
微软9月Patch Tuesday累积安全补丁KB5124008曝出严重企业级兼容性故障,部分加入Active Directory域的Windows11终端更新重启之后,域信任安全通道直接断裂,即便是正确的账号密码,也无法完成交互式登录,目前微软尚没有给出官方根因确认与标准解决方案。
事件背景
KB5124008是微软2026年9月8日推送的月度累积安全更新,覆盖Windows11 24H2、25H2两大主流版本,安装后系统版本分别升至26100.9445、26200.9445。
该补丁修复超960个CVE漏洞,包含106个高危漏洞,其中2个漏洞已经在野外被利用,属于企业必须高度重视的安全更新包。
除本次域信任问题之外,该补丁最初还曝出远程桌面RDS故障、WSL/Hyper‑V的Plan9共享文件夹失效、USB音频设备报错、Always On VPN证书隧道断开等一系列兼容性缺陷。微软已经紧急发布带外修复补丁KB5129195,修复了RDS、虚拟机共享、多声道USB音频问题,但这份紧急补丁并未解决域信任断裂问题,更新文档中也没有将域登录故障列入已知问题列表。
🚨故障典型现象
多名企业管理员在微软问答社区复现该故障,故障具备可复现特征:安装补丁重启即复现;卸载补丁、重新加域即可恢复,再次安装补丁故障又会重现。
受影响终端特征:
1. 输入完全正确的域账号密码,弹窗提示「用户名或密码不正确」,无法交互式登录;
2. 离线状态下缓存凭据可以正常登录本机,一旦接入内网访问域控就出现认证失败;
3. PowerShell执行`Test‑ComputerSecureChannel`返回`False`,代表计算机安全通道已经损坏;
4. 命令`nltest /sc_query:域名`返回错误码`1786(ERROR_NO_TRUST_LSA_SECRET)`;
5. 域控制器安全日志生成事件ID4625,报错主体为计算机机器账号(HOST$),NTLM类型登录失败;
6. DNS、AD复制、时间同步、SID重复、账号锁定、域控本身健康状态均无异常。
网络访问资源(如`net use`访问域控共享)还可以正常工作,仅机器安全通道、交互式域登录失效,容易迷惑运维人员排错。
故障诱因:机器身份隔离(Machine Identity Isolation)
社区大量实操信息指向 Credential Guard下的机器身份隔离功能。
当该策略设置为强制执行模式(注册表`MachineIdentityIsolation=2`),会把计算机账号密钥保护到虚拟化安全容器Credential Guard中,同时删除LSA本地副本。KB5124008更新后,该配置会干扰客户端与域控之间安全通道协商,最终导致域信任失效。
部分企业并未手动配置该策略,但更新后注册表被自动改写为强制执行模式,引发故障。域控版本包含Windows Server 2019、2022均有案例上报,并非仅局限于某一版域控系统。
社区临时缓解方案(非微软官方方案)
该方案来自运维社区实战总结,不属于微软官方认证永久修复手段。关闭机器身份隔离,会降低机器账号凭据的虚拟化安全防护等级,请权衡风险。
1. 通过组策略/Intune基线,将「机器身份隔离配置」设置为禁用;
2. 强制注册表键值:
`HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation` 设置为`0`;
3. 组策略生效后,远程执行PowerShell,重置机器密码并修复安全通道:
powershell
gpupdate /force
Reset‑ComputerMachinePassword ‑Server 域控名 ‑Credential 域管理员凭据
Test‑ComputerSecureChannel ‑Repair ‑Credential 域管理员凭据
4. 使用`nltest /sc_verify:域名`校验通道状态,不建议仅依赖PowerShell返回结果;
5. 部分极端设备,仍需要退域、重启、重新加入域才可以彻底恢复。
给企业运维团队处置建议
1. 暂缓大规模批量推送KB5124008,优先小批量试点测试;
2. 全网Windows11终端审计注册表`MachineIdentityIsolation`状态,重点核查值为1(审计)、2(强制)的终端;
3. 环境务必保留LAPS本地管理员权限,一旦域登录失效,可本地登录做应急修复;
4. 已经安装KB5124008,再部署KB5129195紧急修复包不能解决域信任问题,不要误以为安装带外补丁就万事大吉;
5. 持续跟踪微软官方知识库、Windows发布健康面板,等待微软发布正式根因说明与官方修复方案;
6. 不建议随意卸载KB5124008,该补丁封堵多个在野利用高危漏洞,卸载会带来严重安全风险。
资讯来源:cybersecuritynews、Microsoft Q&A社区公开技术反馈、BleepingComputer


球分享

球点赞

球在看