微软 9 月 Patch Tuesday 推送的累积安全补丁 KB5124008,在企业环境里闹出了不小的动静。部分加入 Active Directory 域的 Windows 11 终端更新重启之后,域信任安全通道直接断裂。即便输入完全正确的账号密码,也照样无法完成交互式登录。目前微软尚未给出官方根因确认与标准解决方案。
事件背景
KB5124008 是微软 2026 年 9 月 8 日发布的月度累积安全更新,覆盖 Windows 11 24H2、25H2 两大主流版本。安装后系统版本分别升至 26100.9445 与 26200.9445。
该补丁修复了超过 960 个 CVE 漏洞,其中包括 106 个高危漏洞,还有 2 个漏洞已经被在野利用,属于企业必须重点关注的安全更新包。
除了本次域信任问题之外,该补丁最初还曝出过一系列兼容性缺陷。远程桌面 RDS 故障、WSL/Hyper‑V 的 Plan9 共享文件夹失效、USB 音频设备报错、Always On VPN 证书隧道断开,都曾让管理员头疼不已。微软虽然紧急发布了带外修复补丁 KB5129195,解决了 RDS、虚拟机共享和多声道 USB 音频问题,但这份应急补丁并没有覆盖域信任断裂。更新文档里也压根没把域登录故障列入已知问题列表。
🚨 故障典型现象
多位企业管理员在微软问答社区复现了该故障。它的可复现特征非常明确:安装补丁重启即复现;卸载补丁、重新加域即可恢复;再次安装补丁,故障又会卷土重来。
受影响终端特征:
- 输入完全正确的域账号密码,弹窗提示「用户名或密码不正确」,无法交互式登录;
- 离线状态下缓存凭据可以正常登录本机,一旦接入内网访问域控就出现认证失败;
- PowerShell 执行
Test‑ComputerSecureChannel 返回 False,说明计算机安全通道已经损坏;
- 命令
nltest /sc_query:域名 返回错误码 1786(ERROR_NO_TRUST_LSA_SECRET);
- 域控制器安全日志生成事件 ID 4625,报错主体为计算机机器账号(HOST$),NTLM 类型登录失败;
- DNS、AD 复制、时间同步、SID 重复、账号锁定、域控本身健康状态均无异常。
有意思的是,网络访问资源(比如 net use 访问域控共享)还可以正常工作。只有机器安全通道和交互式域登录失效,这种半好不坏的状态最容易让运维人员误判排错方向。
故障诱因:机器身份隔离(Machine Identity Isolation)
社区大量实操信息把矛头指向 Credential Guard 下的机器身份隔离功能。
当该策略被设置为强制执行模式(注册表 MachineIdentityIsolation=2)时,计算机会把账号密钥保护到虚拟化安全容器 Credential Guard 里,同时删除 LSA 本地副本。KB5124008 更新后,这一配置会干扰客户端与域控之间的安全通道协商,最终导致域信任失效。
更让人意外的是,部分企业并没有手动配置过这项策略,但更新后注册表却被自动改写为强制执行模式,直接引发故障。域控版本方面,Windows Server 2019 和 2022 均有案例上报,并不局限于某一个域控系统版本。
社区临时缓解方案(非微软官方方案)
这套方案来自运维社区实战总结,并不属于微软官方认证的永久修复手段。关闭机器身份隔离会降低机器账号凭据的虚拟化安全防护等级,动手前请务必权衡风险。
-
通过组策略/Intune 基线,将「机器身份隔离配置」设置为禁用;
-
强制注册表键值:HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation 设置为 0;
-
组策略生效后,远程执行 PowerShell,重置机器密码并修复安全通道:
gpupdate /force
Reset‑ComputerMachinePassword ‑Server 域控名 ‑Credential 域管理员凭据
Test‑ComputerSecureChannel ‑Repair ‑Credential 域管理员凭据
-
使用 nltest /sc_verify:域名 校验通道状态,不建议只依赖 PowerShell 返回结果;
-
部分极端设备,仍然需要退域、重启、重新加入域才能彻底恢复。
给企业运维团队处置建议
- 暂缓大规模批量推送 KB5124008,优先做小批量试点测试;
- 全网 Windows 11 终端审计注册表
MachineIdentityIsolation 状态,重点核查值为 1(审计)、2(强制)的终端;
- 环境里务必保留 LAPS 本地管理员权限,一旦域登录失效,还能本地登录做应急修复;
- 已经安装 KB5124008 再部署 KB5129195 紧急修复包,并不能解决域信任问题。别误以为装完带外补丁就万事大吉;
- 持续跟踪微软官方知识库和 Windows 发布健康面板,等待微软发布正式根因说明与官方修复方案;
- 不建议随意卸载 KB5124008。这个补丁封堵了多个在野利用的高危漏洞,卸载反而会带来严重安全风险。
资讯来源:cybersecuritynews、Microsoft Q&A 社区公开技术反馈、BleepingComputer
|