KB4073757: Skydda Windows-enheter mot silicon-baserad mikroarkitektur och spekulativ exekvering av sidokanaler

Gäller för
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Azure Local Windows Server 2022 Windows Server 2019 Windows Server 2016
Ändringslogg
Ändra datum Beskrivning av ändring
9 augusti 2023
  • Innehåll om CVE-2022-23816 har tagits bort eftersom CVE-numret inte används
  • Tog bort ett duplicerat ämne med titeln "Intels mikrokoduppdateringar" i avsnittet "Steg för att skydda dina Windows-enheter"
9 april 2024
  • Lagt till CVE-2022-0001 | Intel Branch History Injection

Sammanfattning

Den här artikeln innehåller information och uppdateringar för en ny klass av kiselbaserade säkerhetsproblem med mikroarkitektur och spekulativ exekvering som påverkar många moderna processorer och operativsystem. Den innehåller också en omfattande lista över Windows-klient- och serverresurser för att skydda dina enheter hemma, på jobbet och i hela företaget. Detta inkluderar Intel, AMD och ARM. Specifik sårbarhetsinformation för dessa kiselbaserade problem finns i följande säkerhetsrekommendationer och CVE:er:

Den 3 januari 2018 släppte Microsoft en rådgivning och säkerhetsuppdateringar relaterade till en nyligen upptäckt typ av sårbarheter i maskinvaran (kallas Spectre och Meltdown) som innefattar sidokanaler med spekulativ exekvering som påverkar AMD-, ARM- och Intel-processorer i varierande grad. Denna klass av sårbarheter är baserad på en vanlig kretsarkitektur som ursprungligen utformades för att göra datorer snabbare. Du kan läsa mer om dessa säkerhetsbrister på Google Project Zero.

Den 21 maj 2018 avslöjade Google Project Zero (GPZ), Microsoft och Intel två nya sårbarheter i kretsen som är relaterade till problemen med Spectre och Meltdown och som kallas Speculative Store Bypass (SSB) och Rogue System Registry Read. Kundrisken från båda avslöjandena är låg.*

Mer information om dessa säkerhetsrisker finns i resurserna som listas under maj 2018-uppdateringar för Windows-operativsystem och följande säkerhetsrekommendationer:

Den 13 juni 2018 tillkännagavs ytterligare en sårbarhet som innefattar spekulativ sidokanalsexekvering, känd som Lazy FP State Restore, och tilldelades CVE-2018-3665. Mer information om den här säkerhetsrisken och rekommenderade åtgärder finns i följande säkerhetsmeddelande:

Den 14 augusti 2018, L1 Terminal Fault (L1TF), tillkännagavs en ny spekulativ exekvering sidokanalssårbarhet som har flera CVE:er. L1TF påverkar Intel Core-processorer®® och Intel Xeon-processorer®®. Mer information om L1TF och rekommenderade åtgärder finns i vårt säkerhetsmeddelande:

Notera: Vi rekommenderar att du installerar alla de senaste uppdateringarna från Windows Update innan du installerar några mikrokoduppdateringar.

Den 14 maj 2019 publicerade Intel information om en ny underklass av spekulativ exekvering som kallas Microarchitectural Data Sampling. De har tilldelats följande CVE:er:

Viktigt: Dessa problem påverkar andra system som Android, Chrome, iOS och MacOS. Vi råder kunderna att söka vägledning från sina respektive leverantörer.

Microsoft har släppt uppdateringar för att minska dessa säkerhetsbrister. För att få allt tillgängligt skydd krävs uppdateringar för inbyggd programvara (mikrokod) och programvara. Detta kan omfatta mikrokod från OEM-tillverkare av enheter. I vissa fall påverkas prestandan när du installerar uppdateringarna. Vi har också vidtagit åtgärder för att säkra våra molntjänster.

Obs! Vi rekommenderar att du installerar alla de senaste uppdateringarna från Windows Update innan du installerar mikrokoduppdateringar.

Mer information om dessa problem och rekommenderade åtgärder finns i följande säkerhetsmeddelande:

Den 6 augusti 2019 släppte Intel information om en sårbarhet vid avslöjande av information i Windows-kernel. Den här sårbarheten är en variant av Spectre Variant 1-säkerhetsrisken för spekulativ exekvering i sidokanaler. Den har tilldelats CVE-2019-1125.

Microsoft släppte en säkerhetsuppdatering för Windows-operativsystemet 9 juli 2019 för att hjälpa till att minimera problemet. Kunder som har aktiverat Windows Update och har installerat säkerhetsuppdateringarna från 9 juli 2019 skyddas automatiskt. Observera att den här säkerhetsrisken inte kräver en mikrokoduppdatering från enhetstillverkaren (OEM).

Mer information om den här säkerhetsrisken och tillämpliga uppdateringar finns i CVE-2019-1125 | Säkerhetsrisker med avslöjande av information om Windows-kernel i Microsofts Security Update Guide.

Den 14 juni 2022 publicerade Intel information om en ny underklass av säkerhetsrisker med spekulativ exekvering med minnesmappade IMO-sidokanaler (MMIO) som listas i rekommendationen:

Steg för att skydda dina Windows-enheter

Vad ska jag göra för att skydda mina enheter?

Du kan behöva uppdatera både din inbyggda programvara (mikrokod) och din programvara för att åtgärda dessa säkerhetsbrister. Rekommenderade åtgärder finns i Microsofts säkerhetsråd. Detta innefattar tillämpliga uppdateringar av inbyggd programvara (mikrokod) från enhetens tillverkare och, i vissa fall, uppdateringar av antivirusprogrammet. Vi rekommenderar att du håller dina enheter uppdaterade genom att installera de månatliga säkerhetsuppdateringarna.

Följ de här stegen för att få det bästa skyddet och alla de senaste uppdateringarna för både programvara och maskinvara.

Obs

Innan du börjar kontrollerar du att ditt antivirusprogram är uppdaterat och kompatibelt. Läs den senaste informationen om kompatibilitet på antivirusleverantörens webbplats.

  1. Håll din Windows-enhet uppdaterad genom att aktivera automatiska uppdateringar.

  2. Kontrollera att du har installerat Microsofts senaste säkerhetsuppdatering för ditt Windows-operativsystem. Om automatiska uppdateringar är aktiverat ska du få dem automatiskt. Du bör dock fortfarande kontrollera att de är installerade. Instruktioner finns i Windows Update: vanliga frågor och svar

  3. Installera tillgängliga uppdateringar för inbyggd programvara (mikrokod) från din enhetstillverkare. Alla kunder måste kontakta enhetstillverkaren för att ladda ned och installera enhetsspecifika maskinvaruuppdateringar. I avsnittet Ytterligare resurser finns en lista över webbplatser för enhetstillverkare.

    Obs

    Kunderna bör installera de senaste säkerhetsuppdateringarna för Windows-operativsystem från Microsoft för att dra nytta av tillgängliga skydd. Uppdateringar av antivirusprogram ska installeras först. Sedan installerar du uppdateringar för operativsystem och inbyggd programvara. Vi rekommenderar att du håller dina enheter uppdaterade genom att installera de månatliga säkerhetsuppdateringarna.

Vem påverkas?

