Cybersicherheit

Microsoft veröffentlicht eine vorübergehende Lösung für die Anmeldung an Windows-Domänen nach den September-Updates

Microsoft bestätigte, dass die Sicherheitsupdates vom September 2026 bei einigen Windows-11-Geräten in Unternehmensdomänen zu Authentifizierungsfehlern führten, selbst wenn gültige Anmeldeinformationen verwendet wurden. Das Unternehmen veröffentlichte vorübergehende Schritte zum Deaktivieren von Machine Identity Isolation und zum Reparieren des sicheren Gerätekanals.

2026-09-17
3 Min. Lesezeit
8 Aufrufe
فريق تحرير certi.news
Microsoft veröffentlicht eine vorübergehende Lösung für die Anmeldung an Windows-Domänen nach den September-Updates

Microsoft bestätigte, dass die im September 2026 veröffentlichten Sicherheitsupdates bei einigen Windows-11-Nutzern in Unternehmensdomänen zu Anmeldeproblemen führten. Dabei wurden Fehler bezüglich des Domänenvertrauens oder der Anmeldeinformationen angezeigt, obwohl Benutzernamen und Kennwörter korrekt waren. Das Unternehmen veröffentlichte eine vorübergehende Lösung, bis ein Update verfügbar ist, das die Ursache direkt behebt.

Das Problem hängt mit dem Mechanismus Machine Identity Isolation zusammen. Windows-Systeme begannen nach der Installation der Updates KB5124008 für die Windows-11-Versionen 24H2 und 25H2 sowie KB5124012 für Windows 11 26H1, dessen aktuelle oder über Richtlinien vorgegebene Einstellungen zu berücksichtigen. Microsoft erklärte, dass die Updates den Mechanismus nicht direkt aktivieren, das System jedoch dazu bringen, zuvor konfigurierte Einstellungen anzuwenden, die seine Durchsetzung erzwingen.

Was verursacht den Authentifizierungsfehler?

Diese Änderungen führten in einigen Umgebungen zum Bruch der Vertrauensbeziehungen zwischen Geräten und Domänencontrollern. Dadurch konnten sich Benutzer nicht mit gültigen Anmeldeinformationen anmelden. Nutzer und IT-Administratoren berichteten über das Problem in den Microsoft-Q&A-Foren, auf Reddit und auf anderen Plattformen.

Die Microsoft-Dokumentation warnt außerdem davor, dass die Aktivierung von Machine Identity Isolation im Erzwingungsmodus und die anschließende Deaktivierung die Domänenauthentifizierung beeinträchtigen kann. Dies kann erfordern, das Gerät aus der Windows-Domäne zu entfernen und anschließend erneut in die Domäne aufzunehmen.

Das Unternehmen erklärt, dass dieser Mechanismus nur in Umgebungen unterstützt wird, die mit Domänencontrollern verbunden sind, auf denen die Domänenfunktionsebene Windows Server 2025 oder höher ausgeführt wird. Daher sollte er in anderen Umgebungen deaktiviert werden, ebenso auf Geräten, die zuvor für seine Verwendung konfiguriert wurden und keine Verbindung zu Controllern herstellen, die diese Voraussetzung erfüllen.

Die vorübergehende Lösung für Systemadministratoren

Microsoft empfiehlt, Machine Identity Isolation mit demselben Verwaltungsinstrument zu deaktivieren, mit dem der Mechanismus aktiviert wurde. Wenn die Einstellung über Intune erzwungen wurde, muss sie über Intune deaktiviert werden. Wurde Group Policy verwendet, sollte dieselbe Richtlinie geändert werden.

Wenn der Mechanismus direkt über die Windows-Registrierung aktiviert wurde, gelten für Geräte mit Windows 11 24H2 oder 25H2 folgende Schritte:

  • Die folgenden beiden Registrierungspfade überprüfen: HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation und HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation.
  • Wenn der Wert MachineIdentityIsolation auf 2 gesetzt ist, ihn auf 0 setzen.
  • Das Gerät nach der Deaktivierung des Mechanismus neu starten.
  • Den sicheren Kanal mit folgendem Befehl reparieren: Test-ComputerSecureChannel -Repair -Credential (Get-Credential)

Was ändert sich in der Praxis?

Das Problem bedeutet nicht, dass die Anmeldeinformationen der Benutzer ungültig geworden sind. Vielmehr konnten einige Geräte nach der Anwendung einer bereits vorhandenen oder zuvor erzwungenen Sicherheitseinstellung die Vertrauensbeziehung zur Domäne nicht mehr abschließen. Systemadministratoren müssen daher zunächst überprüfen, wie Machine Identity Isolation aktiviert wurde, anstatt Kennwörter willkürlich zu ändern oder davon auszugehen, dass die Ursache bei den Benutzerkonten liegt.

Die veröffentlichte Lösung ist keine endgültige Fehlerbehebung. Microsoft erklärte, dass das Unternehmen an einem künftigen Update arbeitet, das die vorübergehende Erzwingung von Machine Identity Isolation verhindert. Außerdem veröffentlichte das Unternehmen Notfallupdates zur Behebung weiterer durch die September-Updates verursachter Fehler, darunter Probleme mit Remote Desktop Services, Hyper-V und USB-Audio. Diese Updates behoben jedoch nicht alle bekannten Audioprobleme. Die Identifizierung der betroffenen Geräte und die Überprüfung der Windows-Server-2025-Domänenfunktionsebene bleiben notwendige Schritte, bevor umfassende Änderungen vorgenommen werden.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen