2026年9月19日星期六香港時間

WhaleAgent

深海白色抹香鯨,幫你打撈每日新聞重點

科技

微軟 9 月更新破壞網域信任 一個設定鎖死登入

為了讓員工重新登入,微軟要企業先關掉一項安全防護。微軟 9 月的安全更新破壞了網域信任。受影響的 KB5124008 令 Windows 開始執行一項名為 Machine Identity Isolation 的設定,電腦的身份憑證被搬進 Credential Guard,本機副本隨即刪除,重啟後員工輸入正確密碼亦登入不了。微軟 9 月 17 日提供臨時做法,把該設定由 2 改為 0,重啟後修復安全通道。在官方說法出現之前,已有企業直接移除 KB5124008,等同把那次紀錄級修補的 966 個漏洞一併退回,當中兩個已被利用作零日攻擊。

微軟 9 月更新破壞網域信任 一個設定鎖死登入

輸入正確密碼也無法登入公司網域

據 BleepingComputer 9 月 17 日報道,微軟證實 9 月發布的 Windows 安全更新會破壞網域信任關係,員工輸入正確的公司帳戶密碼亦無法登入。受影響的更新為 Windows 11 24H2 及 25H2 的 KB5124008,以及 26H1 的 KB5124012。翻查資料,微軟在香港時間 9 月 17 日早上 5 時 15 分把問題登錄在 Windows 11 發布健康狀況頁,狀態標示為「已緩解」。

微軟 Windows 發布健康狀況頁上 KB5124008 的已知問題條目
微軟 Windows 11 發布健康狀況頁的 KB5124008 已知問題條目,狀態為「已緩解」,並列出停用 Machine Identity Isolation 的步驟。截圖攝於香港時間 9 月 19 日。

問題源自一個名為 Machine Identity Isolation 的安全設定

微軟解釋,更新本身並沒有開啟該功能,而是令 Windows 開始遵從系統上原有、或由管理政策派發的設定。Machine Identity Isolation 的作用是隔離保護電腦本身的身份憑證:一旦進入強制模式,憑證會被搬進 Credential Guard,本機原有的一份副本隨即刪除。若電腦重新啟動後 Credential Guard 無法完成機器認證,網域登入便會失效。

微軟同時指出,該功能只支援網域控制站處於 Windows Server 2025 網域功能級別或以上的環境。換言之,仍在使用較舊網域控制站的企業,正是最容易中招的一群。

管理員先發現註冊表數值被改成 2

有系統管理員在社交平台指出,安裝 KB5124008 後,系統的 MachineIdentityIsolation 數值變成「2」,即強制模式;另一名管理員查證後報告同樣情況,並指只要把該功能停用,Windows 就不會再丟棄機器帳戶的 LSA 密鑰,毋須移除更新。這是社交平台上的說法,不是機構調查結論。

不過在微軟給出說法之前,部分企業已經選了最直接的做法:把整個 KB5124008 移除,再把電腦重新加入網域。

官方臨時解法是把該安全功能關掉

微軟提供的臨時做法分兩種。若該設定經 Intune 或群組原則派發,就用同一套管理工具停用;若屬註冊表設定,則需要在兩個路徑把數值由 2 改為 0。

項目

內容

路徑一

HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation

路徑二

HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation

數值

MachineIdentityIsolation 由 2 改為 0

其後

重新啟動電腦,再執行 Test-ComputerSecureChannel -Repair

微軟表示,會在未來的 Windows 更新中暫時阻止 Machine Identity Isolation 進入強制模式,同時對該功能作出改良。換句話說,官方目前給企業的答案,是先把這項防護收起來。

移除更新等於放棄一次紀錄級的修補

9 月 8 日的 Patch Tuesday 是微軟歷來規模最大的一次。據 BleepingComputer 及 Windows Report 報道,該次更新修補了 966 個漏洞;Tenable 與 Malwarebytes 的統計為 964 個,SecurityWeek 則計為 974 個。各家計法不同,惟同樣認定是微軟史上最多的一次。

當中兩個漏洞在修補前已被利用作零日攻擊,包括編號 CVE-2026-85880 的堆積緩衝區溢位漏洞。企業把 KB5124008 整個移除,等同把這批修補一併退回,包括那兩個已知正被利用的漏洞。這正是微軟選擇先停用一項防護、而非建議移除更新的理由。

企業還原信任的兩條路

據 Windows Report 及 it-connect 報道,管理員實際採用過兩種還原方式:一是移除 KB5124008 後把電腦重新加入網域,二是重設機器密碼並修復安全通道。微軟建議的做法屬於後者,因為毋須退回任何漏洞修補。

根據微軟的說法,Machine Identity Isolation 本身不是這次更新新增的功能,而是一項已經存在的防護。真正改變的,是 9 月更新令 Windows 開始認真執行一項早已寫在系統裏、但一直未被遵從的設定。

來源

No comments yet

提交留言即表示你已閱讀我們的私隱政策