Bland de kretsar som berörs ingår sådana som tillverkas av Intel, AMD och ARM. Det innebär att alla enheter som kör Windows-operativsystem är potentiellt sårbara. Detta inkluderar stationära datorer, bärbara datorer, molnservrar och smartphones. Enheter som kör andra operativsystem, till exempel Android, Chrome, iOS och macOS, påverkas också. Vi rekommenderar kunder som kör dessa operativsystem att söka vägledning från dessa leverantörer.

Vid tidpunkten för publiceringen hade vi inte fått någon information som tydde på att dessa sårbarheter har använts för att attackera kunder.

Skydd vi har tillhandahållit hittills

Med början i januari 2018 släppte Microsoft uppdateringar för Windows-operativsystem och webbläsarna Internet Explorer och Edge för att minska säkerhetsproblemen och skydda kunderna. Vi har också släppt uppdateringar för att skydda våra molntjänster.  Vi har ett nära samarbete med branschpartners som kretstillverkare, OEM-tillverkare av maskinvara och appleverantörer för att skydda kunderna mot den här typen av sårbarhet.

Vi rekommenderar att du alltid installerar månadsuppdateringarna för att hålla dina enheter uppdaterade och säkra.

Vi uppdaterar den här dokumentationen när nya åtgärder blir tillgängliga, och vi rekommenderar att du regelbundet kommer tillbaka hit.

Uppdateringar för Windows-operativsystem juli 2019

Windows Kernel Information Disclosure Vulnerability (CVE-2019-1125)

Den 6 augusti 2019 avslöjade Intel information om säkerhetsproblemet CVE-2019-1125 | Sårbarhet vid avslöjande av information i Windows-kernel. Säkerhetsuppdateringar för den här säkerhetsrisken släpptes 9 juli 2019 som en del av månadsuppdateringen för juli.

Microsoft släppte en säkerhetsuppdatering för Windows-operativsystemet 9 juli 2019 för att hjälpa till att minimera problemet. Vi väntade med att dokumentera denna begränsning offentligt fram till den samordnade branschinformationen tisdagen den 6 augusti 2019.

Kunder som har aktiverat Windows Update och har installerat säkerhetsuppdateringarna från 9 juli 2019 skyddas automatiskt. Observera att den här säkerhetsrisken inte kräver en mikrokoduppdatering från enhetstillverkaren (OEM).

Uppdateringar för Windows-operativsystem maj 2019

Ny sårbarhetsinformation om spekulativ exekvering (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Den 14 maj 2019 publicerade Intel information om en ny underklass av spekulativ exekvering som kallas Microarchitectural Data Sampling och tilldelades följande CVE:er:

Mer information om det här problemet finns i följande säkerhetsrådgivning och använda scenariobaserad vägledning som beskrivs i Windows-vägledningen för klienter och server för att fastställa vilka åtgärder som krävs för att minimera hotet:

64-bitars Windows-skydd för operativsystem för att förhindra datasampling i mikroarkitektur (CVE-2018-12126, CVE-2018-12130, CVE-2018-12127, CVE-2018-11091)

Microsoft har släppt skydd mot en ny underklass av en säkerhetsrisk där sidokanaler används vid spekulativ körning som kallas Microarchitectural Data Sampling för 64-bitars (x64) versioner av Windows (CVE-2018-11091,CVE-2018-12126, CVE-2018-12127, CVE-2018-12130).

Använd registerinställningarna enligt beskrivningen i Windows-klientartiklarna (KB4073119) och Windows Server (KB4457951). Dessa registerinställningar är aktiverade som standard för Windows-klientoperativsystem och Windows Server OS-utgåvor.

Vi rekommenderar att du installerar alla de senaste uppdateringarna från Windows Update först, innan du installerar eventuella mikrokoduppdateringar.

Mer information om problemet och rekommenderade åtgärder finns i följande säkerhetsmeddelande:

Intels mikrokoduppdateringar för att mildra Microarchitectural Data Sampling (CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)

Intel har släppt en mikrokoduppdatering för de senaste CPU-plattformarna för att mildra riskerna för CVE-2018-11091,CVE-2018-12126, CVE-2018-12127,CVE-2018-12130. I Windows KB 4093836 från 14 maj 2019 visas specifika Knowledge Base-artiklar efter Windows OS-version.  Artikeln innehåller också länkar till tillgängliga Intel-mikrokoduppdateringar efter CPU. Dessa uppdateringar är tillgängliga via Microsoft Catalog.

Obs! Vi rekommenderar att du installerar alla de senaste uppdateringarna från Windows Update innan du installerar några mikrokoduppdateringar.

Retpoline mitigations for Spectre, variant 2 enabled by default on Windows 10 version 1809 devices.

Vi är glada att meddela att Retpoline är aktiverat som standard på Windows 10 version 1809 -enheter (för klient och server) om Spectre Variant 2 (CVE-2017-5715) är aktiverat. Genom att aktivera Retpoline på den senaste versionen av Windows 10, via uppdateringen från 14 maj 2019 (KB 4494441), förväntar vi oss förbättrad prestanda, särskilt på äldre processorer.

Kunder bör säkerställa att tidigare OS-skydd mot Spectre Variant 2-sårbarheten har aktiverats med hjälp av de registerinställningar som beskrivs i artiklarna Windows Client och Windows Server. (Dessa registerinställningar är aktiverade som standard för Windows-klientoperativsystem, men inaktiverade som standard för Windows Server OS-utgåvor). Mer information om "Retpoline" finns i Mitigating Spectre variant 2 with Retpoline on Windows.

Uppdateringar för Windows-operativsystem november 2018

Windows OS-skydd för Speculative Store Bypass för AMD-processorer

Microsoft har släppt operativsystemskydd för Speculative Store Bypass (CVE-2018-3639) för AMD-processorer (CPU).

Windows OS-skydd för Speculative Store Bypass för ARM64-enheter

Microsoft har släppt ytterligare operativsystemskydd för kunder med 64-bitars ARM-processorer. Kontakta enhetens OEM-tillverkare för stöd för inbyggd programvara eftersom ARM64-operativsystemskydd som förhindrar CVE-2018-3639, Speculative Store Bypass, kräver den senaste uppdateringen av den inbyggda programvaran från enhetens OEM-tillverkare.

Uppdateringar av Windows-operativsystem september 2018

Ytterligare skydd mot L1 Terminal Fault för Windows Server 2008 SP2

Den 11 september 2018 släppte Microsoft Windows Server 2008 SP2 månatlig samlad uppdatering 4458010 och endast säkerhetsrelaterad 4457984 för Windows Server 2008 som skyddar mot en ny sårbarhet med spekulativ exekvering av sidokanaler som kallas L1 Terminal Fault (L1TF) som påverkar Intel® Core-processorer® och Intel® Xeon-processorer® (CVE-2018-3620 och CVE-2018-3646).

Den här versionen kompletterar det ytterligare skyddet för alla Windows-systemversioner som stöds via Windows Update. Mer information och en lista över berörda produkter finns i ADV180018 | Microsofts vägledning för att minimera L1TF-varianten.

Obs! Windows Server 2008 SP2 följer nu standardmodellen för samlad Windows-service. Mer information om dessa ändringar finns i vår blogg Windows Server 2008 SP2-underhållsändringar. Kunder som kör Windows Server 2008 bör installera antingen 4458010 eller 4457984 utöver säkerhetsuppdatering 4341832 som gavs ut den 14 augusti 2018. Kunder bör också säkerställa att tidigare OS-skydd mot Spectre Variant 2 och Meltdown har aktiverats med hjälp av de registerinställningar som anges i anvisningarna i KB-artiklarna för Windows-klienter och Windows Server. Dessa registerinställningar är aktiverade som standard för Windows-klientoperativsystem, men är inaktiverade som standard för Windows Server OS-utgåvor.

Windows OS-skydd kring Spectre Variant 2 för ARM64-enheter

Microsoft har släppt ytterligare operativsystemskydd för kunder med 64-bitars ARM-processorer. Kontakta enhetens OEM-tillverkare för stöd för inbyggd programvara eftersom ARM64-operativsystemskydd som förhindrar CVE-2017-5715 – "Branch target injection" (Spectre, Variant 2) kräver att den senaste uppdateringen av den inbyggda programvaran från enhetens OEM-tillverkare träder i kraft.

Uppdateringar för Windows-operativsystem augusti 2018

Ny sårbarhetsinformation om spekulativ exekvering (L1 Terminal Fault - CVE-2018-3615 - CVE-2018-3620 - CVE-2018-3640)

Den 14 augusti 2018 meddelades och tilldelades L1 Terminal Fault (L1TF) flera CVE:er. Dessa nya säkerhetsproblem med spekulativ exekvering kan användas för att läsa innehållet i minnet över en betrodd gräns och kan, om de utnyttjas, leda till att information avslöjas. Det finns flera vektorer genom vilka en angripare kan utlösa sårbarheter beroende på den konfigurerade miljön. L1TF påverkar Intel Core-processorer®® och Intel Xeon-processorer®®.

Mer information om L1TF och en detaljerad vy över påverkade scenarier, inklusive Microsofts metod för att mildra L1TF, finns i följande resurser:

Uppdateringar för Windows-operativsystem juli 2018

Vi är glada att kunna meddela att Microsoft har slutfört lanseringen av ytterligare skydd på alla Windows-systemversioner som stöds via Windows Update för följande säkerhetsproblem:

  • Spectre Variant 2 för AMD-processorer
  • Speculative Store Bypass för Intel-processorer
Ny sårbarhet för spekulativ sidokanalsexekvering (Lazy FP State Restore – CVE-2018-3665)

Den 13 juni 2018 tillkännagavs ytterligare en sårbarhet som innefattar spekulativ sidokanalsexekvering, känd som Lazy FP State Restore, och tilldelades CVE-2018-3665. Det behövs inga konfigurationsinställningar (register) för Lazy Restore FP Restore.

Mer information om den här säkerhetsrisken, berörda produkter och rekommenderade åtgärder finns i följande säkerhetsmeddelande:

Nu finns Windows-stöd för Speculative Store Bypass Disable (SSBD) i Intel-processorer

Den 12 juni meddelade Microsoft Windows-stöd för Speculative Store Bypass Disable (SSBD) i Intel-processorer. Uppdateringarna kräver motsvarande uppdateringar av inbyggd programvara (mikrokod) och registret för att fungera. Information om uppdateringarna och de steg som ska tillämpas för att aktivera SSBD finns i avsnittet "Rekommenderade åtgärder" i ADV180012 | Microsofts vägledning för Speculative Store Bypass.

Uppdateringar för Windows-operativsystem maj 2018

Ny sårbarhetsinformation om spekulativ exekvering (Speculative Store Bypass – CVE-2018-3639 och Rogue System Register Read – CVE-2018-3640)

I januari 2018 släppte Microsoft information om en nyligen upptäckt klass av maskinvarusårbarheter (kallas Spectre och Meltdown) som involverar spekulativ exekvering av sidokanaler som påverkar AMD-, ARM- och Intel-processorer i varierande grad. Den 21 maj 2018 avslöjade Google Project Zero (GPZ), Microsoft och Intel två nya sårbarheter i kretsen som är relaterade till Spectre och Meltdown-problem som kallas Speculative Store Bypass (SSB) och Rogue System Registry Read.

Kundrisken från båda avslöjandena är låg.

Mer information om dessa säkerhetsrisker finns i följande resurser:

Aktivera användning av Indirect Branch Prediction Barrier (IBPB) för Spectre Variant 2 för AMD-processorer (CPU)

Gäller för: Windows 10 version 1607, Windows Server 2016, Windows Server 2016 (Server Core-installation) och Windows Server version 1709 (Server Core-installation)

Vi har tillhandahållit stöd för att reglera användningen av Indirect Branch Prediction Barrier (IBPB) i vissa AMD-processorer (CPU) för att begränsa riskerna för CVE-2017-5715, Spectre Variant 2 vid byte från användarkontext till kernelkontext. (Mer information finns i AMD-arkitekturriktlinjerna för Indirect Branch Control och AMD Security uppdateringar).

Kunder som kör Windows 10, version 1607, Windows Server 2016, Windows Server 2016 (Server Core-installation) och Windows Server, version 1709 (Server Core-installation) måste installera säkerhetsuppdatering 4103723 för ytterligare lösningar för AMD-processorer för CVE-2017-5715, Branch Target Injection. Den här uppdateringen är också tillgänglig via Windows Update.

Följ instruktionerna i vägledningen för KB 4073119 för Windows-klient (IT-proffs) och KB 4072698 för Windows Server anvisningar för att aktivera användning av IBPB i vissa AMD-processorer (CPU) för att begränsa riskerna för Spectre Variant 2 vid byte från användarkontext till kernelkontext.

Intel-mikrokoduppdateringar för Windows 10 version 1803 och Windows Server version 1803

Microsoft tillgängliggör Intel-verifierade mikrokoduppdateringar angående Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection**"**). För att kunna hämta Intels senaste mikrokoduppdateringar via Windows Update måste kunderna ha installerat Intels mikrokod på enheter som kör operativsystemet Windows 10 före uppgraderingen till april 2018-uppdateringen för Windows 10 (version 1803).

Mikrokoduppdateringen finns även tillgänglig direkt från Catalog om den inte hade installerats på enheten innan operativsystemet uppgraderades. Intels mikrokod är tillgänglig via Windows Update, WSUS eller Microsoft Update Catalog. Mer information och instruktioner för nedladdning finns i KB 4100347.

Vi kommer att erbjuda ytterligare mikrokoduppdateringar från Intel för Windows-operativsystemet när de blir tillgängliga för Microsoft.

Aktivera användning av Indirect Branch Prediction Barrier (IBPB) för Spectre Variant 2 för AMD-processorer (CPU)

Gäller för: Windows 10 version 1709

Vi har tillhandahållit stöd för att reglera användningen av Indirect Branch Prediction Barrier (IBPB) i vissa AMD-processorer (CPU) för att begränsa riskerna för CVE-2017-5715, Spectre Variant 2 vid byte från användarkontext till kernelkontext. (Mer information finns i AMD-arkitekturriktlinjerna för Indirect Branch Control och AMD Security uppdateringar).

Följ instruktionerna i KB 4073119 för Windows-klientvägledning (IT-proffs) för att aktivera användning av IBPB i vissa AMD-processorer (CPU) för att begränsa riskerna för Spectre Variant 2 när du växlar från användarkontext till kernelkontext.

Intels mikrokoduppdateringar

Microsoft tillgängliggör Intel-verifierade mikrokoduppdateringar angående Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). KB4093836 visas specifika Knowledge Base-artiklar efter Windows-version. Varje specifik KB innehåller de senaste tillgängliga Intel-mikrokoduppdateringarna efter CPU.

