Windows-11-Update KB5124008 beschädigt Active-Directory-Domänenvertrauensstellungen und blockiert Benutzeranmeldungen

Microsoft untersucht Berichte, wonach das Windows 11-Sicherheitsupdate KB5124008 auf einigen Unternehmenscomputern das Active Directory-Domänenvertrauen verhindert, sodass sich Benutzer nicht mehr mit gültigen Anmeldedaten anmelden können.

Das Problem scheint mit der "Machine Identity Isolation" zusammenzuhängen, obwohl Microsoft die Ursache noch nicht bestätigt und auch noch keine offizielle Abhilfe veröffentlicht hat.

Das am 8. September 2026 veröffentlichte KB5124008 ist ein kumulatives Sicherheitsupdate für die Windows-11-Versionen 25H2 und 24H2, das diese auf die Builds 26200.9445 bzw. 26100.9445 aktualisiert. In den Release-Hinweisen von Microsoft werden derzeit Probleme mit USB-Audio, der Ordnerfreigabe unter Hyper-V Plan9 und den Remotedesktopdiensten dokumentiert; Fehler bei der Domänenvertrauensstellung werden jedoch nicht als bekannte Probleme des Updates aufgeführt.

Der erste detaillierte Bericht stammt von einem Administrator, der Windows 11 25H2-Arbeitsstationen in einer Domäne mit zwei Windows Server 2019-Controllern verwaltet. Der Administrator konnte den Fehler auf sechs Systemen reproduzieren: Die Installation von KB5124008 und ein Neustart unterbrachen den sicheren Kanal; die Deinstallation des Updates und die erneute Einrichtung der Domänenmitgliedschaft stellten ihn wieder her; eine erneute Installation des Updates löste das Problem erneut aus.

Betroffene Benutzer erhielten bei der interaktiven Anmeldung die Meldung "Der Benutzername oder das Passwort ist falsch", obwohl sie gültige Anmeldedaten eingegeben hatten. Die zwischengespeicherte Anmeldung funktionierte, solange der Computer offline war, und die Netzwerkauthentifizierung konnte weiterhin erfolgreich durchgeführt werden, was darauf hindeutet, dass die Anmeldedaten der normalen Benutzer nicht unbedingt ungültig waren.

Der PowerShell-Befehl "Test-ComputerSecureChannel" gab "False" zurück, während "nltest /sc_query:" den Fehler "ERROR_NO_TRUST_LSA_SECRET" (Fehler 1786) ausgab.

Der Domänencontroller protokollierte zudem das Sicherheitsereignis 4625 für das Computerkonto, das durch das Format HOST$ identifiziert wurde, mit dem Anmeldetyp 3 über NTLM. Der Status 0xC000006D und der Unterstatus 0xC000006A deuteten auf einen Authentifizierungsfehler hin.

Administratoren zufolge wurden DNS-Erkennung, Active Directory-Replikation, Zeitsynchronisation, Kontosperrungen, doppelte Computer-SIDs und der allgemeine Zustand des Domänencontrollers bereits ausgeschlossen.

Die Aufmerksamkeit richtete sich daraufhin auf die "Machine Identity Isolation", eine Credential Guard-Funktion, die die Geheimnisse von Active Directory-Computerkonten mithilfe virtualisierungsbasierter Sicherheit schützt.

Microsoft erklärt, dass im Durchsetzungsmodus das Computergeheimnis in Credential Guard verschoben und dessen Kopie aus der normalen Umgebung der lokalen Sicherheitsbehörde gelöscht wird. Wenn Credential Guard die Computerauthentifizierung nach einem Neustart nicht abschließen kann, kann die Domänenauthentifizierung fehlschlagen, und zur Behebung des Problems ist möglicherweise ein lokaler Administrator erforderlich.

In der gemeldeten Umgebung war der Registrierungswert "MachineIdentityIsolation" unter HKLM\SYSTEM\CurrentControlSet\Control\Lsa auf 2 gesetzt, was den Durchsetzungsmodus darstellt. Durch das Deaktivieren der Funktion über Gruppenrichtlinien und die Intune-Sicherheitsbasislinie sowie das anschließende Erzwingen des Registrierungswerts auf 0 konnten die wiederholten Fehler behoben werden.

Andere Administratoren berichteten, dass sie das Vertrauensverhältnis wiederherstellen konnten, indem sie nach Deaktivierung der Isolierung das Computerkennwort zurücksetzten und den Befehl "Test-ComputerSecureChannel" mit der Option "-Repair" ausführten. Bei einigen betroffenen Systemen war weiterhin die Entfernung aus der Domäne, ein Neustart und ein vollständiger erneuter Beitritt zur Domäne erforderlich.

Administratoren sollten dies als eine von der Community gemeldete Abhilfemaßnahme und nicht als eine vom Hersteller genehmigte dauerhafte Lösung betrachten. Das Deaktivieren der Maschinenidentitätsisolierung verringert den virtualisierungsbasierten Schutz für Anmeldeinformationen von Maschinenkonten, während die Deinstallation von KB5124008 die mit dem kumulativen Update vom September bereitgestellten Sicherheitskorrekturen entfernt.

Unternehmen sollten in Erwägung ziehen, die flächendeckende Bereitstellung vorübergehend auszusetzen, Richtlinienänderungen an einer begrenzten Gerätegruppe zu testen, den Zugriff für lokale Administratoren oder LAPS aufrechtzuerhalten und die Wiederherstellung mit "nltest" zu überprüfen, bevor Endgeräte wieder in den Produktivbetrieb zurückgeführt werden.

Das außerplanmäßige Update KB5129195 vom 14. September behebt dokumentierte Probleme mit RDS, Hyper-V Plan9 und Mehrkanal-USB-Audio, doch in den Versionshinweisen werden weder Domänenvertrauen noch die "Machine Identity Isolation" erwähnt.

Bis endgültige Empfehlungen vorliegen, sollten Unternehmen die KB-Seite von Microsoft beobachten und die Einstellungen zur "Machine Identity Isolation" in ihren Windows-11-Beständen überprüfen.