Lưu ý
- Ngày xuất bản ban đầu: Ngày 13 tháng 1 năm 2026
- ID KB: 5074952
Trong bài viết này
- Giới thiệu
- Tóm tắt
- Đường thời gian thay đổi
- Hãy hành động!
- Ghi nhật ký sự kiện
- Tóm tắt các bước hành động (tháng 1 – tháng 4 năm 2026)
- Nhật ký thay đổi
Giới thiệu
Dịch vụ Triển khai Windows (WDS) hỗ trợ triển khai hệ điều hành Windows dựa trên mạng. Một tính năng thường được sử dụng—triển khai rảnh tay—dựa vào tệp Trả lời (còn được gọi là tệp Unattend.xml) để tự động hóa các màn hình cài đặt, bao gồm cả thông tin xác thực.
Lưu ý
- RỦI RO BẢO MẬT: Khi một tệp unattend.xml được truyền qua kênh RPC chưa được xác thực (không an toàn), nó có thể tiết lộ dữ liệu nhạy cảm và tạo ra rủi ro tiềm ẩn cho việc đánh cắp thông tin xác thực hoặc thực thi mã từ xa. Những kẻ tấn công trên cùng một mạng có thể chặn tệp này, dẫn đến xâm phạm thông tin xác thực hoặc thực thi mã từ xa.
- Để tăng cường bảo mật, Microsoft đang loại bỏ hỗ trợ triển khai rảnh tay trên các kênh không an toàn. Thay đổi này sẽ được triển khai theo hai giai đoạn.
Tóm tắt
Để giảm thiểu lỗ hổng tiềm ẩn và rủi ro bảo mật cũng như để tăng cường bảo mật, theo mặc định, Microsoft đang loại bỏ hỗ trợ triển khai rảnh tay trên các kênh không an toàn.
Để biết thêm thông tin về lỗ hổng này, hãy xem CVE-2026-0386.
Lưu ý
QUAN TRỌNG: Lỗ hổng này không ảnh hưởng đến Microsoft Configuration Manager. Sự cố này chỉ áp dụng cho các kịch bản Dịch vụ Triển khai Windows (WDS) gốc trong đó tệp Unattend.xml được tham chiếu và hiển thị thông qua chia sẻ RemoteInstall . Configuration Manager không dựa vào cơ chế này; nó chỉ sử dụng WDS để cung cấp các tệp boot.wim và network bootstrap (NBP), không bị ảnh hưởng.
Đường thời gian thay đổi
Microsoft sẽ triển khai các thay đổi hardening theo hai giai đoạn.
Giai đoạn 1 (ngày 13 tháng 1 năm 2026): Triển khai rảnh tay tiếp tục được hỗ trợ và có thể bị vô hiệu hóa rõ ràng để tăng cường bảo mật.
- Đã giới thiệu cảnh báo Nhật ký Sự kiện.
- Các tùy chọn khóa đăng ký có sẵn để chọn chế độ an toàn hoặc không an toàn.
Giai đoạn 2 (ngày 14 tháng 4 năm 2026): Theo mặc định, triển khai rảnh tay bị tắt nhưng có thể được bật lại, nếu cần, với sự hiểu biết về các rủi ro bảo mật liên quan
- Hành vi mặc định thay đổi thành bảo mật theo mặc định.
- Triển khai rảnh tay sẽ không còn hoạt động trừ khi bị ghi đè một cách rõ ràng bằng cài đặt sổ đăng ký.
Hãy hành động!
Lưu ý
QUAN TRỌNG: Nếu không có hành động nào được thực hiện (không thêm khóa đăng ký) từ tháng 1 đến tháng 4 năm 2026, việc triển khai rảnh tay sẽ bị chặn sau bản cập nhật bảo mật tháng 4 năm 2026.
Trong phần này:
Giai đoạn 1 (ngày 13 tháng 1 năm 2026)
Tùy chọn 1: Bật hành vi bảo mật (Được đề xuất)
Để bật biện pháp giảm thiểu cho lỗ hổng bảo mật như được mô tả trong CVE-2026-0386 và đảm bảo thiết bị của bạn được an toàn, hãy áp dụng bản cập nhật Windows được phát hành vào hoặc sau ngày 13 tháng 1 năm 2026. Sau đó, áp dụng cài đặt sổ đăng ký sau đây để thực thi hành vi bảo mật.
| Vị trí đăng ký | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Providers\WdsImgSrv\Unattend |
|---|---|
| Tên DWORD | AllowHandsFreeFunctionality |
| Dữ liệu giá trị |
00000000
|
| Ghi chú |
|
quay lại để Thực hiện hành động!
Tùy chọn 2: Tiếp tục triển khai rảnh tay (Không an toàn) (Không khuyên dùng)
Nếu bạn muốn tiếp tục triển khai rảnh tay, hãy đặt giá trị khóa đăng ký thành 1:
| Vị trí đăng ký | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\ Providers\WdsImgSrv\Unattend |
|---|---|
| Tên DWORD | AllowHandsFreeFunctionality |
| Dữ liệu giá trị |
00000001
|
| Ghi chú | Nếu không có hành động nào được thực hiện (không thêm khóa đăng ký) trong khoảng thời gian từ tháng 1 đến tháng 4, sau Bản cập nhật bảo mật tháng 4, việc triển khai rảnh tay sẽ bị chặn. |
quay lại để Thực hiện hành động!
