A Microsoft está investigando relatos de que a atualização de segurança KB5124008 do Windows 11 interrompe a relação de confiança entre alguns dispositivos ingressados no domínio e os controladores do Active Directory. Como resultado, o login dos usuários com credenciais válidas falha após a reinicialização dos dispositivos, embora as credenciais armazenadas em cache continuem funcionando quando os dispositivos são usados offline.
A Microsoft confirmou ao site BleepingComputer na semana passada que está ciente dos relatos e os está investigando, acrescentando que compartilhará orientações quando elas estiverem disponíveis. Até 16 de setembro de 2026, a empresa não confirmou que o recurso Machine Identity Isolation seja a causa raiz, nem publicou uma solução oficial para o problema.
Como o problema se manifesta?
Os dispositivos ingressados no Active Directory usam credenciais da conta do computador para manter um canal de comunicação seguro com os controladores de domínio. Se os dados armazenados localmente deixarem de corresponder ao que o Active Directory espera, esse canal é interrompido, e o usuário pode ver uma mensagem informando que ocorreu um erro na relação de confiança ou que o nome de usuário ou a senha estão incorretos.
O administrador de sistemas Alex Turner afirmou em um fórum de perguntas da Microsoft que estações de trabalho com Windows 11 25H2 estavam funcionando normalmente antes da instalação da atualização, mas começaram a falhar no login após a reinicialização. Ele relatou que a remoção da KB5124008 e o reparo da relação de domínio restauraram o acesso, enquanto a reinstalação da atualização fez o problema voltar. Outro administrador relatou a perda da relação de confiança em 11 de cerca de 256 dispositivos que executavam a edição Windows 11 25H2 Enterprise.
Os indicadores técnicos nos sistemas afetados incluíram falha na autenticação Kerberos, seguida pelo uso de NTLM e Netlogon. Vários relatos associaram o problema à configuração MachineIdentityIsolation quando ela está no modo de auditoria ou de imposição, especialmente após ser definida como 2. Esse recurso está relacionado às configurações Virtualization-Based Security e Credential Guard, pois isola as credenciais da conta do computador usadas para autenticação com o Active Directory.
O que muda na prática para os administradores de sistemas?
Alguns administradores relataram que definir a configuração como 0, reiniciar e reparar o canal seguro usando o PowerShell restaurou o acesso. Entre os comandos mencionados está:
Test-ComputerSecureChannel -Repair -Credential(Get-Credential)
No entanto, essas etapas não constituem uma solução oficial, e alterar aleatoriamente a configuração de isolamento pode causar falhas adicionais. A documentação da Microsoft alerta que desativar o Machine Identity Isolation depois que ele foi ativado no modo de imposição pode interromper a autenticação do domínio, podendo exigir que o dispositivo seja removido do domínio e ingressado nele novamente. Outro administrador também afirmou que desativar o recurso causou falhas até mesmo em dispositivos que não haviam instalado a KB5124008.
Por que esta notícia é importante?
A importância do problema está no fato de ele não envolver uma falha de senha individual, mas o mecanismo de confiança do qual dependem os ambientes corporativos do Windows para a autenticação centralizada. Assim, uma única atualização de segurança pode se transformar em um obstáculo operacional amplo após a reinicialização, especialmente em organizações que usam Windows 11 25H2 e Active Directory com configurações do Credential Guard. Como a Microsoft ainda não comprovou a causa, qualquer alteração em massa no registro ou nas políticas de segurança deve ser precedida por testes limitados e pela documentação do estado dos dispositivos, até que sejam publicadas orientações oficiais.