Cybersicherheit

Sicherheitsupdate für Windows 11 beeinträchtigt in einigen Unternehmen die Vertrauensbeziehung zur Domäne

Microsoft untersucht Berichte, wonach das Update KB5124008 dazu führt, dass einige Windows-11-Geräte den sicheren Kommunikationskanal mit Active Directory verlieren, wodurch die Anmeldung mit gültigen Anmeldeinformationen verhindert wird. Das Unternehmen hat die Grundursache bisher nicht bestätigt und keine offizielle Lösung veröffentlicht.

2026-09-16
3 Min. Lesezeit
4 Aufrufe
فريق تحرير certi.news
Sicherheitsupdate für Windows 11 beeinträchtigt in einigen Unternehmen die Vertrauensbeziehung zur Domäne

Microsoft untersucht Berichte, wonach das Sicherheitsupdate KB5124008 für Windows 11 die Vertrauensbeziehung zwischen einigen domänengebundenen Geräten und Active-Directory-Domänencontrollern beeinträchtigt. Infolgedessen schlagen Benutzeranmeldungen mit gültigen Anmeldeinformationen nach dem Neustart der Geräte fehl, obwohl zwischengespeicherte Anmeldeinformationen weiterhin funktionieren, wenn die Geräte offline verwendet werden.

Microsoft bestätigte gegenüber BleepingComputer in der vergangenen Woche, dass das Unternehmen von den Berichten weiß und sie untersucht. Außerdem erklärte Microsoft, dass das Unternehmen Hinweise veröffentlichen werde, sobald diese verfügbar seien. Bis zum 16. September 2026 hat das Unternehmen nicht bestätigt, dass Machine Identity Isolation die Grundursache ist, und auch keine offizielle Lösung für das Problem veröffentlicht.

Wie äußert sich das Problem?

Domänengebundene Geräte verwenden Anmeldeinformationen des Computerkontos, um einen sicheren Kommunikationskanal mit Domänencontrollern aufrechtzuerhalten. Stimmen die lokal gespeicherten Daten nicht mehr mit den von Active Directory erwarteten Daten überein, bricht dieser Kanal zusammen. Dem Benutzer kann dann eine Meldung angezeigt werden, die auf einen Fehler der Vertrauensbeziehung hinweist oder besagt, dass der Benutzername oder das Kennwort falsch ist.

Der Systemadministrator Alex Turner erklärte in einem Microsoft-Fragenforum, dass Arbeitsstationen mit Windows 11 25H2 vor der Installation des Updates ordnungsgemäß funktioniert hätten, sich nach dem Neustart jedoch nicht mehr anmelden konnten. Er berichtete, dass die Deinstallation von KB5124008 und die Reparatur der Domänenbeziehung den Zugriff wiederherstellten, während die erneute Installation des Updates das Problem zurückbrachte. Ein anderer Administrator meldete außerdem den Verlust der Vertrauensbeziehung bei 11 von etwa 256 Geräten mit Windows 11 25H2 Enterprise.

Zu den technischen Anzeichen auf den betroffenen Systemen gehörten fehlgeschlagene Kerberos-Authentifizierungen, gefolgt von einem Rückgriff auf NTLM und Netlogon. Mehrere Berichte brachten das Problem mit der Einstellung MachineIdentityIsolation in Verbindung, wenn sie sich im Überwachungs- oder Erzwingungsmodus befindet, insbesondere nachdem sie auf den Wert 2 gesetzt wurde. Diese Funktion steht mit den Einstellungen für Virtualization-Based Security und Credential Guard in Zusammenhang, da sie die zur Authentifizierung bei Active Directory verwendeten Anmeldeinformationen des Computerkontos isoliert.

Was ändert sich dadurch praktisch für Systemadministratoren?

Einige Administratoren berichteten, dass das Setzen der Einstellung auf den Wert 0, ein anschließender Neustart und die Reparatur des sicheren Kanals mit PowerShell den Zugriff wiederherstellten. Zu den genannten Befehlen gehört:

Test-ComputerSecureChannel -Repair -Credential(Get-Credential)

Diese Schritte stellen jedoch keine offizielle Lösung dar, und eine willkürliche Änderung der Isolationseinstellung kann zusätzliche Ausfälle verursachen. Die Microsoft-Dokumentation warnt davor, dass das Deaktivieren von Machine Identity Isolation nach der Aktivierung im Erzwingungsmodus die Domänenauthentifizierung beeinträchtigen kann. Es kann erforderlich sein, das Gerät aus der Domäne zu entfernen und anschließend erneut in die Domäne aufzunehmen. Ein anderer Administrator erklärte außerdem, dass die Deaktivierung der Funktion sogar auf Geräten, auf denen KB5124008 nicht installiert war, Ausfälle verursachte.

Warum ist diese Nachricht wichtig?

Die Bedeutung des Problems liegt darin, dass es nicht um das Scheitern eines einzelnen Kennworts geht, sondern um den Vertrauensmechanismus, auf den Unternehmensumgebungen mit Windows bei der zentralen Authentifizierung angewiesen sind. Daher kann ein einzelnes Sicherheitsupdate nach einem Neustart zu einem weitreichenden betrieblichen Hindernis werden, insbesondere in Unternehmen, die Windows 11 25H2 und Active Directory mit Credential-Guard-Einstellungen verwenden. Da Microsoft die Ursache noch nicht bestätigt hat, sollte jeder flächendeckenden Änderung der Registrierung oder der Sicherheitsrichtlinien eine begrenzte Prüfung und Dokumentation des Gerätezustands vorausgehen, bis offizielle Hinweise veröffentlicht werden.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen