Сентябрьский патч Windows начал ломать доверие к домену

leer en español

13996
Сентябрьский патч Windows начал ломать доверие к домену

Правильный пароль внезапно перестал гарантировать вход.

image

Сентябрьское обновление Windows 11 принесло корпоративным сетям ещё один неприятный сюрприз. После установки KB5124008 часть компьютеров теряет защищённый канал с Active Directory, из-за чего пользователи не могут войти в систему с корректными доменными учётными данными. Microsoft подтвердила, что изучает сообщения о сбое.

KB5124008 вышел 8 сентября для Windows 11 24H2 и 25H2 и обновил системы до сборок 26100.9445 и 26200.9445. Первые подробные жалобы появились на следующий день. Администраторы заметили, что рабочие станции после перезагрузки перестают нормально общаться с контроллерами домена, хотя до установки обновления инфраструктура работала без ошибок.

Проблема затрагивает не пароль конкретного сотрудника, а машинную учётную запись компьютера. Устройства в Active Directory поддерживают защищённый канал с контроллером домена и используют отдельный секрет для подтверждения собственной личности. При сбое Windows может отклонять правильный логин и пароль, поскольку сама рабочая станция больше не считается доверенной.

Такое объяснение подтверждает поведение пострадавших систем. Локально сохранённые доменные данные позволяют войти в Windows без подключения к сети, однако обычная проверка через контроллер домена завершается ошибкой. Один администратор воспроизвёл сбой на шести компьютерах с Windows 11 25H2 и контроллерами Windows Server 2019, удаляя и повторно устанавливая KB5124008.

Масштаб при этом сильно различается между организациями. В одной сети доверие потеряли 11 компьютеров примерно из 256 обновлённых, тогда как другие администраторы столкнулись с отказами почти на всех проверенных рабочих станциях. Поэтому Microsoft пока не определила полный набор условий, при котором проявляется проблема, и не включила сбой в официальный список известных проблем KB5124008.

Основная рабочая версия связывает сбой с Machine Identity Isolation, механизмом защиты машинных учётных данных через Credential Guard. В режиме enforcement секрет компьютера хранится внутри изолированной среды, защищённой виртуализацией, а обычная копия в LSA удаляется. Несколько администраторов обнаружили после обновления значение MachineIdentityIsolation, соответствующее режимам audit или enforcement.

После отключения Machine Identity Isolation и восстановления защищённого канала часть систем снова начала нормально входить в домен. Такой способ нельзя считать официальным решением. Документация Microsoft предупреждает, что отключение механизма после работы в enforcement mode само способно нарушить доменную аутентификацию и потребовать повторного присоединения компьютера к домену.

Microsoft пока не подтвердила, что именно Machine Identity Isolation вызывает новую регрессию. Компания лишь признала сообщения и продолжает расследование. Официального обходного решения для потери доверия к домену на 17 сентября нет, поэтому изменение параметров Credential Guard без проверки на тестовой группе может заменить одну проблему другой.

KB5124008 уже успел создать администраторам несколько других проблем. Сентябрьский выпуск сломал работу RDP, доступ к общим папкам Linux-сред через Plan9 и часть USB-аудиоустройств. Некоторые сбои затронули WSL и приложения, которые используют управляемые виртуальные машины Hyper-V.

14 сентября Microsoft выпустила внеплановое KB5129195 для Windows 11 24H2 и 25H2. Обновление исправило проблемы RDS, Plan9 и часть неполадок со звуком, однако потеря доверия к домену в перечень исправлений не вошла. Администраторы также сообщают, что установка нового пакета сама по себе не устраняет уже возникший сбой защищённого канала.

Ситуация осложняет развёртывание сентябрьского пакета в корпоративных сетях. Удаление KB5124008 возвращает часть затронутых компьютеров в рабочее состояние, но одновременно убирает актуальные исправления безопасности. Пока Microsoft не определит причину и не выпустит отдельное решение, организациям остаётся внимательно проверять обновление на пилотных группах и отслеживать состояние доменных рабочих станций.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама