizácie iba zabezpečenia nie sú kumulatívne. V závislosti od verzie operačného systému, ktorú používate, musíte nainštalovať všetky vydané aktualizácie zabezpečenia, aby ste boli chránení pred týmito rizikami. Ak napríklad používate Windows 7 pre 32-bitové systémy na procesore Intel a procesore Intel, od januára 2018 je potrebné nainštalovať všetky aktualizácie len na zabezpečenie. Tieto aktualizácie zabezpečenia odporúčame nainštalovať v uvedenom poradí, v akom sú vydané.
 
Poznámka V skoršej verzii týchto najčastejších otázok bolo nesprávne uvedené, že februárová aktualizácia zabezpečenia obsahuje opravy zabezpečenia vydané v januári. V skutočnosti nie.

Ak použijem niektorú z príslušných februárových aktualizácií zabezpečenia, vypnú sa prostredníctvom nich ochrany pre CVE-2017-5715, ako 4078130 vykonala aktualizácia zabezpečenia?

Nie. Aktualizácia zabezpečenia 4078130 bola špeciálna oprava na predchádzanie nepredvídateľnému správaniu systému, problémom s výkonom a neočakávaným reštartom po inštalácii mikrokódu. Použitie februárových aktualizácií zabezpečenia v klientskych operačných systémoch Windows umožňuje všetky tri zmiernenia. V operačných systémoch Windows Server je po vykonaní príslušných testov potrebné povoliť obmedzenia rizík. Ďalšie informácie nájdete v článku databázy Microsoft Knowledge Base 4072698 .

Počul som, že AMD vydalo aktualizácie mikrokódu. Kde môžem nájsť a nainštalovať tieto aktualizácie pre môj systém?

Spoločnosť AMD nedávno oznámila , že začala uvoľňovať mikrokód pre novšie platformy procesorov okolo variantu 2 chyby Spectre (CVE-2017-5715, Branch Target Injection). Ďalšie informácie nájdete v téme AMD Security Aktualizácie a Technická dokumentácia spoločnosti AMD: Pokyny pre architektúru týkajúce sa nepriameho riadenia vetiev. Sú k dispozícii z kanála firmvéru OEM.

Počul som, že spoločnosť Intel vydala aktualizácie mikrokódu. Kde ich nájdem?

Spoločnosť Intel nedávno oznámila, že dokončila svoje validácie a začala uvoľňovať mikrokód pre novšie platformy procesorov. Spoločnosť Microsoft sprístupňuje aktualizované mikrokódy spoločnosti Intel týkajúce sa variantu 2 chyby Spectre (CVE-2017-5715, Vloženie cieľa vetvy). KB 4093836 uvádza konkrétne články databázy Knowledge Base rozdelené podľa verzií Windowsu. Každý konkrétny článok KB obsahuje dostupné aktualizácie mikrokódu Intel rozdelené podľa procesora.

Inovoval/-a som zariadenie na aktualizáciu Windowsu 10 z apríla 2018 (verzia 1803). Je pre moje zariadenie k dispozícii mikrokód Intel?

Spoločnosť Microsoft sprístupňuje aktualizované mikrokódy spoločnosti Intel týkajúce sa chyby Spectre Variant 2 (CVE-2017-5715, Branch Target Injection**"**). Ak chcú zákazníci získať najnovšie aktualizácie mikrokódov Intel prostredníctvom služby Windows Update, musia mať nainštalovaný mikrokód Intel v zariadeniach s operačným systémom Windows 10 ešte pred inováciou na aktualizáciu Windowsu 10 z apríla 2018 (verzia 1803).

Aktualizácia mikrokódu je k dispozícii priamo z katalógu aktualizácií, ak nebol nainštalovaný v zariadení ešte pred inováciou systému. Mikrokód Intel je k dispozícii prostredníctvom služby Windows Update, WSUS alebo Katalógu služby Microsoft Update. Ďalšie informácie a pokyny na stiahnutie nájdete v článku KB 4100347.

Kde nájdem informácie o nových rizikách špekulatívneho spúšťania bočného kanála (špekulatívne obídenie ukladania – CVE-2018-3639 a škodlivý systémový register – CVE-2018-3640)?

Ďalšie informácie nájdete v týchto témach:

Kde nájdem ďalšie informácie o podpore systému Windows pre špekulatívne vypnutie obídenia ukladania (SSBD) v procesoroch Intel?

Podrobnosti nájdete v častiach Odporúčané akcie a Najčastejšie otázky v ADV180012 | Pokyny spoločnosti Microsoft pre špekulatívne obídenie Storu.

Ako zistím, či je SSBD zapnutý alebo vypnutý?

Na overenie stavu SSBD bol skript Get-SpeculationControlSettings PowerShell aktualizovaný tak, aby zisťoval ovplyvnené procesory, stav aktualizácií operačného systému SSBD a prípadný stav mikrokódu procesora. Ďalšie informácie a informácie o získaní skriptu prostredia PowerShell nájdete v téme KB4074629.

Počul som, že bola oznámená funkcia Lazy FP State Restore (CVE-2018-3665). Vydá spoločnosť Microsoft zmiernenia rizík?

13. júna 2018 bola oznámená ďalšia zraniteľnosť zahŕňajúca špekulatívne spustenie vedľajších kanálov, známe ako Lazy FP State Restore, a bolo jej priradené CVE-2018-3665. Na obnovenie FP Lazy Restore nie sú potrebné žiadne nastavenia konfigurácie (databázy Registry).

