Hướng dẫn tăng cường triển khai Windows Deployment Services (WDS) Hands-Free liên quan đến CVE-2026-0386

Áp dụng cho
Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Lưu ý

  • Ngày xuất bản ban đầu: Ngày 13 tháng 1 năm 2026
  • ID KB: 5074952

Trong bài viết này

Giới thiệu

Dịch vụ Triển khai Windows (WDS) hỗ trợ triển khai hệ điều hành Windows dựa trên mạng. Một tính năng thường được sử dụng—triển khai rảnh tay—dựa vào tệp Trả lời (còn được gọi là tệp Unattend.xml) để tự động hóa các màn hình cài đặt, bao gồm cả thông tin xác thực.

Lưu ý

  • RỦI RO BẢO MẬT: Khi một tệp unattend.xml được truyền qua kênh RPC chưa được xác thực (không an toàn), nó có thể tiết lộ dữ liệu nhạy cảm và tạo ra rủi ro tiềm ẩn cho việc đánh cắp thông tin xác thực hoặc thực thi mã từ xa. Những kẻ tấn công trên cùng một mạng có thể chặn tệp này, dẫn đến xâm phạm thông tin xác thực hoặc thực thi mã từ xa.
  • Để tăng cường bảo mật, Microsoft đang loại bỏ hỗ trợ triển khai rảnh tay trên các kênh không an toàn. Thay đổi này sẽ được triển khai theo hai giai đoạn.

quay lại đầu trang

Tóm tắt

Để giảm thiểu lỗ hổng tiềm ẩn và rủi ro bảo mật cũng như để tăng cường bảo mật, theo mặc định, Microsoft đang loại bỏ hỗ trợ triển khai rảnh tay trên các kênh không an toàn.

Để biết thêm thông tin về lỗ hổng này, hãy xem CVE-2026-0386.

Lưu ý

QUAN TRỌNG: Lỗ hổng này không ảnh hưởng đến Microsoft Configuration Manager. Sự cố này chỉ áp dụng cho các kịch bản Dịch vụ Triển khai Windows (WDS) gốc trong đó tệp Unattend.xml được tham chiếu và hiển thị thông qua chia sẻ RemoteInstall . Configuration Manager không dựa vào cơ chế này; nó chỉ sử dụng WDS để cung cấp các tệp boot.wimnetwork bootstrap (NBP), không bị ảnh hưởng.

quay lại đầu trang

Đường thời gian thay đổi

Microsoft sẽ triển khai các thay đổi hardening theo hai giai đoạn.

Giai đoạn 1 (ngày 13 tháng 1 năm 2026): Triển khai rảnh tay tiếp tục được hỗ trợ và có thể bị vô hiệu hóa rõ ràng để tăng cường bảo mật.

  • Đã giới thiệu cảnh báo Nhật ký Sự kiện.
  • Các tùy chọn khóa đăng ký có sẵn để chọn chế độ an toàn hoặc không an toàn.

Giai đoạn 2 (ngày 14 tháng 4 năm 2026): Theo mặc định, triển khai rảnh tay bị tắt nhưng có thể được bật lại, nếu cần, với sự hiểu biết về các rủi ro bảo mật liên quan

  • Hành vi mặc định thay đổi thành bảo mật theo mặc định.
  • Triển khai rảnh tay sẽ không còn hoạt động trừ khi bị ghi đè một cách rõ ràng bằng cài đặt sổ đăng ký.

quay lại đầu trang

Hãy hành động!

Lưu ý

QUAN TRỌNG: Nếu không có hành động nào được thực hiện (không thêm khóa đăng ký) từ tháng 1 đến tháng 4 năm 2026, việc triển khai rảnh tay sẽ bị chặn sau bản cập nhật bảo mật tháng 4 năm 2026.

Trong phần này:

quay lại đầu trang

Giai đoạn 1 (ngày 13 tháng 1 năm 2026)

Tùy chọn 1: Bật hành vi bảo mật (Được đề xuất)

Để bật biện pháp giảm thiểu cho lỗ hổng bảo mật như được mô tả trong CVE-2026-0386 và đảm bảo thiết bị của bạn được an toàn, hãy áp dụng bản cập nhật Windows được phát hành vào hoặc sau ngày 13 tháng 1 năm 2026. Sau đó, áp dụng cài đặt sổ đăng ký sau đây để thực thi hành vi bảo mật.

Vị trí đăng ký HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Providers\WdsImgSrv\Unattend
Tên DWORD AllowHandsFreeFunctionality
Dữ liệu giá trị 00000000
  • Chặn truy nhập chưa được xác thực vào unattend.xml.
  • Tắt triển khai rảnh tay.
Ghi chú
  • Xin lưu ý rằng tùy chọn này sẽ vô hiệu hóa khả năng triển khai rảnh tay sử dụng WDS. Bạn phải chuyển sang các tùy chọn thay thế được đề cập trong https://aka.ms/wdssupport. Ngoài ra, hãy khám phá các giải pháp dựa trên đám mây như https://learn.microsoft.com/mem/autopilot.
  • Trong các bản phát hành trong tương lai sau tháng 4 năm 2026, mặc định sẽ thực thi chế độ bảo mật trừ khi bị thay thế.

quay lại để Thực hiện hành động!

Tùy chọn 2: Tiếp tục triển khai rảnh tay (Không an toàn) (Không khuyên dùng)

Nếu bạn muốn tiếp tục triển khai rảnh tay, hãy đặt giá trị khóa đăng ký thành 1:

Vị trí đăng ký HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdsServer\
Providers\WdsImgSrv\Unattend
Tên DWORD AllowHandsFreeFunctionality
Dữ liệu giá trị 00000001
  • Không chặn truy nhập chưa xác thực vào unattend.xml.
  • Triển khai rảnh tay sẽ tiếp tục hoạt động.
  • Thông báo lỗi sẽ được đưa ra trong nhật ký sự kiện.
Ghi chú Nếu không có hành động nào được thực hiện (không thêm khóa đăng ký) trong khoảng thời gian từ tháng 1 đến tháng 4, sau Bản cập nhật bảo mật tháng 4, việc triển khai rảnh tay sẽ bị chặn.

quay lại để Thực hiện hành động!

Tùy chọn và hành vi khóa đăng ký

Bảng sau đây giải thích hành vi đặt giá trị AllowHandsFreeFunctionality trong sổ đăng ký.

Giá trị Sổ đăng ký Chế độ Hành vi Tác động trong tương lai
Vắng mặt (Mặc định) Không an toàn Rảnh tay hoạt động, nhưng không an toàn. Thông báo nhật ký sự kiện đã phát hành Sẽ rảnh tay trong bản phát hành trong tương lai
dword:00000000 An toàn Chặn quyền truy nhập chưa được xác thực, triển khai rảnh tay sẽ bị vô hiệu hóa Không thay đổi -Truy nhập chưa được xác thực sẽ tiếp tục bị chặn và triển khai rảnh tay sẽ vẫn bị vô hiệu hóa
dword:00000001 Không an toàn Rảnh tay được duy trì, nhưng không an toàn Không có thay đổi - Triển khai rảnh tay sẽ vẫn được bật nhưng không an toàn.

Lưu ý

LƯU Ý Trong các bản cập nhật Windows trong tương lai, giá trị AllowHandsFreeFunctionality mặc định sẽ thực thi chế độ bảo mật trừ khi bị thay thế.

quay lại để Thực hiện hành động!

Giai đoạn 2 (14 tháng 4 năm 2026)

Triển khai rảnh tay bị vô hiệu hóa hoàn toàn đối với cấu hình bảo mật theo mặc định. Người quản trị có thể ghi đè lên cấu hình với sự hiểu biết về các rủi ro bảo mật liên quan.

Lưu ý

CẬP NHẬT Những thay đổi nói trên đã được triển khai thông qua Bản Cập nhật Windows được phát hành vào và sau ngày 14 tháng 4 năm 2026. Sau bản cập nhật này, các kịch bản triển khai rảnh tay sử dụng WDS không còn được hỗ trợ. Mặc dù một phương pháp thay thế cho triển khai rảnh tay đã được ghi lại, nhưng phương pháp này bao gồm các rủi ro bảo mật đã biết và do đó không được khuyên dùng.