Tùy chọn và hành vi khóa đăng ký
Bảng sau đây giải thích hành vi đặt giá trị AllowHandsFreeFunctionality trong sổ đăng ký.
| Giá trị Sổ đăng ký | Chế độ | Hành vi | Tác động trong tương lai |
|---|---|---|---|
| Vắng mặt (Mặc định) | Không an toàn | Rảnh tay hoạt động, nhưng không an toàn. Thông báo nhật ký sự kiện đã phát hành | Sẽ rảnh tay trong bản phát hành trong tương lai |
| dword:00000000 | An toàn | Chặn quyền truy nhập chưa được xác thực, triển khai rảnh tay sẽ bị vô hiệu hóa | Không thay đổi -Truy nhập chưa được xác thực sẽ tiếp tục bị chặn và triển khai rảnh tay sẽ vẫn bị vô hiệu hóa |
| dword:00000001 | Không an toàn | Rảnh tay được duy trì, nhưng không an toàn | Không có thay đổi - Triển khai rảnh tay sẽ vẫn được bật nhưng không an toàn. |
Lưu ý
LƯU Ý Trong các bản cập nhật Windows trong tương lai, giá trị AllowHandsFreeFunctionality mặc định sẽ thực thi chế độ bảo mật trừ khi bị thay thế.
quay lại để Thực hiện hành động!
Giai đoạn 2 (14 tháng 4 năm 2026)
Triển khai rảnh tay bị vô hiệu hóa hoàn toàn đối với cấu hình bảo mật theo mặc định. Người quản trị có thể ghi đè lên cấu hình với sự hiểu biết về các rủi ro bảo mật liên quan.
Lưu ý
CẬP NHẬT Những thay đổi nói trên đã được triển khai thông qua Bản Cập nhật Windows được phát hành vào và sau ngày 14 tháng 4 năm 2026. Sau bản cập nhật này, các kịch bản triển khai rảnh tay sử dụng WDS không còn được hỗ trợ. Mặc dù một phương pháp thay thế cho triển khai rảnh tay đã được ghi lại, nhưng phương pháp này bao gồm các rủi ro bảo mật đã biết và do đó không được khuyên dùng.
Trong giai đoạn này, hành vi mặc định sẽ thay đổi thành bảo mật theo mặc định.
Nếu bạn cần tiếp tục triển khai rảnh tay, hãy xem Giai đoạn 1, Tùy chọn 2(Không khuyên dùng).
quay lại để Thực hiện hành động!
Ghi nhật ký sự kiện
Các sự kiện mới được thêm vào để giúp người quản trị giám sát hành vi triển khai.
Các sự kiện sau sẽ được ghi trong nhật ký Microsoft-Windows-Deployment-Services-Diagnostics/Debug :
Chế độ bảo mật
Lưu ý
Cảnh báo: Yêu cầu tệp chưa giám sát được thực hiện qua kết nối không an toàn. Dịch vụ Triển khai Windows đã chặn yêu cầu giữ an toàn cho hệ thống. Để biết thêm thông tin, hãy xem: https://go.microsoft.com/fwlink/?linkid=2344403
Lưu ý Cảnh báo này được kích hoạt khi yêu cầu unattend.xml mà không có kênh bảo mật.
Chế độ không an toàn
Lưu ý
Lỗi: Hệ thống này đang sử dụng cài đặt không an toàn cho Dịch vụ Triển khai Windows. Điều này có thể khiến các tệp cấu hình nhạy cảm bị đánh chặn. Áp dụng các thiết đặt bảo mật được Microsoft đề xuất để bảo vệ việc triển khai của bạn. Tìm hiểu thêm tại: https://go.microsoft.com/fwlink/?linkid=2344403
Lỗi này được kích hoạt khi unattend.xml được truy vấn không an toàn hoặc khi WDS khởi động.
Tóm tắt các bước hành động (tháng 1 – tháng 4 năm 2026)
- Xem lại cấu hình WDS của bạn và xác định cách sử dụng unattend.xml.
- Áp dụng khóa đăng ký được đề xuất (AllowHandsFreeDeployment=0) để thực thi triển khai bảo mật.
- Giám sát Trình xem sự kiện để phát hiện các cảnh báo hoặc lỗi liên quan đến truy cập unattend.xml.
- Chuẩn bị cho các bản phát hành sau bản cập nhật bảo mật tháng 4 năm 2026 bằng cách loại bỏ sự phụ thuộc vào triển khai rảnh tay.
- Sau khi cài đặt các Cập nhật Windows được phát hành vào hoặc sau ngày 14 tháng 4 năm 2026, các tình huống triển khai rảnh tay sử dụng WDS sẽ bị vô hiệu hóa theo mặc định và không còn được hỗ trợ nữa.
- Người quản trị có thể ghi đè cấu hình bảo mật theo mặc định để triển khai rảnh tay tiếp tục hoạt động, nhưng điều này không được đề xuất. Chúng tôi khuyên bạn nên tắt tính năng này để duy trì cấu hình bảo mật và di chuyển sang các phương thức khác.
Nhật ký thay đổi
| Thay đổi ngày | Thay đổi mô tả |
|---|---|
| 14 tháng 4 năm 2026 |
|