Ein aktuelles Sicherheitsupdate für Windows 11 sorgt in einigen Unternehmen für erhebliche Probleme: Nach der Installation von KB5124008 (Build 26200.9445) verlieren domänengebundene Windows-Clients offenbar ihre Vertrauensstellung zur Active-Directory-Domäne. Die Folge: Nutzer können sich am betroffenen Rechner nicht mehr anmelden, obwohl Benutzername und Kennwort korrekt sind. Ein Administrator hat das Verhalten in der Microsoft-Community beschrieben, reproduziert und einen vorläufigen Workaround gefunden.
Laut dem dokumentierten Fall betrifft das Problem domänengejointe Arbeitsplatzrechner unter Windows 11 (25H2). Nach dem Einspielen des Updates bricht die sogenannte Secure-Channel-Beziehung (die Vertrauensbeziehung zwischen Client und Domänencontroller) weg. In der Praxis äußert sich das dadurch, dass die interaktive Anmeldung am Gerät scheitert.
Der Administrator konnte den Fehler auf mehreren Systemen zuverlässig nachstellen und hat daraufhin den unternehmensweiten Rollout des Updates zunächst gestoppt.
Bei der Anmeldung erscheint eine Meldung, die sinngemäß behauptet, Benutzername oder Kennwort seien falsch. Gleichzeitig funktioniert eine Offline-Anmeldung mit zwischengespeicherten Anmeldedaten weiterhin, was den Verdacht auf ein Problem in der Domänenkommunikation lenkt.
Zur Diagnose wurden unter anderem diese Hinweise genannt:
– Das PowerShell-Diagnosekommando „Test-ComputerSecureChannel“ liefert „False“.
– „nltest“ meldet den Fehler ERROR_NO_TRUST_LSA_SECRET.
– Auf den Domänencontrollern (im beschriebenen Fall Windows Server 2019) taucht parallel Ereignis 4625 im Security-Log auf. Betroffen ist dabei das Computerkonto, und es wird ein fehlgeschlagener NTLM-Logon protokolliert.
– Netzwerkbasierte Anmeldungen können mit denselben Zugangsdaten weiterhin funktionieren, während die lokale, interaktive Anmeldung am Client scheitert.
Typische Ursachen wurden ausgeschlossen
Im Forumseintrag wird beschrieben, dass der Administrator mehrere bekannte Fehlerquellen systematisch überprüft und ausgeschlossen hat. Dazu zählen unter anderem doppelte SIDs, Probleme mit Kennwortrotationen, DNS- oder Replikationsprobleme, Zeitabweichungen sowie Kontosperrungen. Das Verhalten blieb jedoch eindeutig an die Installation des Updates gekoppelt.
Standard-Reparaturen reichen nicht aus
Um den defekten Vertrauenskanal wiederherzustellen, reichten übliche Maßnahmen wie das reine Zurücksetzen des Computerkennworts offenbar nicht. Erst ein kompletter Domänen-Austritt und anschließender erneuter Domänen-Beitritt stellte die Funktionsfähigkeit wieder her.
Wird das Update danach erneut installiert, tritt das Problem laut Bericht wieder auf. Diese Reproduzierbarkeit spricht stark dafür, dass die Ursache im Update bzw. in einer damit aktivierten Sicherheitsfunktion liegt – und nicht in einer individuellen Netzwerk- oder AD-Fehlkonfiguration.
Ursache laut Forum: „Machine Identity Isolation“ im Enforcement-Modus
Gemeinsam mit anderen Nutzern wurde als Auslöser eine Funktion namens „Machine Identity Isolation“ identifiziert. Sie war im „Enforcement“-Modus aktiv und soll in dieser Konstellation die Aushandlung des sicheren Kanals zum Domänencontroller blockieren.
Als Workaround wurde die Funktion deaktiviert – sowohl per Gruppenrichtlinie als auch über die Intune-Sicherheitsbaseline. Da die GPO den gewünschten Wert auf den Clients offenbar nicht zuverlässig setzte, wurde zusätzlich ein entsprechender Registry-Wert manuell erzwungen.