Trong giai đoạn này, hành vi mặc định sẽ thay đổi thành bảo mật theo mặc định.

Nếu bạn cần tiếp tục triển khai rảnh tay, hãy xem Giai đoạn 1, Tùy chọn 2(Không khuyên dùng).

quay lại để Thực hiện hành động!

Ghi nhật ký sự kiện

Các sự kiện mới được thêm vào để giúp người quản trị giám sát hành vi triển khai.

Các sự kiện sau sẽ được ghi trong nhật ký Microsoft-Windows-Deployment-Services-Diagnostics/Debug :

Chế độ bảo mật

Lưu ý

Cảnh báo: Yêu cầu tệp chưa giám sát được thực hiện qua kết nối không an toàn. Dịch vụ Triển khai Windows đã chặn yêu cầu giữ an toàn cho hệ thống. Để biết thêm thông tin, hãy xem: https://go.microsoft.com/fwlink/?linkid=2344403

Lưu ý Cảnh báo này được kích hoạt khi yêu cầu unattend.xml mà không có kênh bảo mật.

Chế độ không an toàn

Lưu ý

Lỗi: Hệ thống này đang sử dụng cài đặt không an toàn cho Dịch vụ Triển khai Windows. Điều này có thể khiến các tệp cấu hình nhạy cảm bị đánh chặn. Áp dụng các thiết đặt bảo mật được Microsoft đề xuất để bảo vệ việc triển khai của bạn. Tìm hiểu thêm tại: https://go.microsoft.com/fwlink/?linkid=2344403

Lỗi này được kích hoạt khi unattend.xml được truy vấn không an toàn hoặc khi WDS khởi động.

quay lại đầu trang

Tóm tắt các bước hành động (tháng 1 – tháng 4 năm 2026)

  • Xem lại cấu hình WDS của bạn và xác định cách sử dụng unattend.xml.
  • Áp dụng khóa đăng ký được đề xuất (AllowHandsFreeDeployment=0) để thực thi triển khai bảo mật.
  • Giám sát Trình xem sự kiện để phát hiện các cảnh báo hoặc lỗi liên quan đến truy cập unattend.xml.
  • Chuẩn bị cho các bản phát hành sau bản cập nhật bảo mật tháng 4 năm 2026 bằng cách loại bỏ sự phụ thuộc vào triển khai rảnh tay.
  • Sau khi cài đặt các Cập nhật Windows được phát hành vào hoặc sau ngày 14 tháng 4 năm 2026, các tình huống triển khai rảnh tay sử dụng WDS sẽ bị vô hiệu hóa theo mặc định và không còn được hỗ trợ nữa.
  • Người quản trị có thể ghi đè cấu hình bảo mật theo mặc định để triển khai rảnh tay tiếp tục hoạt động, nhưng điều này không được đề xuất. Chúng tôi khuyên bạn nên tắt tính năng này để duy trì cấu hình bảo mật và di chuyển sang các phương thức khác.

quay lại đầu trang

Nhật ký thay đổi

Thay đổi ngày Thay đổi mô tả
14 tháng 4 năm 2026
  • Đã thêm cảnh báo "rủi ro bảo mật" vào phần "Giới thiệu".
  • Viết lại phần "Tóm tắt" để không lặp lại thông tin từ "rủi ro bảo mật" được trình bày trong phần "Giới thiệu".
  • Tổ chức lại các phần "Giai đoạn 1" và "Giai đoạn 2" và thêm phần "Tùy chọn khóa đăng ký và hành vi" bị thiếu.
  • Nhấn mạnh rằng các kịch bản triển khai rảnh tay sử dụng WDS bị vô hiệu hóa theo mặc định và không còn được hỗ trợ sau khi cài đặt Cập nhật Windows được phát hành vào hoặc sau ngày 14 tháng 4 năm 2026,

quay lại đầu trang