Windows 更新中存在的漏洞已修復,漏洞會導致在受限裝置上安裝驅動程式。
了解導致驅動程式未經授權安裝在受限電腦上的 Windows 更新錯誤詳情。了解微軟提供的解決方案。
你需要知道的最重要的事情
- Windows 更新快取服務中的一個漏洞導致未經授權的驅動程式安裝在受限裝置上,繞過了嚴格的控制策略,並停用了某些裝置。
- 微軟已在服務端解決了這個問題,重新啟用了無需用戶幹預的驅動程式審批控制,但需要透過裝置管理員手動回滾任何已安裝的故障驅動程式。
- 這一事件表明,當支援服務中斷時,驅動程式更新可能會繞過管理控制,這已成為一種反覆出現的模式,促使微軟審查其註冊和審批機制,以防止此類事件再次發生。
微軟修復了一個 Windows 更新問題,該問題會導致即使管理員已設定策略阻止自動更新,受管電腦仍會被推送驅動程式更新。微軟將此問題歸因於 Windows 更新快取服務配置錯誤,該錯誤導致裝置註冊資料短暫遺失,使得某些裝置被視為從未註冊過。由於缺少註冊信息,通常的驅動程式審批控制機制失效,導致本應被阻止的更新被發送。

✅簡要解答:問題已解決。微軟已更新受影響服務的緩存,並重新應用了受影響設備上的註冊表狀態,因此無需客戶進行任何更新或手動操作即可停止安裝不需要的驅動程式。

Windows 更新驅動程式錯誤造成了什麼影響?
Windows 更新驅動程式的漏洞導致受影響的裝置在沒有警告的情況下接收驅動程式更新,儘管已設定了專門阻止自動更新的策略。微軟確認,這些驅動程式已通過微軟認證和簽名,並表示它們不會構成安全威脅。這項澄清對於安全性至關重要,但並未阻止 IT 團隊的工作受到影響。
Windows 管理員報告稱,數萬台裝置意外下載了 BIOS 和驅動程式更新。在一些案例中,這些突然安裝導致硬體故障,例如安裝了錯誤的驅動程式後,音訊和視訊設備停止運作。對於依賴嚴格變更控制的環境而言,非計劃性推送 BIOS 或驅動程式更新正是這些預防性策略所要避免的事件。
原因:快取服務遺失了註冊數據
問題的核心在於 Windows 更新快取服務。根據微軟管理中心事件報告 (MO1332784),該服務暫時遺失了設備註冊資訊。資料遺失後,受影響的裝置在 Windows 更新中顯示為未註冊狀態,因此管理員配置的驅動程式核准規則無法通過驗證。
微軟在6月2日(週二)下午首次承認了這一問題,並指出有報告稱,儘管啟用了自動更新阻止策略,Windows設備仍會安裝驅動程式。 Intune支援團隊也公開回應了這個問題,並表示公司正在努力解決。
微軟是如何解決這個問題的?
此修復是在服務端完成的,這表示使用者或管理員無需進行任何安裝。微軟更新了受影響服務的緩存,恢復了受影響設備的註冊表狀態,並重新啟用了驅動程式審批控制。
6月3日星期三,該公司確認,在對部分先前受影響的用戶進行驗證後,該問題已解決。微軟也表示,正在審查快取服務最初是如何丟棄註冊資訊的,目的是更快地偵測、預防和回應類似的服務端故障。
🔎如果已安裝了故障驅動程式並導致裝置故障,則在裝置管理員中回滾該特定驅動程式可還原到先前的版本。服務修復功能會阻止不必要的新安裝,但不會自動解除安裝已安裝的驅動程式。
Intune中的驅動程式更新控制應該如何運作?
Microsoft Intune 的Windows驅動程式更新政策定義了哪些驅動程式可以安裝在受管理裝置上,而此漏洞實際上繞過了這些策略。正常情況下,使用者可以在兩種審批模式之間進行選擇,並且只有經過審核的驅動程式才能安裝。 Windows 更新隨後只會安裝最新的已核准版本,該版本比裝置上已安裝的版本更新。
| 地點審批 | 行為 |
|---|---|
| 手冊審核和發布 | 每個新司機都以特定狀態新增。 需要審查管理員必須將其狀態變更為 已批准 發布前,他可以指定發布日期。 |
| 自動批准推薦司機 | 新增推薦驅動程式如下: 已批准 經過一段延遲期(0至30天)後,所有未被推薦的駕駛者將被釋放。所有未被推薦的司機將被移至其他司機名單。 需要審查. |
如果您希望將驅動程式排除在品質更新之外,有兩個設定值得重點關注。在更新頻道原則中,如果您希望僅提供驅動程序,則應將Windows 驅動程式設定設為「僅允許」;在設定目錄中, 「Windows 更新用戶端原則」類別下的「在品質更新中排除 WU 驅動程式」選項控制驅動程式是否包含在品質更新中。完整的設定步驟請參閱Microsoft 的《Windows 驅動程式更新原則指南》 。
注意:微軟還指出,驅動程式更新策略不會強制以原始設備製造商 (OEM) 指定的電腦硬體 ID (CHID) 為目標,因此即使所有配置都正確,受管設備也可能收到更新的推薦驅動程序,而不是以 CHID 為目標的驅動程式。
2026 年出現重複出現的意外驅動程式安裝模式
近期事件揭示了一種令人擔憂的模式:受限電腦上意外安裝了驅動程式。一個月前,微軟修復了一個 Windows 自動修補程式漏洞,該漏洞導致受限驅動程式更新被推送至歐盟境內由自動修補程式管理的有限數量的設備,即使在管理策略要求手動批准的情況下也是如此。此問題影響了包括 Windows 11 23H2、24H2 和 25H2 在內的客戶平台,部分裝置出現了意外重新啟動或崩潰,具體取決於所涉及的驅動程式。與快取漏洞類似,此漏洞也透過服務端修復程序解決,無需客戶採取任何操作。
這種模式屢次重演:當支援服務中斷時,即使司機本身值得信賴且被認為安全,司機配送流程也能繞過管理控制。目前這兩起事件似乎都已解決,微軟也確認正在努力加強這些服務未來處理註冊和同意資料的方式。
評論被關閉。