Ďalšie informácie o tomto ohrození a odporúčaných akciách nájdete v Upozornení zabezpečenia: ADV180016 | Pokyny spoločnosti Microsoft na obnovenie stavu Lazy FP

Poznámka Na obnovenie FP Lazy Restore nie sú potrebné žiadne nastavenia konfigurácie (databázy Registry).

Počul som, že funkcia Bounds Check Bypass Store (CVE-2018-3693) súvisí so službou Spectre. Vydá spoločnosť Microsoft zmiernenia rizík?

Bounds Check Bypass Store (BCBS) bol zverejnený 10. júla 2018 a priradené mu CVE-2018-3693. BCBS považujeme za patriace do rovnakej triedy rizík ako obídenie kontroly hraníc (variant 1). Momentálne nie sú známe žiadne prípady BCBS v našom softvéri, ale pokračujeme vo výskume tejto triedy zraniteľností a budeme spolupracovať s priemyselnými partnermi na vydaní opatrení na zmiernenie podľa potreby. Naďalej vyzývame výskumníkov, aby odosielali všetky relevantné zistenia do programu bounty kanála špekulatívneho vykonávania vrátane všetkých zneužiteľných inštancií BCBS. Vývojári softvéru by si mali preštudovať pokyny pre vývojárov, ktoré boli aktualizované pre BCBS na https://aka.ms/sescdevguide.

Počul som, že bola zverejnená porucha terminálu L1 (L1TF). Kde nájdem ďalšie informácie o tejto funkcii a podpore pre Windows?

14. augusta 2018 bola oznámená porucha terminálu L1 (L1TF) a priradili sa jej viaceré CVE. Tieto nové riziká špekulatívneho spúšťania bočného kanála možno použiť na čítanie obsahu pamäte cez dôveryhodnú hranicu a v prípade ich zneužitia môžu viesť k úniku informácií. V závislosti od nakonfigurovaného prostredia existuje viacero vektorov, pomocou ktorých môže útočník vyvolať zraniteľnosti. L1TF ovplyvňuje procesory Intel® Core a Intel® Xeon®®.

Ďalšie informácie o tomto ohrození zabezpečenia a podrobný prehľad ovplyvnených scenárov vrátane prístupu spoločnosti Microsoft k zmierneniu L1TF nájdete v nasledujúcich zdrojoch:

Zákazníci používajúci Microsoft Surface: Zákazníci, ktorí používajú Microsoft Surface a Surface Book produkty, musia postupovať podľa pokynov pre klienta systému Windows uvedených v Odporúčaní zabezpečenia: ADV180018 | Pokyny spoločnosti Microsoft na zmiernenie variantu L1TF. Ďalšie informácie o ovplyvnených produktoch Surface a dostupnosti aktualizácií mikrokódu nájdete aj v článku databázy Microsoft Knowledge Base 4073065.

Zákazníci s Microsoft HoloLens: Microsoft HoloLens nie je ovplyvnený L1TF, pretože nepoužíva ovplyvnený procesor Intel.

Ako vypnem Hyper-Threading pre L1TF vo svojom zariadení?

Kroky potrebné na vypnutie Hyper-Threading sa budú líšiť od výrobcu OEM k výrobcovi, ale vo všeobecnosti sú súčasťou nástrojov na nastavenie a konfiguráciu systému BIOS alebo firmvéru.

Kde môžem nájsť a nainštalovať firmvér ARM64, ktorý zmierňuje chyby CVE-2017-5715 - Branch target injection (Spectre variant 2)?

Zákazníci, ktorí používajú 64-bitové procesory ARM, by sa mali obrátiť na výrobcu OEM zariadenia o podporu firmvéru, pretože ochrany operačného systému ARM64, ktoré zmierňujú CVE-2017-5715 - Branch target injection (Spectre, variant 2), vyžadujú na použitie najnovšiu aktualizáciu firmvéru od výrobcov OEM zariadení.

Počul som, že existuje variant zraniteľnosti špekulatívneho spúšťania bočného kanála Spectre Variant 1. Kde získam ďalšie informácie?

Podrobnosti o tomto ohrození nájdete v príručke zabezpečenia spoločnosti Microsoft: CVE-2019-1125 | Windows Kernel Information Disclosure Vulnerability.

Robí CVE-2019-1125 \| Ohrozenie zabezpečenia zverejnenia informácií jadra Windowsu ovplyvňuje cloudové služby spoločnosti Microsoft?

Nevieme o žiadnom výskyte tejto zraniteľnosti, ktorá by mohla ovplyvniť našu infraštruktúru cloudových služieb.

Ak aktualizácie pre CVE-2019-1125 \| Windows Kernel Information Disclosure Vulnerability bola vydaná 9. júla 2019, prečo boli podrobnosti zverejnené 6. augusta 2019?

Hneď ako sme sa dozvedeli o tomto probléme, rýchlo sme ho vyriešili a vydali aktualizáciu. Pevne veríme v úzke partnerstvá s výskumníkmi aj partnermi v odvetví, aby boli zákazníci bezpečnejší, a podrobnosti sme zverejnili až v utorok 6. augusta, čo je v súlade s koordinovanými postupmi zverejňovania zraniteľností.

Odkazy

Kontakt tretej strany – vyhlásenie

Spoločnosť Microsoft poskytuje kontaktné informácie tretích strán, ktoré vám pomôžu nájsť ďalšie informácie o tejto téme. Tieto kontaktné informácie môžu zmeniť bez predchádzajúceho upozornenia. Spoločnosť Microsoft neručí za presnosť kontaktných informácií iných výrobcov.