Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Cybersecurity September 18, 2026

KB5124008 kann die Domänen-Vertrauensstellung brechen – Machine Identity Isolation ist die Ursache

Das Update KB5124008 kappt auf Windows-11-Geräten mit aktivierter Machine Identity Isolation den sicheren Kanal zur Domäne. Microsoft bestätigt Ursache und Workaround.

KB5124008 kann die Domänen-Vertrauensstellung brechen – Machine Identity Isolation ist die Ursache

Wer seine Windows-11-Flotte brav am Patchday versorgt hat, steht seit ein paar Tagen möglicherweise vor gesperrten Arbeitsplätzen: Das September-Update KB5124008 kann die Vertrauensstellung zur Active-Directory-Domäne brechen. Betroffene Nutzer kommen dann mit gültigen Zugangsdaten nicht mehr interaktiv hinein. Wichtig vorweg, damit niemand grundlos sucht: Es trifft ausschließlich Geräte, auf denen die Funktion Machine Identity Isolation zuvor per Gruppenrichtlinie, Intune oder Registry aktiviert war. Microsoft hat den Fehler am 16. September 2026 um 14:15 PT in die Windows-Release-Health-Liste aufgenommen – samt Workaround; zuletzt aktualisiert wurde der Eintrag am 17. September um 09:41 PT.

Was genau passiert

Nach der Installation von KB5124008 (oder einem späteren Update) verlieren einzelne, durch Credential Guard geschützte Computerkonten ihren sicheren Kanal zur Domäne. Die Symptome sind aus dem Support-Alltag bekannt: Die Anmeldung schlägt fehl, obwohl Benutzername und Passwort stimmen, oder es erscheint die klassische Meldung, dass die Vertrauensstellung zwischen Arbeitsstation und Domäne fehlgeschlagen sei. Offline funktioniert die Anmeldung über zwischengespeicherte Anmeldeinformationen häufig weiter – ein Muster, das eindeutig auf die Domänenauthentifizierung zeigt und nicht auf falsche Passwörter.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Microsoft nennt als betroffene Plattformen Windows 11 in den Versionen 24H2, 25H2 und 26H1. Server-Systeme sind laut Hersteller nicht betroffen, AD-Replikation und die Dienste auf den Domänencontrollern laufen ungestört weiter. Der Status lautet – Stand 17. September 2026, 09:41 PT – „Mitigated”: Es gibt einen Workaround, aber noch keinen Fix.

Warum ein Sicherheitsfeature die Anmeldung lahmlegt

Ursache ist die Funktion Machine Identity Isolation, ein Baustein rund um Credential Guard. Im Erzwingungsmodus verlagert sie das Geheimnis des Computerkontos nach Credential Guard und entfernt die in der LSA gespeicherte Kopie. Das ist sicherheitstechnisch sinnvoll, denn genau dieses Maschinen-Secret ist ein beliebtes Ziel bei lateraler Bewegung im Netz.

Der Haken liegt im Zusammenspiel: KB5124008 aktiviert den Erzwingungsmodus nicht selbst, sorgt aber dafür, dass Windows vorhandene oder per Richtlinie verteilte Einstellungen ab sofort tatsächlich beachtet. Eine Konfiguration, die monatelang wirkungslos in einer GPO schlummerte, wird damit über Nacht scharf. Unterstützt wird die Funktion laut Microsoft jedoch nur in Umgebungen mit Domänencontrollern auf der Domänenfunktionsebene Windows Server 2025 oder höher. Es braucht also beides: Die Funktion war bereits aktiviert und die Domänencontroller laufen unterhalb der Funktionsebene Windows Server 2025 – typischerweise 2019 oder 2022. Microsoft formuliert knapp, in allen anderen Umgebungen gehöre das Feature deaktiviert.

Was das für dich bedeutet

Aus CISO-Sicht ist das der unangenehmste Fehlertyp überhaupt: kein Angriff, keine Lücke, sondern eine Härtungsmaßnahme, die beim Scharfschalten die Verfügbarkeit kippt. In 25 Jahren IT habe ich diese Konstellation oft genug gesehen – meist dort, wo eine Sicherheitsrichtlinie einmal „auf Vorrat” gesetzt und danach nie wieder angefasst wurde. Genau solche Karteileichen werden hier zur Zeitbombe.

Zwei Punkte solltest du dabei realistisch einordnen. Erstens: Die Streuung ist erheblich. In Reddit-Meldungen, die BleepingComputer zitiert, verlor ein Administrator 11 von rund 256 Geräten, bei einem anderen wies jede Windows-11-25H2-Workstation gültige Domänen-Anmeldungen ab. Das sind Einzelberichte, keine erhobenen Zahlen – und der Unterschied erklärt sich schlicht daraus, auf welchen Geräten die Einstellung überhaupt gesetzt war. Zweitens: Es ist kein Grund zur Panik, wohl aber ein Grund, den eigenen Bestand zu prüfen – denn wenn es zuschlägt, trifft es die Anmeldung, also alles.

Besonders tückisch: Auf einem bereits gebrochenen Gerät kann die Gruppenrichtlinie nicht mehr aktualisiert werden, weil sich die Maschine nicht mehr an der Domäne authentifizieren kann. Wer nur die GPO korrigiert und hofft, die Clients ziehen nach, wartet vergeblich. Intune-verwaltete Geräte synchronisieren dagegen weiter, weil ihre Verbindung nicht über den AD-Kanal läuft (Hinweis von IT-Connect). Und wer die Funktion pauschal deaktiviert, sollte Microsofts Warnung ernst nehmen: War der Erzwingungsmodus zuvor aktiv und produktiv, kann das Abschalten die Domänenauthentifizierung ebenfalls zerlegen und einen Rejoin nötig machen.

Konkrete Schritte für Admins

  • Bestand prüfen, bevor etwas bricht: Frage per PowerShell-Remoting oder Inventarisierung ab, ob unter HKLM\SYSTEM\CurrentControlSet\Control\Lsa beziehungsweise HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard der Wert MachineIdentityIsolation auf 2 steht.
  • Domänenfunktionsebene feststellen: Get-ADDomain | Select-Object DomainMode. Liegt sie unter Windows Server 2025, gehört das Feature bei dir abgeschaltet.
  • Auf demselben Weg deaktivieren, auf dem es aktiviert wurde – also per Intune-Richtlinie, per GPO oder in der Registry (Wert von 2 auf 0), danach Neustart.
  • Sicheren Kanal reparieren: Test-ComputerSecureChannel -Repair -Credential (Get-Credential). Auf bereits betroffenen Geräten führt am lokalen Eingriff meist kein Weg vorbei.
  • Richtlinie zuerst korrigieren, dann reparieren, sonst wird der Wert nach dem nächsten Richtlinienabgleich wieder gesetzt.

Microsoft kündigt an, die Erzwingung in einem künftigen Update vorübergehend zu unterbinden, während die Funktion überarbeitet wird. Bis dahin gilt: selbst prüfen statt warten. Der September-Patchday hat ohnehin schon genug Nachwehen produziert – siehe unseren Beitrag zum Patch Tuesday September 2026 und die Terminalserver-Ausfälle durch dieselbe Update-Welle.

Wer sich systematisch in Active-Directory-Härtung einarbeiten will, statt bei jedem Patchday nur zu reagieren: In meiner Übersicht zu Fachbüchern zu KI und Cybersecurity stehen die Titel, mit denen ich selbst arbeite.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden