Windows znów się psuje. Przerasta go poprawne logowanie


Windows znów się psuje. Przerasta go poprawne logowanie

Microsoft wydał wrześniową poprawkę KB5124008 w ramach cyklu Patch Tuesday i z każdym dniem dowiadujemy się o kolejnych problemach z nią związanych. Sama aktualizacja usuwa rzeczywiste luki w zabezpieczeniach, ale wprowadziła poważne problemy dla organizacji korzystających z tradycyjnych lokalnych środowisk Active Directory.

Każdy komputer dołączony do domeny Windows utrzymuje bezpieczny, szyfrowany kanał do kontrolera domeny. Ten kanał służy komputerowi do potwierdzania swojej tożsamości w domenie i weryfikacji żądań logowania. Gdy ten kanał ulegnie awarii, komputer nie będzie mógł komunikować się z Active Directory, a logowanie do domeny przestanie działać.

Aktualizacja KB5124008 wprowadziła bardziej rygorystyczne ustawienia negocjacji bezpiecznego kanału Netlogon. W środowiskach, w których kontrolery domeny działają pod kontrolą systemu Windows Server 2019 lub niektórych konfiguracji systemu Windows Server 2022, te kontrolery domeny nie obsługują nowego poziomu negocjacji żądanego przez zaktualizowanego klienta. W rezultacie kanał nie może zostać ustanowiony, a logowanie kończy się niepowodzeniem.

Microsoft udostępnił aktualizacje KB5129195 oraz KB5129242 poza standardowym cyklem Patch Tuesday. Miały one naprawić część problemów związanych z wrześniowymi poprawkami, ale administratorzy twierdzą, że kwestia bezpiecznego logowania do domeny nadal pozostaje nierozwiązana.

KB5124008 może zerwać bezpieczny kanał

Użytkownik Alex Turner szczegółowo opisał problem w swoim poście na forum społeczności Microsoft Learn. Poinformował, że na dotkniętych problemem komputerach działał system Windows 11 25H2 z zainstalowaną poprawką KB5124008, a na kontrolerach domeny (DC) system Windows Server 2019. Problem udało się odtworzyć na sześciu komputerach testowanych w ten sposób. Usunięcie aktualizacji i ponowne dołączenie komputerów do domeny przywróciło normalne działanie, natomiast ponowna instalacja poprawki KB5124008 spowodowała powrót problemu, co zasadniczo potwierdza, że ​​problem został ograniczony do najnowszej poprawki.

Dotknięte komputery zgłaszały błąd ERROR_NO_TRUST_LSA_SECRET podczas sprawdzania bezpiecznego kanału, podczas gdy dane uwierzytelniające z pamięci podręcznej nadal działały, gdy komputer był offline. Inni administratorzy zgłaszali później ten sam problem z kontrolerami domeny systemu Windows Server 2022, co sugeruje, że problem niekoniecznie ogranicza się do systemu Server 2019. 

Jeśli organizacja zaktualizowała już niektóre urządzenia do systemu Windows 11 25H2, a kontrolery domeny działają w systemie Windows Server 2019, prawdopodobnie użytkownik zobaczy ten komunikat. Organizacje, które przeszły już na kontrolery domeny z systemem Windows Server 2025 lub korzystają wyłącznie z chmury, nie odczują tego problemu.

Najbardziej widocznym objawem jest to, że użytkownicy na dotkniętych problematycznym urządzeniach nie mogą się logować interaktywnie. Otrzymują błąd w stylu „Nazwa użytkownika lub hasło są nieprawidłowe”, nawet jeśli dane logowania są poprawne. Sam komputer jest sprawny, ale komunikacja z domeną uległa awarii.

Istnieje rozwiązanie

Firma Microsoft nie opublikowała jeszcze poprawki w usłudze Windows Update. Do czasu udostępnienia zbiorczej aktualizacji z poprawkami można skorzystać z obejścia. Zmienia to ustawienie rejestru kontrolujące, jak ściśle egzekwowane jest zachowanie izolacji tożsamości komputera podczas negocjacji Netlogon.


HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLsa
MachineIdentityIsolation   REG_DWORD   0x00000002 → zmień na → 0x00000000

Firma Microsoft potwierdziła, że ​​jest to znany problem dotyczący systemu Windows 11 25H2 (kompilacja systemu operacyjnego 26200.9445) w środowiskach z systemem Windows Server 2019 i niektórymi kontrolerami domeny systemu Windows Server 2022. Problem jest monitorowany na pulpicie nawigacyjnym kondycji systemu Windows 11 25H2 w usłudze Microsoft Learn, a firma Microsoft poinformowała, że ​​trwają prace nad jego rozwiązaniem.

Do czasu wprowadzenia tej poprawki w przyszłej aktualizacji zbiorczej zaleca się wstrzymanie wdrażania poprawki KB5124008 na urządzeniach z systemem Windows 11 25H2 w środowiskach z kontrolerami domeny Server 2019 lub Server 2022. Urządzenia, które otrzymały już poprawkę i doświadczają problemów z logowaniem, powinny skorzystać z dostępnych obejść.

Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:

Windows znów się psuje. Przerasta go poprawne logowanie
 0