Vi kommer att erbjuda ytterligare mikrokoduppdateringar från Intel för Windows-operativsystemet när de blir tillgängliga för Microsoft.

Mars 2018 och senare Uppdateringar för Windows-operativsystem

23 mars, TechNet Security Research & Defense: KVA Shadow: Mitigating Meltdown on Windows

14 mars, Security Tech Center: Villkor för spekulativ exekvering av sidokanal för Bounty-programmet

13 mars, blogg: Mars 2018 Windows-säkerhet uppdatering – utöka vårt arbete med att skydda kunder

1 mars, blogg: Uppdatering om säkerhetsuppdateringar för Spectre och Meltdown för Windows-enheter

Windows-uppdateringar för 32-bitars (x86) system

Med början i mars 2018 släppte Microsoft säkerhetsuppdateringar för att tillhandahålla lösningar för enheter med följande x86-baserade Windows-operativsystem. Kunderna bör installera de senaste säkerhetsuppdateringarna för Windows-operativsystem för att dra nytta av tillgängliga skydd. Vi arbetar med att tillhandahålla skydd för andra Windows-versioner som stöds, men vi har inget lanseringsschema just nu. Kom tillbaka hit för att få uppdateringar. Mer information finns i den relaterade Knowledge Base-artikeln för teknisk information och avsnittet "Vanliga frågor".

Produktuppdatering släppt Status Utgivningsdatum Släpp kanal KB
Windows 8.1 & Windows Server 2012 R2 – endast säkerhetsrelaterad uppdatering Släppt 13-mar WSUS, Catalog, KB4088879
Windows 7 SP1 & Windows Server 2008 R2 SP1 – endast säkerhetsrelaterad uppdatering Släppt 13-mar WSUS, Catalog KB4088878
Windows Server 2012 – endast säkerhetsrelaterad uppdatering
Windows 8 Embedded Standard Edition – endast säkerhetsrelaterad uppdatering
Släppt 13-mar WSUS, Catalog KB4088877
Windows 8.1 & Windows Server 2012 R2 – månatlig samlad uppdatering Släppt 13-mar WU, WSUS, Catalog KB4088876
Windows 7 SP1 & Windows Server 2008 R2 SP1 – månatlig samlad uppdatering Släppt 13-mar WU, WSUS, Catalog KB4088875
Windows Server 2012 – månatlig samlad uppdatering
Windows 8 Embedded Standard Edition – månatlig samlad uppdatering
Släppt 13-mar WU, WSUS, Catalog KB4088877
Windows Server 2008 SP2 Släppt 13-mar WU, WSUS, Catalog KB4090450
Uppdateringar för Windows-operativsystem för 64-bitars (x64) system

Med början i mars 2018 släppte Microsoft säkerhetsuppdateringar för att tillhandahålla lösningar för enheter med följande x64-baserade Windows-operativsystem. Kunderna bör installera de senaste säkerhetsuppdateringarna för Windows-operativsystem för att dra nytta av tillgängliga skydd. Vi arbetar med att tillhandahålla skydd för andra Windows-versioner som stöds, men vi har inget lanseringsschema just nu. Kom tillbaka hit för att få uppdateringar. Mer information finns i den relaterade artikeln om kunskapsbas för tekniska detaljer och avsnittet "Vanliga frågor och svar".

Produktuppdatering släppt Status Utgivningsdatum Släpp kanal KB
Windows Server 2012 – endast säkerhetsrelaterad uppdatering
Windows 8 Embedded Standard Edition – endast säkerhetsrelaterad uppdatering
Släppt 13-mar WSUS, Catalog KB4088877
Windows Server 2012 – månatlig samlad uppdatering
Windows 8 Embedded Standard Edition – månatlig samlad uppdatering
Släppt 13-mar WU, WSUS, Catalog KB4088877
Windows Server 2008 SP2 Släppt 13-mar WU, WSUS, Catalog KB4090450
Windows-kerneluppdatering för CVE-2018-1038

Den här uppdateringen åtgärdar ett säkerhetsproblem med utökade privilegier i Windows kärna i 64-bitarsversionen (x64) av Windows. Den här säkerhetsrisken beskrivs i CVE-2018-1038. Användare måste tillämpa den här uppdateringen för att vara helt skyddade mot det här säkerhetsproblemet om deras datorer uppdaterades i januari 2018 eller senare genom att någon av uppdateringarna som listas i följande artikel i Knowledge Base används:

Windows-kerneluppdatering för CVE-2018-1038

Kumulativ säkerhetsuppdatering för Internet Explorer

Den här säkerhetsuppdateringen löser flera rapporterade säkerhetsproblem i Internet Explorer. Mer information om dessa säkerhetsproblem finns i Microsofts vanliga säkerhetsproblem och exponeringar.

Produktuppdatering släppt Status Utgivningsdatum Släpp kanal KB
Internet Explorer 10 – kumulativ uppdatering för Windows 8 Embedded Standard Edition Släppt 13-mar WU, WSUS, Catalog KB4089187

Uppdateringar för Windows-operativsystem februari 2018

Blogg: Windows Analytics hjälper nu till att utvärdera skydd mot Spectre och Meltdown

Windows-uppdateringar för 32-bitars (x86) system

Följande säkerhetsuppdateringar ger ytterligare skydd för enheter som kör 32-bitars (x86) Windows-operativsystem. Microsoft rekommenderar kunderna att installera uppdateringen så snart som möjligt. Vi fortsätter att arbeta för att tillhandahålla skydd för andra Windows-versioner som stöds, men vi har inget lanseringsschema just nu. Kom tillbaka hit för att få uppdateringar.

Obs! Windows 10 månatliga säkerhetsuppdateringar är kumulativa månad för månad och laddas ned och installeras automatiskt från Windows Update. Om du har installerat tidigare uppdateringar laddas bara de nya delarna ned och installeras på din enhet. Mer information finns i den relaterade Knowledge Base-artikeln för teknisk information och avsnittet "Vanliga frågor".

Produktuppdatering släppt Status Utgivningsdatum Släpp kanal KB
Windows 10 – version 1709 / Windows Server 2016 (1709) / IoT Core – kvalitetsuppdatering Släppt 31-jan WU, Catalog KB4058258
Windows Server 2016 (1709) – serverbehållare Släppt 13-februari Docker Hub KB4074588
Windows 10 – version 1703 / IoT Core – kvalitetsuppdatering Släppt 13-februari WU, WSUS, Catalog KB4074592
Windows 10 – version 1607 / Windows Server 2016/IoT Core – kvalitetsuppdatering Släppt 13-februari WU, WSUS, Catalog KB4074590
Windows 10 HoloLens – uppdateringar för operativsystem och inbyggd programvara Släppt 13-februari WU, Catalog KB4074590
Windows Server 2016 (1607) – behållaravbildningar Släppt 13-februari Docker Hub KB4074590
Windows 10 – version 1511 / IoT Core – kvalitetsuppdatering Släppt 13-februari WU, WSUS, Catalog KB4074591
Windows 10 – version RTM – kvalitetsuppdatering Släppt 13-februari WU, WSUS, Catalog KB4074596

Uppdateringar för Windows-operativsystem januari 2018

Blogg: Förstå prestandapåverkan av skydd mot Spectre och Meltdown på Windows-system

Uppdateringar för Windows-operativsystem för 64-bitars (x64) system

Med början i januari 2018 släppte Microsoft säkerhetsuppdateringar för att tillhandahålla lösningar för enheter med följande x64-baserade Windows-operativsystem. Kunderna bör installera de senaste säkerhetsuppdateringarna för Windows-operativsystem för att dra nytta av tillgängliga skydd. Vi arbetar med att tillhandahålla skydd för andra Windows-versioner som stöds, men vi har inget lanseringsschema just nu. Kom tillbaka hit för att få uppdateringar. Mer information finns i den relaterade Knowledge Base-artikeln för teknisk information och avsnittet "Vanliga frågor".

Produktuppdatering släppt Status Utgivningsdatum Släpp kanal KB
Windows 10 – version 1709 / Windows Server 2016 (1709) / IoT Core – kvalitetsuppdatering Släppt 3-januari WU, WSUS, Catalog, Azure Image Gallery KB4056892
Windows Server 2016 (1709) – serverbehållare Släppt 5-januari Docker Hub KB4056892
Windows 10 – version 1703 / IoT Core – kvalitetsuppdatering Släppt 3-januari WU, WSUS, Catalog KB4056891
Windows 10 – version 1607 / Windows Server 2016 / IoT Core – kvalitetsuppdatering Släppt 3-januari WU, WSUS, Catalog KB4056890
Windows Server 2016 (1607) – behållaravbildningar Släppt 4-jan Docker Hub KB4056890
Windows 10 – version 1511 / IoT Core – kvalitetsuppdatering Släppt 3-januari WU, WSUS, Catalog KB4056888
Windows 10 – version RTM – kvalitetsuppdatering Släppt 3-januari WU, WSUS, Catalog KB4056893
Windows 10 Mobile (OS-version 15254.192) – ARM Släppt 5-januari WU, Catalog KB4073117
Windows 10 Mobile (OS-version 15063.850) Släppt 5-januari WU, Catalog KB4056891
Windows 10 Mobile (OS-version 14393.2007) Släppt 5-januari WU, Catalog KB4056890
Windows 10 HoloLens Släppt 5-januari WU, Catalog KB4056890
Windows 8.1 / Windows Server 2012 R2 – endast säkerhetsrelaterad uppdatering Släppt 3-januari WSUS, Catalog KB4056898
Windows Embedded 8.1 Industry Enterprise Släppt 3-januari WSUS, Catalog KB4056898
Windows Embedded 8.1 Industry Pro Släppt 3-januari WSUS, Catalog KB4056898
Windows Embedded 8.1 Pro Släppt 3-januari WSUS, Catalog KB4056898
Windows 8.1 / Windows Server 2012 R2 månatlig samlad uppdatering Släppt 8-januari WU, WSUS, Catalog KB4056895
Windows Embedded 8.1 Industry Enterprise Släppt 8-januari WU, WSUS, Catalog KB4056895
Windows Embedded 8.1 Industry Pro Släppt 8-januari WU, WSUS, Catalog KB4056895
Windows Embedded 8.1 Pro Släppt 8-januari WU, WSUS, Catalog KB4056895
Windows Server 2012 endast säkerhet Släppt WSUS, Catalog
Windows Server 2008 SP2 Släppt WU, WSUS, Catalog
Windows Server 2012 månatlig samlad uppdatering Släppt WU, WSUS, Catalog
Windows Embedded 8 Standard Släppt WU, WSUS, Catalog
Windows 7 SP1 / Windows Server 2008 R2 SP1 – endast säkerhetsrelaterad uppdatering Släppt 3-januari WSUS, Catalog KB4056897
Windows Embedded Standard 7 Släppt 3-januari WSUS, Catalog KB4056897
Windows Embedded POSReady 7 Släppt 3-januari WSUS, Catalog KB4056897
Windows Thin PC Släppt 3-januari WSUS, Catalog KB4056897
Windows 7 SP1 / Windows Server 2008 R2 SP1 månatlig samlad uppdatering Släppt 4-jan WU, WSUS, Catalog KB4056894
Windows Embedded Standard 7 Släppt 4-jan WU, WSUS, Catalog KB4056894
Windows Embedded POSReady 7 Släppt 4-jan WU, WSUS, Catalog KB4056894
Windows Thin PC Släppt 4-jan WU, WSUS, Catalog KB4056894
Internet Explorer 11 – kumulativ uppdatering för Windows 7 SP1 och Windows 8.1 Släppt 3-januari WU, WSUS, Catalog KB4056568
Aktivera åtgärden för CVE-2022-0001 på Intel-processorer

Den 9 april 2024 publicerade vi CVE-2022-0001 | Intel Branch History Injection som beskriver Branch History Injection (BHI) som är en specifik form av BTI inom läge. Denna sårbarhet uppstår när en angripare kan manipulera grenhistorik innan övergång från användarläge till övervakarläge (eller från VMX icke-rot/gästläge till rotläge). Den här manipulationen kan leda till att en indirekt grenprediktor väljer en specifik prediktorpost för en indirekt gren, och en informationsgadget vid det förutsagda målet körs tillfälligt. Detta kan vara möjligt eftersom den relevanta grenhistoriken kan innehålla grenar som tagits i tidigare säkerhetskontexter, och i synnerhet andra förutsägelselägen.

Följ anvisningarna i vägledningen för KB4073119 för Windows-klient (IT-proffs) och KB4072698 för Windows Server vägledning för att minimera säkerhetsriskerna som beskrivs i CVE-2022-0001 | Intel Branch History Injection.

Resurser och teknisk vägledning

Beroende på vilken roll du har kan följande supportartiklar hjälpa dig att identifiera och flytta klient- och servermiljöer som berörs av Spectre och Meltdown.

Microsoft-bloggar som diskuterar spekulativ exekvering

Microsoft Security Advisory för L1 Terminal Fault (L1TF):MSRC ADV180018, CVE-2018-3615, CVE-2018-3620 och CVE-2018-3646

Säkerhetsforskning och försvar:Analys och begränsning av spekulativ butiksförbikoppling (CVE-2018-3639)

Microsofts säkerhetsrekommendation förSpeculative Store Bypass:MSRC ADV180012 och CVE-2018-3639

Microsofts säkerhetsmeddelande för falskt system Registrera dig | Säkerhetsuppdateringsguide för Surface: MSRC ADV180013 och CVE-2018-3640

Säkerhetsforskning och försvar:Analys och begränsning av spekulativ butiksförbikoppling (CVE-2018-3639)

TechNet Security Research & Defense:KVA Shadow: Mitigating Meltdown on Windows

Security Tech Center:Spekulativ exekvering av sidokanalen Bounty Programvillkor

Microsoft Experience blog:Uppdatering om säkerhetsuppdateringar av Spectre och Meltdown för Windows-enheter

Windows for Business-bloggen: Windows Analytics hjälper nu till att utvärdera skydd mot Spectre och Meltdown

Microsofts säkerhetsblogg: Om prestandapåverkan av skydd mot Spectre och Meltdown på Windows-system

Edge-utvecklarblogg: Förhindra attacker med spekulativ exekvering i Microsoft Edge och Internet Explorer

Azure-bloggen: Skydda Azure-kunder mot CPU-säkerhetshot

SCCM-vägledning: Ytterligare vägledning för att minska sårbarheten för spekulativ exekvering

Lista över tekniska resurser och kundvägledning

Microsoft Advisories:

Intel: Security Advisory

ARM: Security Advisory

AMD: Security Advisory

NVIDIA:Security Advisory

Konsumentvägledning: Skydda din enhet mot kretsrelaterade säkerhetsbrister

Antivirusvägledning: Windows-säkerhetsuppdateringar från 3 januari 2018 och antivirusprogram

