{"id":320306,"date":"2026-01-16T00:05:51","date_gmt":"2026-01-15T23:05:51","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=320306"},"modified":"2026-03-17T06:38:26","modified_gmt":"2026-03-17T05:38:26","slug":"windows-wds-support-der-unattend-xml-auf-netzlaufwerken-endet-im-april-2026","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/01\/16\/windows-wds-support-der-unattend-xml-auf-netzlaufwerken-endet-im-april-2026\/","title":{"rendered":"Windows: WDS-Support der unattend.xml auf Netzlaufwerken endet im April 2026"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>Noch ein kleiner Nachtrag von dieser Woche zu einem Thema um Umfeld des Januar 2026-Patchday. Microsoft schr\u00e4nkt aus Sicherheitsgr\u00fcnden die Funktionalit\u00e4t des Windows Deployment Services (WDS) ein. Die Unterst\u00fctzung einer <em>unattended.xml<\/em> zur Windows-Installation von Netzlaufwerken endet ab April 2026.<\/p>\n<p><!--more--><\/p>\n<h2>WDS \u00fcber unattend.xml<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/90223b01307c47478d32d05576900461\" alt=\"\" width=\"1\" height=\"1\" \/>Die Windows Deployment Services, kurz WDS (engl. Windows Bereitstellungsdienste) erm\u00f6glichen die automatisierte Bereitstellung (Installation) von Windows-Installationen. Administratoren k\u00f6nnen WDS verwenden, um neue Windows-Clients mit einer netzwerkbasierten Installation einzurichten.<\/p>\n<p>Dies erspart Administratoren Windows auf jedem Computer mittels DVD- oder USB-Medien installieren m\u00fcssen. Die Steuerung der Installationsmethode erfolgt dabei \u00fcber eine Steuer- bzw. Antwortdatei <em>unattended.xml<\/em>, die die entsprechenden Vorgaben zur Installation enth\u00e4lt. Ich hatte im September 2025 im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2025\/09\/01\/windows-11-24h2-sicherheitsproblem-durch-unattend-xml\/\">Windows 11 24H2: Sicherheitsproblem durch unattend.xml?<\/a> \u00fcber das Thema und \u00fcber Sicherheitsrisiken geschrieben.<\/p>\n<h2>\u00c4nderung bei WDS angek\u00fcndigt<\/h2>\n<p>In den Supportartikeln der Updates zum Patchday am 13. Januar 2026 findet sich (z.B. bei Update <a href=\"https:\/\/support.microsoft.com\/help\/5074109\" target=\"_blank\" rel=\"noopener\">KB5074109<\/a> f\u00fcr Windows 11 24H2-25H2) der Passus, dass das bei den Windows-Bereitstellungsdiensten eine \u00c4nderung eingef\u00fchrt werden.<\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/01\/image-74.png\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-320307\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/01\/image-74.png\" alt=\"WDS-Abk\u00fcndigung\" width=\"501\" height=\"150\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/01\/image-74.png 501w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/01\/image-74-300x90.png 300w\" sizes=\"auto, (max-width: 501px) 100vw, 501px\" \/><\/a><\/p>\n<p>Obiger Screenshot zeigt die deutschsprachige Fassung &#8211; die nette Umschreibung der \"Freisprechbereitstellungsfunktionen\" entspricht dem englischen \"hands-free deployment\" &#8211; also der automatischen Bereitstellung per Antwortdatei, d.h. ohne Administratoreingriff bei der Installation.<\/p>\n<h2>WDS-Einschr\u00e4nkung aus Sicherheitsgr\u00fcnden<\/h2>\n<p>Die Verwendung einer <em>unattended.xml<\/em>-Antwortdatei von einer Netzwerkfreigabe stellt ein Sicherheitsrisiko dar, das zum 13. Januar 2026 unter <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-0386\" target=\"_blank\" rel=\"noopener\">CVE-2026-0386: Windows Deployment Services Remote Code Execution Vulnerability<\/a> beschrieben wurde. Eine unsachgem\u00e4\u00dfe Zugriffskontrolle in den Windows-Bereitstellungsdiensten erm\u00f6glicht es einem nicht autorisierten Angreifer, Code \u00fcber ein erreichbares Netzwerk auszuf\u00fchren.<\/p>\n<p>Der WDS-Workflow \u00fcbertr\u00e4gt die Datei <em>unattend.xml<\/em> \u00fcber nicht authentifiziertes RPC . Dadurch werden sensible Anmeldeinformationen w\u00e4hrend des PXE-Starts preisgegeben. Dies stellt ein Sicherheitsrisiko beispielsweise durch potenzieller Man-in-the-Middle-Angriffe (MITM) dar.<\/p>\n<p>Um die Sicherheit zu erh\u00f6hen, erzwingt Microsoft standardm\u00e4\u00dfig authentifiziertes RPC und entfernt den unsicheren WDS-Workflow. Die Details sind im Supportbeitrag <a class=\"ocpExternalLink\" href=\"https:\/\/go.microsoft.com\/fwlink\/?linkid=2344403\" target=\"_blank\" rel=\"noopener\" data-bi-type=\"anchor\">Windows Deployment Services (WDS) Hands\u2011Free Deployment Hardening Guidance<\/a> beschrieben.<\/p>\n<ul>\n<li>Phase 1 (13. Januar 2026): Die \"hands-free\" Bereitstellung wird weiterhin unterst\u00fctzt und kann zur Erh\u00f6hung der Sicherheit explizit deaktiviert werden. Aber es werden\u00a0Ereignisprotokollwarnungen eingef\u00fchrt. Und ein\u00a0Registry-Schl\u00fcssel mit Optionen zur Auswahl des sicheren oder unsicheren Modus ist nach Installation des Januar 2026-Updates verf\u00fcgbar.<\/li>\n<li>Phase 2 (April 2026): Die \"hands-free\" Bereitstellung ist standardm\u00e4\u00dfig deaktiviert, kann jedoch bei Bedarf unter Ber\u00fccksichtigung der damit verbundenen Sicherheitsrisiken wieder aktiviert werden. Das Standardverhalten \u00e4ndert sich zu \"standardm\u00e4\u00dfig sicher\".<\/li>\n<\/ul>\n<p>Die Umstellung auf Phase 2 erfolgt wohl zum 14. April 2026 mit einem Sicherheitsupdate. Der Modus findet sich im Registrierungsschl\u00fcssel:<\/p>\n<pre>HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\WdsServer\\<br aria-hidden=\"true\" \/>\u200b\u200b\u200b\u200b\u200b\u200b\u200bProviders\\WdsImgSrv\\Unattend<\/pre>\n<p>wo der 32-Bit-DWORD-Wert <em>AllowHandsFreeFunctionality<\/em> das Verhalten steuert. Der Wert 0x0 sperrt den nicht authentifizierten Zugriff auf die unattend.xml und damit die hands-free-Bereitstellung. Mit dem Wert 0x1 kann ab April 2026 die hands-free-Bereitstellung von Administratoren bei Bedarf wieder aktiviert werden.<\/p>\n<p>Mit den Sicherheitsupdates von Januar 2026\u00a0wurden neue Ereignisse in Windows hinzugef\u00fcgt, um Administratoren bei der \u00dcberwachung des Bereitstellungsverhaltens zu unterst\u00fctzen. Die\u00a0Ereignisse werden im Protokoll \"Microsoft-Windows-Deployment-Services-Diagnostics\/Debug\" protokolliert. Details finden sich im Supportbeitrag <a class=\"ocpExternalLink\" href=\"https:\/\/go.microsoft.com\/fwlink\/?linkid=2344403\" target=\"_blank\" rel=\"noopener\" data-bi-type=\"anchor\">Windows Deployment Services (WDS) Hands\u2011Free Deployment Hardening Guidance<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Noch ein kleiner Nachtrag von dieser Woche zu einem Thema um Umfeld des Januar 2026-Patchday. Microsoft schr\u00e4nkt aus Sicherheitsgr\u00fcnden die Funktionalit\u00e4t des Windows Deployment Services (WDS) ein. Die Unterst\u00fctzung einer unattended.xml zur Windows-Installation von Netzlaufwerken endet ab April 2026.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,301],"tags":[4328,15515,3288],"class_list":["post-320306","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows","tag-sicherheit","tag-wds","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/320306","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=320306"}],"version-history":[{"count":2,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/320306\/revisions"}],"predecessor-version":[{"id":320309,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/320306\/revisions\/320309"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=320306"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=320306"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=320306"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}