サイバーセキュリティ

一部の組織でWindows 11のセキュアチャネルとドメインの信頼関係を破壊するセキュリティ更新プログラム

Microsoftは、更新プログラムKB5124008が一部のWindows 11デバイスとActive Directory間のセキュアチャネルを失わせ、正しい資格情報でもサインインできなくなるとの報告を調査しています。同社は根本原因をまだ確認しておらず、公式の解決策も公開していません。

2026-09-16
1 分で読めます
4 閲覧数
فريق تحرير certi.news
一部の組織でWindows 11のセキュアチャネルとドメインの信頼関係を破壊するセキュリティ更新プログラム

Microsoftは、Windows 11向けセキュリティ更新プログラムKB5124008により、ドメインに参加している一部のデバイスとActive Directoryドメインコントローラー間の信頼関係が破損するとの報告を調査しています。その結果、デバイスの再起動後、ユーザーが正しい資格情報を入力してもサインインに失敗します。ただし、デバイスをオフラインで使用する場合は、キャッシュされた資格情報は引き続き機能します。

Microsoftは先週、BleepingComputerに対し、報告を認識しており調査中であること、準備が整い次第ガイダンスを共有することを確認しました。2026年9月16日時点で、同社はMachine Identity Isolation機能が根本原因であることを確認しておらず、この問題に対する公式の解決策も公開していません。

問題はどのように現れるのか?

Active Directoryに参加しているデバイスは、ドメインコントローラーとのセキュアな通信チャネルを維持するため、コンピューターアカウントの資格情報を使用します。ローカルに保存された情報がActive Directoryの想定する情報と一致しなくなると、このチャネルが破綻し、ユーザーには信頼関係にエラーがある、またはユーザー名やパスワードが正しくないというメッセージが表示されることがあります。

Microsoftの質問フォーラムで、システム管理者のAlex Turner氏は、Windows 11 25H2を実行するワークステーションが更新プログラムのインストール前は正常だったものの、再起動後にサインインできなくなったと述べました。同氏によると、KB5124008を削除してドメインの信頼関係を修復するとアクセスが回復しましたが、更新プログラムを再度インストールすると問題が再発しました。別の管理者は、Windows 11 25H2 Enterpriseを実行する約256台のデバイスのうち11台で信頼関係が失われたと報告しています。

影響を受けたシステムでは、Kerberos認証の失敗後にNTLMとNetlogonへフォールバックするという技術的な兆候が確認されました。複数の報告では、特に値を2に設定した後、MachineIdentityIsolation設定が監査モードまたは適用モードになっている場合に問題が発生するとされています。この機能はVirtualization-Based SecurityおよびCredential Guardの設定に関連しており、Active Directoryとの認証に使用されるコンピューターアカウントの資格情報を分離します。

システム管理者にとって実際に何が変わるのか?

一部の管理者は、設定を0に変更し、再起動したうえでPowerShellを使用してセキュアチャネルを修復すると、アクセスが回復したと報告しています。言及されているコマンドの一つは次のとおりです。

Test-ComputerSecureChannel -Repair -Credential(Get-Credential)

ただし、これらの手順は公式の解決策ではなく、分離設定を無作為に変更すると、さらなる障害が発生する可能性があります。Microsoftの文書では、Machine Identity Isolationを適用モードで有効にした後に無効化すると、ドメイン認証が機能しなくなる可能性があり、デバイスをドメインから外して再参加させる必要が生じる場合があると警告しています。別の管理者は、この機能を無効にした結果、KB5124008をインストールしていないデバイスでも障害が発生したと述べています。

なぜこのニュースが重要なのか?

この問題の重要性は、個別のパスワード障害ではなく、Windowsの企業環境が集中認証のために依存する信頼メカニズムに関係している点にあります。そのため、特にWindows 11 25H2とActive DirectoryをCredential Guardの設定とともに使用している組織では、一つのセキュリティ更新プログラムが再起動後に広範な運用上の障害へと発展する可能性があります。Microsoftがまだ原因を確定していないため、公式ガイダンスが発表されるまで、レジストリやセキュリティポリシーを一括変更する場合は、限定的なテストとデバイスの状態の記録を先に行うべきです。

ニュースの出典
BleepingComputer
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る