Софт и приложения

KB5124008 нарушило доверие к домену на Windows 11 25H2

KB5124008 нарушило доверие к домену на Windows 11 25H2

Обновление KB5124008 для Windows 11 25H2 нарушило связь с доменом примерно на 50 компьютерах из пилотной группы одной организации, сообщил её системный администратор. После установки патча и перезагрузки на устройствах возникли сбои NETLOGON, а доверительные отношения с доменом пришлось восстанавливать. Развёртывание обновления на остальные ПК в организации приостановили.

По словам автора сообщения, патч установили вечером 10 сентября 2026 года. К утру следующего дня на каждом обновлённом и перезагруженном компьютере обнаружились неполадки с NETLOGON. Организация использует контроллеры домена на Windows Server 2019, а на рабочих станциях ранее включила виртуализацию на основе безопасности и Credential Guard через групповую политику.

После обновления параметр MachineIdentityIsolation в реестре получил значение 2, соответствующее включённому режиму принудительного применения. При этом администратор утверждает, что отдельно эту функцию в политике не настраивал: она оставалась в состоянии «Не настроено». Возможную связь с недавним обновлением шаблонов ADMX он назвал предположением.

KB5124008 и восстановление доверия к домену

Администратор настроил параметр Machine Identity Isolation в политике Virtualization Based Security как «Отключено». Этот раздел расположен по пути Computer Configuration > Policies > Administrative Templates > System > Device Guard. После применения политики значение MachineIdentityIsolation на затронутых компьютерах изменилось на 0.

Далее администратор удалённо применил обновлённую групповую политику, сбросил пароль учётной записи компьютера в LSA и восстановил защищённый канал с контроллером домена через PowerShell. Он использовал WinRM и PowerShell Remoting с административными учётными данными. Перезагрузка устройств и вывод компьютеров из домена с повторным подключением не потребовались.

Автор отметил странную деталь: на двух компьютерах, с которых KB5124008 удалили, в реестре сохранилось значение 2, хотя они получали ту же политику со значением 0. Он предположил, что на более ранних сборках Windows этот параметр может не распознаваться и потому оставаться без действия.

Для проверки результата команда Test-ComputerSecureChannel оказалась ненадёжной: после исправления она могла случайно вернуть ложный результат, а повторный запуск сразу после этого показывал успешную проверку для того же устройства. Вместо неё администратор использовал команду nltest.exe с параметром /sc_verify для проверки защищённого канала.

Как сообщил автор публикации на Microsoft Q&A, организация открыла обращение в Microsoft и передала журналы событий Netlogon-Security до и после установки патча, а также результаты изменения настройки Credential Guard. На момент публикации ни ответа от компании, ни упоминания проблемы в списке известных неполадок KB5124008 не было.

Ранее Microsoft подтвердила, что KB5124008 может вызывать сбои аудиоустройств USB Audio Class 1.0, и сообщалось, что исправление ещё не выпущено. История с нарушением доверия к домену добавляет к уже известным проблемам обновления ещё один тип сбоя.

Источники: Microsoft, Bleepingcomputer
Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий