Microsoft wydał wrześniową poprawkę KB5124008 w ramach cyklu Patch Tuesday i z każdym dniem dowiadujemy się o kolejnych problemach z nią związanych. Sama aktualizacja usuwa rzeczywiste luki w zabezpieczeniach, ale wprowadziła poważne problemy dla organizacji korzystających z tradycyjnych lokalnych środowisk Active Directory.
Każdy komputer dołączony do domeny Windows utrzymuje bezpieczny, szyfrowany kanał do kontrolera domeny. Ten kanał służy komputerowi do potwierdzania swojej tożsamości w domenie i weryfikacji żądań logowania. Gdy ten kanał ulegnie awarii, komputer nie będzie mógł komunikować się z Active Directory, a logowanie do domeny przestanie działać.
Aktualizacja KB5124008 wprowadziła bardziej rygorystyczne ustawienia negocjacji bezpiecznego kanału Netlogon. W środowiskach, w których kontrolery domeny działają pod kontrolą systemu Windows Server 2019 lub niektórych konfiguracji systemu Windows Server 2022, te kontrolery domeny nie obsługują nowego poziomu negocjacji żądanego przez zaktualizowanego klienta. W rezultacie kanał nie może zostać ustanowiony, a logowanie kończy się niepowodzeniem.
Microsoft udostępnił aktualizacje KB5129195 oraz KB5129242 poza standardowym cyklem Patch Tuesday. Miały one naprawić część problemów związanych z wrześniowymi poprawkami, ale administratorzy twierdzą, że kwestia bezpiecznego logowania do domeny nadal pozostaje nierozwiązana.
KB5124008 może zerwać bezpieczny kanał
Użytkownik Alex Turner szczegółowo opisał problem w swoim poście na forum społeczności Microsoft Learn. Poinformował, że na dotkniętych problemem komputerach działał system Windows 11 25H2 z zainstalowaną poprawką KB5124008, a na kontrolerach domeny (DC) system Windows Server 2019. Problem udało się odtworzyć na sześciu komputerach testowanych w ten sposób. Usunięcie aktualizacji i ponowne dołączenie komputerów do domeny przywróciło normalne działanie, natomiast ponowna instalacja poprawki KB5124008 spowodowała powrót problemu, co zasadniczo potwierdza, że problem został ograniczony do najnowszej poprawki.
Dotknięte komputery zgłaszały błąd ERROR_NO_TRUST_LSA_SECRET podczas sprawdzania bezpiecznego kanału, podczas gdy dane uwierzytelniające z pamięci podręcznej nadal działały, gdy komputer był offline. Inni administratorzy zgłaszali później ten sam problem z kontrolerami domeny systemu Windows Server 2022, co sugeruje, że problem niekoniecznie ogranicza się do systemu Server 2019.
Jeśli organizacja zaktualizowała już niektóre urządzenia do systemu Windows 11 25H2, a kontrolery domeny działają w systemie Windows Server 2019, prawdopodobnie użytkownik zobaczy ten komunikat. Organizacje, które przeszły już na kontrolery domeny z systemem Windows Server 2025 lub korzystają wyłącznie z chmury, nie odczują tego problemu.
Najbardziej widocznym objawem jest to, że użytkownicy na dotkniętych problematycznym urządzeniach nie mogą się logować interaktywnie. Otrzymują błąd w stylu „Nazwa użytkownika lub hasło są nieprawidłowe”, nawet jeśli dane logowania są poprawne. Sam komputer jest sprawny, ale komunikacja z domeną uległa awarii.
Istnieje rozwiązanie
Firma Microsoft nie opublikowała jeszcze poprawki w usłudze Windows Update. Do czasu udostępnienia zbiorczej aktualizacji z poprawkami można skorzystać z obejścia. Zmienia to ustawienie rejestru kontrolujące, jak ściśle egzekwowane jest zachowanie izolacji tożsamości komputera podczas negocjacji Netlogon.
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLsa
MachineIdentityIsolation REG_DWORD 0x00000002 → zmień na → 0x00000000
Firma Microsoft potwierdziła, że jest to znany problem dotyczący systemu Windows 11 25H2 (kompilacja systemu operacyjnego 26200.9445) w środowiskach z systemem Windows Server 2019 i niektórymi kontrolerami domeny systemu Windows Server 2022. Problem jest monitorowany na pulpicie nawigacyjnym kondycji systemu Windows 11 25H2 w usłudze Microsoft Learn, a firma Microsoft poinformowała, że trwają prace nad jego rozwiązaniem.
Do czasu wprowadzenia tej poprawki w przyszłej aktualizacji zbiorczej zaleca się wstrzymanie wdrażania poprawki KB5124008 na urządzeniach z systemem Windows 11 25H2 w środowiskach z kontrolerami domeny Server 2019 lub Server 2022. Urządzenia, które otrzymały już poprawkę i doświadczają problemów z logowaniem, powinny skorzystać z dostępnych obejść.
Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:
Windows znów się psuje. Przerasta go poprawne logowanie