Der Administrator plant, die Funktion nach den nächsten Patch-Runden erneut testweise zu aktivieren, um zu prüfen, ob Microsoft das Problem inzwischen behoben hat. Eine offizielle Stellungnahme oder ein Hotfix wurde zum Zeitpunkt der Meldung noch nicht genannt.
Ein aktuelles Sicherheitsupdate für Windows 11 sorgt in einigen Unternehmen für erhebliche Probleme: Nach der Installation von KB5124008 (Build 26200.9445) verlieren domänengebundene Windows-Clients offenbar ihre Vertrauensstellung zur Active-Directory-Domäne. Die Folge: Nutzer können sich am betroffenen Rechner nicht mehr anmelden, obwohl Benutzername und Kennwort korrekt sind. Ein Administrator hat das Verhalten in der Microsoft-Community beschrieben, reproduziert […]
Verschlüsselte Dateien, stillstehende Produktion, tote Telefonanlage – und niemand weiß, wer jetzt entscheidet. Warum gerade der Mittelstand im Visier steht und wie ein tragfähiges Schutzkonzept aussieht, das im Ernstfall wirklich hält.
Ein Dienstagmorgen, ein roter Bildschirm – und ein Lebenswerk am Abgrund. Die Geschichte von Herrn M. zeigt, warum eine IT-Roadmap heute über Wettbewerbsfähigkeit entscheidet. Und warum der Weckruf nicht erst die Ransomware sein muss.
Das BSI meldet täglich 119 neue Schwachstellen – ein Plus von 24 Prozent. Warum steigende Sicherheitsbudgets diese Lücke nicht schließen und welche vier Prinzipien Unternehmen 2026 wirklich resilient machen.
Eine Unterschrift in den USA – und Ihre gesamte Cloud-Strategie wackelt. Klingt übertrieben? Ist es nicht. Warum digitale Souveränität längst keine Buzzword-Debatte mehr ist, sondern über die Handlungsfähigkeit Ihres Unternehmens entscheidet.
Erst wirkt es wie ein kurzer Ausfall – bis klar wird: Es ist ein KI-gestützter Angriff. Warum diese Attacken sich wie Alltag anfühlen und was Sie jetzt tun können, um schneller zu erkennen und handlungsfähig zu bleiben.
Datenschutzeinstellungen
Wir benötigen Ihre Zustimmung, bevor Sie unsere Website weiter besuchen können.Wenn Sie unter 16 Jahre alt sind und Ihre Zustimmung zu freiwilligen Diensten geben möchten, müssen Sie Ihre Erziehungsberechtigten um Erlaubnis bitten.Wir verwenden Cookies und andere Technologien auf unserer Website. Einige von ihnen sind essenziell, während andere uns helfen, diese Website und Ihre Erfahrung zu verbessern.Personenbezogene Daten können verarbeitet werden (z. B. IP-Adressen), z. B. für personalisierte Anzeigen und Inhalte oder Anzeigen- und Inhaltsmessung.Weitere Informationen über die Verwendung Ihrer Daten finden Sie in unserer Datenschutzerklärung.Sie können Ihre Auswahl jederzeit unter Einstellungen widerrufen oder anpassen.
Wenn Sie unter 16 Jahre alt sind und Ihre Zustimmung zu freiwilligen Diensten geben möchten, müssen Sie Ihre Erziehungsberechtigten um Erlaubnis bitten.Wir verwenden Cookies und andere Technologien auf unserer Website. Einige von ihnen sind essenziell, während andere uns helfen, diese Website und Ihre Erfahrung zu verbessern.Personenbezogene Daten können verarbeitet werden (z. B. IP-Adressen), z. B. für personalisierte Anzeigen und Inhalte oder Anzeigen- und Inhaltsmessung.Weitere Informationen über die Verwendung Ihrer Daten finden Sie in unserer Datenschutzerklärung.Hier finden Sie eine Übersicht über alle verwendeten Cookies. Sie können Ihre Einwilligung zu ganzen Kategorien geben oder sich weitere Informationen anzeigen lassen und so nur bestimmte Cookies auswählen.