The Jerusalem PostIsraeli man detained in India for carrying live cartridge of ammunition leftover from IDF serviceESPNHow ChatGPT and Lane Kiffin could have gotten LSU kicked out of the SECInquirerBukidnon school eyes safety upgrades after Grade 12 student’s deathPunchEXPLAINER: What every business should know about CAC annual returnsוואלהצה"ל: חוסל מחבל נוח'בה שפשט למעבר ארז ב-7 באוקטוברUN NewsYemen escalation displaces more than 57,000 children: UNICEFBollywood HungamaLuv Ranjan unveils first look of Pehla Pyaar Doosri Baar featuring six debutants, film to release on October 23Premium TimesNIDCOM says Nigerian detained in India refused opportunity to returnIl Fatto Quotidiano“Non so quanto tempo avrò”: Il calcio dominante di Amorim al Milan non si vede. San Siro fischia, ora l’allenatore è preoccupatoCapital FMNyamira University Set for First Intake as Construction ProgressesБи-би-си«Нарисованные победы». Как российские военные с помощью ИИ имитирует успехи на фронте7sur7Menaces de Trump: “Personne” ne dicte au Canada avec quels pays il peut conclure des accords, riposte Carney
The Daily Newsstand · Free, Always
Thursday, September 17, 2026

Windows-Update sperrt Domain-Nutzer aus

Translate

Microsoft räumt weitere unerwünschte Nebenwirkungen der Sicherheitsupdates für Windows-Desktop-Betriebssysteme vom September-Patchday ein. Davon sind Geräte in On-Premise Active-Directory-Installationen betroffen.

Im Message-Center der Windows-Release-Health-Notizen schreiben die Entwickler, dass nach der Installation der Windows-Patches mit Credential Guard geschützte Maschinenkonten den sicheren Kanal zu On-Premises-ADs verlieren können. In dem Fall können sich User nicht mehr interaktiv an der Domäne anmelden und erhalten eine Rückmeldung, dass die Vertrauensbeziehung zwischen Gerät und Domäne fehlgeschlagen sei. Die Offline-Anmeldung mit gecachten Credentials soll dann jedoch weiterhin klappen.

Microsoft führt aus, dass seit dem September-Sicherheitsupdate die „Machine Identity Isolation“ aktiviert wird. Die Einstellung selbst erzwingt die Durchsetzung jedoch nicht, sondern führt dazu, dass Windows bestehende oder Richtlinien-basierte Einstellungen berücksichtigt, die diese Erzwingung vorgeben. Die Funktion unterstützt jedoch lediglich Umgebungen, die Windows Server 2025 Domain Functional Level (DFL) oder höher einsetzen. In anderen Umgebungen sollte das Feature daher deaktiviert werden. Alle Maschinen unter Windows 11 26H1, 25H2 und 24H2 mit aktivierter Machine Identity Isolation, die nicht in solch einer Windows-Server-2025-Umgebung laufen, sind von dem Problem betroffen.

Als temporäre Gegenmaßnahme schlägt Microsoft vor, die Option zu deaktivieren. Wo das mittels Intune- oder Gruppen-Richtlinie geschehen ist, lässt es sich in den Richtlinien auch wieder richten. Wer jedoch Hand an die Registry gelegt hat, muss das Feature auch dort wieder deaktivieren. Microsoft nennt die Registry-Zweige

HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation
HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation

Steht dort der Wert von MachineIdentityIsolation auf 2, sollen Admins ihn zurück auf 0 setzen. Im Anschluss ist ein Neustart betroffener Maschinen nötig, um die Änderung zu aktivieren. Allerdings sind Admins dann noch nicht durch mit dem Thema, sondern müssen noch den Secure Channel zurücksetzen. Das gelingt mit dem Befehl 'Test-ComputerSecureChannel -Repair -Credential (Get-Credential)', erklärt Microsoft. Die Entwickler arbeiten jedoch an einem kommenden Windows-Update, das temporär die Erzwingung von Machine Identity Isolation nicht durchsetzt und Verbesserungen der Funktion liefert.

Microsoft hat zuletzt ein weniger glückliches Händchen bei den Windows-Updates. So hat Microsoft in der Nacht zum Dienstag dieser Woche ein Update mit ungeplanten Sicherheitskorrekturen für Windows nachgereicht, das bereits am August-Patchday ausgeliefert werden sollte und dort schlicht vergessen wurde, auch mit auszuliefern.

View the original on heise online

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.