Sicherheit

Windows 11: September-Update kappt Domänenvertrauen bei Credential Guard

Windows 11 verliert Domänenvertrauen nach dem September-Update

Microsoft hat bestätigt, dass das Sicherheitsupdate vom 8. September 2026 (KB5124008) dazu führen kann, dass domänengebundene Windows-11-PCs ihre sichere Vertrauensbeziehung zum Active-Directory-Domaincontroller verlieren. Betroffene Nutzer können sich dadurch nicht mehr interaktiv mit gültigen Domänen-Anmeldedaten anmelden. Das Problem betraf Organisationen weltweit und kam zu einer Reihe weiterer Probleme hinzu, die das September-Update bereits verursacht hatte.

Was genau ist schiefgelaufen?

Nach der Installation von KB5124008 oder späteren Updates verlieren manche Windows-11-Geräte ihren sicheren Kanal (Secure Channel) zum Domaincontroller. Dieser Kanal bildet die Grundlage der Vertrauensbeziehung zwischen einem Computerkonto und der Domäne. Fällt dieser Kanal weg, zeigen betroffene PCs eine Fehlermeldung, dass die Vertrauensbeziehung zwischen dem Gerät und der Domäne fehlgeschlagen ist.

Welche Systeme sind betroffen?

Laut Microsoft betrifft dies speziell Geräte, auf denen zuvor Credential-Guard-geschützte Computerkonten (auch als Machine Identity Isolation bezeichnet) konfiguriert wurden. Betroffen sind:

  • Windows 11 24H2
  • Windows 11 25H2
  • Windows 11 26H1 (vorerst nur die ARM-Version)

Das Problem tritt auf, wenn diese Geräte eine Verbindung zu Domaincontrollern herstellen, die nicht auf Windows Server 2025 oder höher laufen, also ein niedrigeres Domänenfunktionslevel (DFL) haben. Machine Identity Isolation wird nämlich nur in Umgebungen mit Domaincontrollern auf DFL Windows Server 2025 oder neuer unterstützt.

Was ist die Ursache?

KB5124008 erzwingt Machine Identity Isolation nicht direkt, sorgt aber dafür, dass Windows bestehende oder per Richtlinie ausgerollte Einstellungen, die diese Funktion aktivieren, nun tatsächlich anwendet. Auf Domaincontrollern mit niedrigerem Funktionslevel entsteht dadurch eine Diskrepanz: Das Gerät erwartet eine strengere Sicherheitsaushandlung, als der Domaincontroller leisten kann, wodurch der sichere Kanal bricht.

Was bemerken Nutzer davon?

  • Die interaktive Anmeldung mit Domänen-Anmeldedaten schlägt auf betroffenen Geräten fehl.
  • Die Anmeldung mit zuvor gespeicherten (Offline-)Anmeldedaten bleibt laut Microsoft weiterhin möglich.
  • AD-Replikation und die Domaincontroller selbst sind nicht betroffen – das Problem spielt sich ausschließlich auf Ebene der Client-Geräte ab.

Microsofts Reaktion und Workaround

Microsoft bestätigte das Problem am 16. September 2026 über das Release-Health-Dashboard von Windows 11 25H2 und kündigte an, die Durchsetzung von Machine Identity Isolation in einem zukünftigen Update vorübergehend auszusetzen, bis eine strukturelle Lösung vorliegt.

Bis dahin empfiehlt Microsoft Administratoren, die Funktion manuell zu deaktivieren – je nachdem, wie sie konfiguriert wurde:

  • Per Intune-Richtlinie: die entsprechende Konfiguration in Intune wieder deaktivieren.
  • Per Gruppenrichtlinie: die Einstellung über GPO abschalten.
  • Per Registrierungseintrag: den Wert von MachineIdentityIsolation von 2 auf 0 zurücksetzen, sowohl unter HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation als auch unter HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation, gefolgt von einem Neustart.

Anschließend muss die beschädigte Vertrauensbeziehung noch mit dem PowerShell-Befehl Test-ComputerSecureChannel -Repair -Credential (Get-Credential) repariert werden, ausgeführt mit Administratorrechten auf dem betroffenen Gerät.

Was bedeutet das für Administratoren?

Für die meisten Privatnutzer und kleine Unternehmen ohne eigene Active-Directory-Umgebung ändert sich nichts: Das Problem betrifft ausschließlich domänengebundene Geräte mit Credential-Guard-Computerkontenschutz. IT-Administratoren von Organisationen, die Machine Identity Isolation aktiviert haben, aber noch nicht vollständig auf Domaincontroller mit Windows Server 2025 umgestiegen sind, sollten vorerst prüfen, ob ihre Umgebung diese Voraussetzungen erfüllt, bevor das September-Update breit ausgerollt wird. Wer das Update bereits installiert hat und Anmeldeprobleme feststellt, kann die oben beschriebene Registrierungsprüfung und den PowerShell-Reparaturbefehl als Übergangslösung nutzen, bis Microsofts angekündigter Fix verfügbar ist.

Was du daraus mitnehmen kannst

Das September-Update für Windows 11 erweist sich als eine der problematischeren Patchrunden dieses Jahres: Neben diesem Domänenvertrauen-Problem kämpften Administratoren diesen Monat bereits mit hängenden Remote-Desktop-Sitzungen auf Windows Server. Dass die Ursache diesmal in einer Sicherheitsfunktion liegt, die nicht direkt erzwungen, sondern über bestehende Richtlinieneinstellungen nachträglich angewendet wird, macht das Problem für Organisationen mit bereits konfiguriertem Credential-Guard-Computerkontenschutz schwer vorhersehbar.

Wichtig ist, dass sich das Problem auf eine spezifische Kombination aus Client-Version, Sicherheitseinstellung und Funktionslevel des Domaincontrollers beschränkt – die Mehrheit der Windows-11-Installationen bemerkt nichts davon. Für betroffene Organisationen bietet Microsoft inzwischen eine klare Übergangslösung, bis eine endgültige Korrektur über ein zukünftiges Update erscheint. Wer im Zuge dessen die eigene Serverumgebung ohnehin auf ein aktuelles Domänenfunktionslevel bringen möchte, findet bei Directlicenz.de passende Windows Server 2025-Lizenzen als Grundlage.

Weiterlesen

Kritische SSTP-Sicherheitslücke in Windows VPN-Diensten
Microsoft Purview DLP-Schutz außerhalb von Microsoft 365