Vägledning för blockering av Windows OS-säkerhetsuppdatering för AMD: KB4073707: Blockering av säkerhetsuppdatering av Windows-operativsystem för vissa AMD-baserade enheter

Uppdatering för att inaktivera skydd mot Spectre, variant 2: KB4078130: Intel har upptäckt omstartsproblem med mikrokod på vissa äldre processorer

Surface-vägledning: Surface-vägledning för skydd mot spekulativ exekvering

Verifiera statusen för spekulativ exekvering av sidokanalseffekter: Förstå Get-SpeculationControlSettings PowerShell-skriptutdata

Vägledning för IT-proffs: Windows-klientvägledning för IT-proffs för skydd mot spekulativ exekvering

Servervägledning: Windows Server-vägledning för skydd mot spekulativ exekvering

Servervägledning för L1-terminalfel: Windows Server vägledning för skydd mot L1-terminalfel

Vägledning för utvecklare:Utvecklarvägledning för Speculative Store Bypass

Server Hyper-V-vägledning

Azure KB: KB4073235: Microsoft Cloud-skydd mot spekulativ exekvering

Azure Stack-vägledning: KB4073418: Azure Stack-vägledning för skydd mot spekulativ exekvering

Azure tillförlitlighet: Azure tillförlitlighetsportal

SQL Server-vägledning: KB4073225: SQL Server-vägledning för skydd mot spekulativ exekvering

Länkar till OEM- och Server-enhetstillverkare för uppdateringar som skyddar mot Spectre och Meltdown

Du måste uppdatera både maskin- och programvara för att åtgärda dessa säkerhetsbrister. Använd följande länkar för att kontrollera om tillverkaren av din enhet har installerat tillämplig inbyggd programvara (mikrokod).

Lista över OEM- och Server-enhetstillverkare

Använd följande länkar för att söka information om uppdateringar av inbyggd programvara (mikrokod) hos din enhetstillverkare. Du måste installera uppdateringar för både operativsystemet och den inbyggda programvaran (mikrokod) för att få alla tillgängliga skydd.

OEM-enhetstillverkare Länk till tillgänglig mikrokod
Acer Säkerhetsproblem i Meltdown och Spectre
Asus ASUS-uppdatering om spekulativ exekvering och analysmetod för sidokanalanalys av indirekt filial
Dell Meltdown och Spectre Vulnerabilities
Epson CPU-sårbarheter (sidokanalattacker)
Fujitsu CPU-maskinvara sårbar för sidokanalsattacker (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HP SUPPORTKOMMUNIKATION – SÄKERHETSBULLETIN
Lenovo Läsa privilegierat minne med en sidokanal
LG Få produkthjälp & support
NEC Om svaret på processorns sårbarhet (härdsmälta, spektrum) i våra produkter
Panasonic Säkerhetsinformation om sårbarhet genom spekulativ exekvering och förutsägelse av indirekt filial Analysmetod för sidokanaler
Samsung Meddelande om programvaruuppdatering för Intel-processorer
Yta Surface-vägledning för skydd mot spekulativ exekvering
Toshiba Intel, AMD & Microsoft Speculative Execution and Indirect Branch Prediction Side Channel Analysis Method Security Vulnerabilities (2017)
Vaio Om sårbarheten Stöd för sidokanalsanalys
Server OEM-tillverkare Länk till tillgänglig mikrokod
Dell Meltdown och Spectre Vulnerabilities
Fujitsu CPU-maskinvara sårbar för sidokanalsattacker (CVE-2017-5715, CVE-2017-5753, CVE-2017-5754)
HPE Hewlett Packard säkerhetsvarningar för företagsprodukter
Huawei Security Notice - Statement on the Media Disclosure of the Security Vulnerabilities in the Intel CPU Architecture Design
Lenovo Läsa privilegierat minne med en sidokanal

Vanliga frågor och svar

Min OEM-enhetstillverkare finns inte med i listan. Vad ska jag göra?

Kontakta enhetstillverkaren och se om det finns några uppdateringar av den inbyggda programvaran (mikrokod). Kontakta OEM-tillverkaren direkt om enhetstillverkaren inte visas i tabellen.

Var hittar jag uppdateringar av inbyggd programvara i Surface (mikrokod)?

Uppdateringar för Microsoft Surface-enheter är tillgängliga för kunder via Windows Update. En lista över tillgängliga uppdateringar av inbyggd programvara för Surface-enheter (mikrokod) finns i KB 4073065.

Om din enhet inte kommer från Microsoft installerar du uppdateringar för inbyggd programvara från enhetstillverkaren. Kontakta enhetstillverkarenom du vill ha mer information.

Mitt operativsystem (OS) finns inte i listan. När kommer en korrigering att släppas?

Det kan vara en stor utmaning att presentera en lösning på sårbarheter i maskinvaran för äldre operativsystem med hjälp av en programvaruuppdatering, och det kan krävas omfattande ändringar av arkitekturen. Vi fortsätter att arbeta med berörda kretstillverkare för att undersöka det bästa sättet att vidta åtgärder. Detta kan tillhandahållas i en framtida uppdatering. Om du ersätter äldre enheter med dessa äldre operativsystem och uppdaterar antivirusprogram bör den återstående risken undanröjas.

Obs

  • Produkter som för närvarande saknar både mainstream- och extended-support får inte dessa systemuppdateringar. Vi rekommenderar kunderna att uppdatera till en systemversion som stöds.
  • Spekulativ exekvering utnyttjar CPU-beteende och -funktionalitet. CPU-tillverkare måste först avgöra vilka processorer som kan vara utsatta för risk och sedan meddela Microsoft. I många fall krävs även motsvarande operativsystemuppdateringar för att ge kunderna ett mer omfattande skydd. Vi rekommenderar att säkerhetsmedvetna Windows CE-leverantörer samarbetar med sin kretstillverkare för att förstå sårbarheterna och tillämpliga lösningar.
  • Vi kommer inte att utfärda uppdateringar för följande plattformar:
    • Windows-operativsystem vars support har upphört, eller som upphör under 2018
    • Windows XP-baserade system, inklusive WES 2009 och POSReady 2009

Windows XP-baserade system är visserligen produkter som berörs, men Microsoft utfärdar inte någon uppdatering för dem på grund av att de omfattande ändringar av arkitekturen som skulle krävas skulle äventyra systemets stabilitet och orsaka problem med programkompatibilitet. Vi rekommenderar kunderna att uppgradera till ett nyare operativsystem som omfattas av support eftersom de med ett nyare operativsystem får bättre förutsättningar för att klara nya säkerhetshot och ett mer gediget skydd.

Var hittar jag uppdateringar för operativsystemet Microsoft HoloLens och inbyggd programvara (mikrokod)?

Uppdateringar till Windows 10 för HoloLens är tillgängliga för HoloLens-kunder via Windows Update.

Efter att ha installeratWindows-säkerhet Update februari 2018 behöver HoloLens-kunder inte vidta ytterligare åtgärder för att uppdatera enhetens inbyggda programvara. Dessa lösningar inkluderas också i alla framtida versioner av Windows 10 för HoloLens.

Var hittar jag uppdateringar av inbyggd programvara (mikrokod) för Windows 10 Mobile?

Kontakta OEM-tillverkaren om du vill ha mer information.

Behöver jag göra något annat om jag har installerat de senaste säkerhetsuppdateringarna från Microsoft?

För att enheten ska vara helt skyddad bör du installera de senaste säkerhetsuppdateringarna för Windows-operativsystemet och tillhörande uppdateringar för inbyggd programvara (mikrokod) från enhetstillverkaren. Dessa uppdateringar bör du hitta på enhetstillverkarens webbplats. Uppdateringar av antivirusprogram ska installeras först. Uppdateringar för operativsystem och inbyggd programvara kan installeras i valfri ordning.

Är jag helt skyddad om jag bara installerar Windows säkerhetsuppdateringar?

Du måste uppdatera både din maskinvara och din programvara för att åtgärda den här säkerhetsrisken. För att få ett mer omfattande skydd måste du även installera tillämpliga uppdateringar av inbyggd programvara (mikrokod) från enhetstillverkaren. Vi rekommenderar att du håller dina enheter uppdaterade genom att installera de månatliga säkerhetsuppdateringarna.

Varför är det så viktigt att uppdatera min enhet till den senaste funktionsuppdateringen?

I varje Windows 10-funktionsuppdatering bygger vi in de senaste säkerhetsfunktionerna djupt inne i operativsystemet vilket ger djupförsvarsfunktioner som hindrar hela klasser av skadlig kod från att påverka din enhet. Funktionsuppdateringar görs två gånger per år. I varje månatlig kvalitetsuppdatering tillför vi ytterligare ett säkerhetslager som spårar nya och föränderliga trender inom skadlig kod för att göra uppdaterade system säkrare mot föränderliga hot.

Mitt antivirusprogram är inte listat som kompatibelt. Vad ska jag göra?

Microsoft har tagit bort AV-kompatibilitetskontrollen för Windows-säkerhetsuppdateringar för versioner av Windows 10, Windows 8.1 och Windows 7 SP1-enheter som stöds via Windows Update. 

Rekommendationer:

  • Se till att dina enheter är uppdaterade genom att ha de senaste säkerhetsuppdateringarna från Microsoft och maskinvarutillverkaren. Mer information om hur du håller din enhet uppdaterad finns i Windows Update: Vanliga frågor och svar.
  • Fortsätt iaktta försiktighet när du besöker webbplatser av okänt ursprung och stanna inte kvar på webbplatser som du inte litar på. Microsoft rekommenderar att alla kunder skyddar sina enheter med antivirusprogram som stöds. Kunder kan också utnyttja det inbyggda antivirusskyddet: Windows Defender för Windows 10-enheter eller Microsoft Security Essentials för Windows 7-enheter. De här lösningarna gäller de kunder som inte kan installera eller köra antivirusprogram.
Jag erbjöds inte Windows-säkerhetsuppdateringarna som släpptes i januari eller februari. Vad ska jag göra?

För att undvika en negativ påverkan på kundernas enheter har Windows-säkerhetsuppdateringarna som släpptes januari eller februari inte erbjudits till alla kunder. Mer information finns i Microsoft Knowledge Base-artikeln 4072699.

Intel har upptäckt omstartsproblem med mikrokod på vissa äldre processorer. Vad ska jag göra?

Intel har rapporterat problem som påverkar nyligen publicerad mikrokod för Spectre Variant 2 (CVE-2017-5715 – "Branch Target Injection"). Specifikt noterade Intel att denna mikrokod kan orsaka "högre omstarter än väntat och annat oförutsägbart systembeteende" och även att situationer som denna kan orsaka "dataförlust eller korruption".  Vår egen erfarenhet är att instabila system i vissa fall kan leda till att data förloras eller skadas. 22 januari rekommenderade Intel kunderna att sluta distribuera aktuell mikrokodversion på berörda processorer medan de utför ytterligare tester på den uppdaterade lösningen. Intel fortsätter att utreda den potentiella effekten av den aktuella mikrokodversionen och vi uppmuntrar kunderna att löpande läsa deras vägledning för att ta del av deras beslut.

Under tiden Intel testar, uppdaterar och distribuerar ny mikrokod tillgängliggör vi en OOB-uppdatering (Out-of-band), KB 4078130, som endast inaktiverar lösningen mot CVE-2017-5715 – "Branch Target Injection". I våra tester har visat att den här uppdateringen förhindrar det beteende som beskrivs. En fullständig lista över enheter finns i Intels vägledning "Microcode Revision Guidance". Den här uppdateringen gäller Windows 7 (SP1), Windows 8.1 och alla versioner av Windows 10, för klienter och servrar. Om du kör en enhet som berörs kan du tillämpa uppdateringen genom att ladda ner den från webbplatsen Microsoft Update Catalog. Tillämpningen av den här nyttolasten inaktiverar endast åtgärder mot CVE-2017-5715 – "Branch Target Injection".

Sedan 25 januari finns inga kända rapporter som visar att Spectre Variant 2 (CVE-2017-5715) har använts för att angripa kunder. Vi rekommenderar att Windows-kunder, när det är lämpligt, återaktiverar skyddet mot CVE-2017-5715 när Intel meddelar att det här oförutsägbara systembeteendet har åtgärdats för din enhet.

Jag har inte installerat någon av 2018 års säkerhetsrelaterade uppdateringar. Om jag installerar de senaste säkerhetsrelaterade uppdateringarna från 2018, är jag då skyddad mot de säkerhetsproblem som beskrivs?

Nej. Endast säkerhetsuppdateringar är inte kumulativa. Beroende på vilken version av operativsystemet du har måste du installera alla säkerhetsrelaterade uppdateringar för att skydda mot dessa säkerhetsproblem. Om du till exempel kör Windows 7 för 32-bitarssystem på en berörd Intel-processor måste du installera alla säkerhetsrelaterade uppdateringar från och med januari 2018. Vi rekommenderar att dessa säkerhetsrelaterade uppdateringar installeras i den ordning de släpps.
 
Anteckning I en tidigare version av dessa vanliga frågor och svar angavs felaktigt att säkerhetsuppdateringen för februari innehöll de säkerhetskorrigeringar som släpptes i januari. Faktum är att det inte gör det.

Kommer de tillämpliga säkerhetsuppdateringarna för februari att inaktivera skyddet för CVE-2017-5715 som säkerhetsuppdateringen 4078130 gjorde?

Nej. Säkerhetsuppdatering 4078130 var en specifik korrigering för att förhindra oförutsägbara systembeteenden, prestandaproblem och oväntade omstarter efter installationen av mikrokod. Om du installerar februari-säkerhetsuppdateringarna på Windows klientoperativsystem möjliggörs alla tre lösningarna. På Windows serveroperativsystem måste du fortfarande aktivera åtgärderna när lämpliga tester har utförts. Mer information finns i Microsoft Knowledge Base-artikeln 4072698 .

Jag har hört att AMD har släppt mikrokoduppdateringar. Var kan jag hitta och installera dessa uppdateringar för mitt system?

AMD meddelade nyligen att de har börjat släppa mikrokod för nyare CPU-plattformar runt Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). Mer information finns i AMD Security Uppdateringar and AMD Whitepaper: Architecture Guidelines around Indirect Branch Control. Dessa är tillgängliga från OEM-kanalen för inbyggd programvara.

Jag har hört att Intel har släppt mikrokoduppdateringar. Var hittar jag dem?

Intel meddelade nyligen att de har slutfört sina verifieringar och har börjat publicera mikrokod för nyare CPU-plattformar. Microsoft tillgängliggör Intel-verifierade mikrokoduppdateringar angående Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection"). KB 4093836 visar specifika Knowledge Base-artiklar efter Windows-version. Varje specifik KB innehåller de tillgängliga Intel-mikrokoduppdateringarna efter CPU.

Jag har uppgraderat min enhet till april 2018-uppdateringen för Windows 10 (version 1803). Finns det Intel-mikrokod tillgänglig för min enhet?

Microsoft tillgängliggör Intel-verifierade mikrokoduppdateringar angående Spectre Variant 2 (CVE-2017-5715 "Branch Target Injection**"**). För att kunna hämta Intels senaste mikrokoduppdateringar via Windows Update måste kunderna ha installerat Intels mikrokod på enheter som kör operativsystemet Windows 10 före uppgraderingen till april 2018-uppdateringen för Windows 10 (version 1803).

Mikrokoduppdateringen är även tillgänglig direkt från Update Catalog om den inte hade installerats på enheten innan systemet uppgraderades. Intels mikrokod är tillgänglig via Windows Update, WSUS eller Microsoft Update Catalog. Mer information och instruktioner för nedladdning finns i KB 4100347.

Var hittar jag information om de nya säkerhetsproblemen med spekulativ exekvering (Speculative Store Bypass - CVE-2018-3639 och Rogue System Register Read - CVE-2018-3640)?

Mer information finns i följande avsnitt:

Var hittar jag mer information om Windows-stöd för Speculative Store Bypass Disable (SSBD) i Intel-processorer?

Mer information finns i avsnitten "Rekommenderade åtgärder" och "Vanliga frågor och svar" i ADV180012 | Microsofts vägledning för Speculative Store Bypass.

Hur gör jag för att avgöra om SSBD är aktiverat eller inaktiverat?

För att verifiera statusen för SSBD har Get-SpeculationControlSettings PowerShell-skriptet uppdaterats för att identifiera berörda processorer, status för uppdateringar av SSBD-operativsystemet och status för processorns mikrokod om tillämpligt. Mer information och PowerShell-skriptet finns i KB4074629.

Jag har hört att Lazy FP State Restore (CVE-2018-3665) tillkännagavs. Kommer Microsoft att släppa lösningar för den?

Den 13 juni 2018 tillkännagavs ytterligare en sårbarhet som innefattar spekulativ sidokanalsexekvering, känd som Lazy FP State Restore, och tilldelades CVE-2018-3665. Det behövs inga konfigurationsinställningar (register) för Lazy Restore FP Restore.

Mer information om den här sårbarheten och rekommenderade åtgärder finns i säkerhetsmeddelandet: ADV180016 | Microsofts vägledning för Lazy FP State Restore

Anteckning Det behövs inga konfigurationsinställningar (register) för Lazy Restore FP Restore.

Jag har hört att Bounds Check Bypass Store (CVE-2018-3693) är relaterat till Spectre. Kommer Microsoft att släppa lösningar för den?

BCBS (Bounds Check Bypass Store) avslöjades den 10 juli 2018 och tilldelades CVE-2018-3693. Vi anser att BCBS tillhör samma klass av sårbarheter som Bounds Check Bypass (variant 1). Vi känner för närvarande inte till några förekomster av BCBS i vår programvara, men vi fortsätter att undersöka den här sårbarhetsklassen och kommer att arbeta med branschpartners för att släppa lösningar vid behov. Vi fortsätter att uppmuntra forskare att skicka in alla relevanta resultat till Microsofts Speculative Execution Side Channel bounty-program, inklusive eventuella exploaterbara förekomster av BCBS. Programvaruutvecklare bör läsa den utvecklarvägledning som har uppdaterats för BCBS på https://aka.ms/sescdevguide.

Jag har hört att L1 Terminal Fault (L1TF) avslöjades. Var hittar jag mer information om det och Windows stöd för det?

Den 14 augusti 2018 meddelades och tilldelades L1 Terminal Fault (L1TF) flera CVE:er. Dessa nya säkerhetsproblem med spekulativ exekvering kan användas för att läsa innehållet i minnet över en betrodd gräns och kan, om de utnyttjas, leda till att information avslöjas. Det finns flera vektorer genom vilka en angripare kan utlösa sårbarheter beroende på den konfigurerade miljön. L1TF påverkar Intel Core-processorer®® och Intel Xeon-processorer®®.

Mer information om den här säkerhetsrisken och en detaljerad vy över påverkade scenarier, inklusive Microsofts metod för att begränsa L1TF, finns i följande resurser:

Microsoft Surface-kunder: Kunder som använder Microsoft Surface- och Surface Book-produkter måste följa anvisningarna för Windows-klienten som anges i säkerhetsmeddelandet: ADV180018 | Microsofts vägledning för att minimera L1TF-varianten. Se även Microsoft Knowledge Base-artikeln 4073065 för mer information om berörda Surface-produkter och tillgängligheten för mikrokoduppdateringarna.

Microsoft HoloLens kunder: Microsoft HoloLens påverkas inte av L1TF eftersom det inte använder en påverkad Intel-processor.

Hur gör jag för att inaktivera Hyper-Threading för L1TF på min enhet?

Stegen som krävs för att inaktivera Hyper-Threading skiljer sig från OEM till OEM, men är vanligtvis en del av BIOS eller konfigurationsverktygen för installation och konfiguration av inbyggd programvara.

Var kan jag hitta och installera inbyggd ARM64-programvara som minskar risken för injektion av CVE-2017-5715-grenmål (Spectre Variant 2)?

Kunder som använder 64-bitars ARM-processorer bör kontakta enhetens OEM-tillverkare för stöd för inbyggd programvara eftersom ARM64-operativsystemskydd som förhindrar CVE-2017-5715 – Branch target injection (Spectre, Variant 2) kräver att den senaste uppdateringen av den inbyggda programvaran från OEM-tillverkare av enheter börjar gälla.

Jag har hört att det finns en variant av Spectre Variant 1 spekulativ exekvering sidokanal sårbarhet. Var hittar jag mer information?

Mer information om den här säkerhetsrisken finns i Microsofts säkerhetsguide: CVE-2019-1125 | Sårbarhet vid avslöjande av information i Windows-kernel.

Har CVE-2019-1125 \| Sårbarhet med avslöjande av information om Windows-kernel påverkar Microsofts molntjänster?

Vi känner inte till något fall där den här sårbarheten för avslöjande av information påverkar vår molntjänstinfrastruktur.

Om uppdateringar för CVE-2019-1125 \| Sårbarheten Windows Kernel Information Disclosure släpptes 9 juli 2019, varför publicerades informationen den 6 augusti 2019?

Så snart vi blev medvetna om problemet arbetade vi snabbt med att åtgärda det och släppa en uppdatering. Vi tror starkt på nära partnerskap med både forskare och branschpartners för att göra kunderna säkrare, och publicerade inte detaljer förrän tisdagen den 6 augusti, i enlighet med samordnade metoder för avslöjande av sårbarheter.

Referenser

Ansvarsfriskrivning för kontakter från tredje part

Microsoft tillhandahåller kontaktinformation från tredje part som hjälper dig att hitta ytterligare information om det här ämnet. Denna kontaktinformation kan ändras utan föregående meddelande. Microsoft garanterar inte på något sätt att kontaktinformationen från tredje part är korrekt.