Nach den Windows-Sicherheitsupdates vom September 2026 können bestimmte Windows-11-Rechner in klassischen Active-Directory-Umgebungen ihre Vertrauensstellung zur Domäne verlieren. In der Folge kann die interaktive Anmeldung mit Domänenkonten fehlschlagen, obwohl Benutzername und Kennwort korrekt sind.
Das Problem betrifft nach aktuellem Stand insbesondere Windows 11 24H2, 25H2 und 26H1, wenn die Geräte Mitglied einer klassischen lokalen Active-Directory-Domäne sind und Machine Identity Isolation aktiv ist. Heise berichtet unter Berufung auf Microsoft, dass diese Funktion in Umgebungen ohne Windows Server 2025 Domain Functional Level problematisch sein kann.
Für Windows 11 24H2 und 25H2 wurde am 8. September 2026 das Sicherheitsupdate KB5124008 veröffentlicht. Es hebt Windows 11 25H2 auf Build 26200.9445 und Windows 11 24H2 auf Build 26100.9445. Für Windows 11 26H1 lautet das entsprechende September-Update KB5124012, Build 28000.2954.
Administratoren berichten reproduzierbar davon, dass nach KB5124008 der Secure Channel zwischen Windows-11-Clients und dem Active Directory verloren geht. In mehreren Fällen wurde dabei MachineIdentityIsolation mit dem Wert 1 oder 2 als gemeinsame Ursache identifiziert.
Typische Symptome
Betroffene Systeme können beispielsweise folgende Symptome zeigen:
- Die Anmeldung mit einem Domänenkonto schlägt trotz korrektem Kennwort fehl.
- Windows meldet, dass die Vertrauensstellung zwischen Arbeitsstation und Domäne fehlgeschlagen ist.
Test-ComputerSecureChannelliefertFalse.- Die Anmeldung mit gecachten Zugangsdaten funktioniert möglicherweise noch, wenn der Rechner keine Verbindung zum Domain Controller hat.
- Nach einem Neustart kann die Vertrauensstellung erneut verloren gehen.
Ein Administrator konnte das Verhalten reproduzieren, indem KB5124008 installiert, entfernt und anschließend erneut installiert wurde. Nach erneuter Installation trat das Problem wieder auf.
Welche Systeme sind betroffen?
Relevant sind vor allem Rechner mit folgender Kombination:
| Voraussetzung | Relevant |
|---|---|
| Windows 11 24H2 | Ja |
| Windows 11 25H2 | Ja |
| Windows 11 26H1 | Ja |
| klassische On-Premises-AD-Domäne | Ja |
| nur Arbeitsgruppe | Nein |
| ausschließlich Entra ID Joined | Dieses konkrete AD-Secure-Channel-Problem nicht relevant |
| Machine Identity Isolation aktiv | besonders relevant |
| Secure Channel bereits gestört | konkretes Problem vorhanden |
Wichtig ist die Unterscheidung zwischen Windows-Version und tatsächlicher Betroffenheit. Ein Windows-11-25H2-Rechner ist nicht allein deshalb betroffen, weil er 25H2 verwendet.
Es müssen weitere Voraussetzungen hinzukommen.
Was ist Machine Identity Isolation?
Machine Identity Isolation gehört zum Umfeld von Credential Guard und soll Maschinenzugangsdaten stärker isolieren.
Relevant sind insbesondere diese Registry-Pfade:
HKLM\SYSTEM\CurrentControlSet\Control\Lsa
und:
HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard
Dort kann der DWORD-Wert
MachineIdentityIsolation
vorhanden sein.
In den derzeit dokumentierten Administratorfällen wurden insbesondere Werte 1 und 2 mit den Secure-Channel-Problemen in Verbindung gebracht. Mehrere Administratoren berichten, dass eine Deaktivierung der Funktion und eine anschließende Reparatur des Secure Channels das Problem beseitigt hat.
Secure Channel – was ist das eigentlich?
Ein Mitglied einer klassischen Active-Directory-Domäne besitzt ein eigenes Computerkonto im Active Directory.
Zwischen dem lokalen Rechner und der Domäne besteht eine Vertrauensbeziehung, der sogenannte Secure Channel.
Ob dieser funktioniert, lässt sich beispielsweise mit folgendem PowerShell-Befehl prüfen:
Test-ComputerSecureChannel
Ein Ergebnis
True
bedeutet, dass die Vertrauensstellung aktuell funktioniert.
Ein Ergebnis
False
bedeutet dagegen, dass der Secure Channel gestört ist.
False allein beweist allerdings nicht, dass das September-Update die Ursache ist. Eine beschädigte Vertrauensstellung kann auch andere Ursachen haben.
Automatischer Test mit PowerShell
Das folgende Skript prüft automatisch:
- Windows-Version
- Buildnummer
- relevante September-Updates
- Mitgliedschaft in einer klassischen Active-Directory-Domäne
- Machine Identity Isolation
- Secure Channel
- und erstellt anschließend eine verständliche Bewertung
Ausführung
PowerShell als Administrator öffnen und den gesamten Codeblock auf einmal einfügen.
Falls PowerShell anschließend unten bei
>> }
stehen bleibt, einmal Enter drücken.
Danach startet die Prüfung.
Das Skript verändert keine Einstellungen am Rechner. Es liest Systeminformationen aus und prüft den bestehenden Secure Channel.
& {
$OS = Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
$BuildString = "$($OS.CurrentBuild).$($OS.UBR)"
$Build = [version]$BuildString
$CS = Get-CimInstance Win32_ComputerSystem
# ------------------------------------------------------------
# Relevante Updates
# ------------------------------------------------------------
$KBs = @(
"KB5124008",
"KB5124012",
"KB5129194",
"KB5129195"
)
$InstalledKBs = Get-HotFix | Where-Object {
$_.HotFixID -in $KBs
}
# ------------------------------------------------------------
# Machine Identity Isolation
# ------------------------------------------------------------
$M1 = Get-ItemProperty `
"HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" `
-Name MachineIdentityIsolation `
-ErrorAction SilentlyContinue
$M2 = Get-ItemProperty `
"HKLM:\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard" `
-Name MachineIdentityIsolation `
-ErrorAction SilentlyContinue
$MV = @()
if ($null -ne $M1) {
$MV += $M1.MachineIdentityIsolation
}
if ($null -ne $M2) {
$MV += $M2.MachineIdentityIsolation
}
$MII = @(
$MV | Where-Object {
$_ -eq 1 -or $_ -eq 2
}
).Count -gt 0
# ------------------------------------------------------------
# Secure Channel
# ------------------------------------------------------------
$SC = $null
if ($CS.PartOfDomain) {
$SC = Test-ComputerSecureChannel
}
# ------------------------------------------------------------
# Windows-Version bewerten
# ------------------------------------------------------------
$RelWin = $OS.DisplayVersion -in @(
"24H2",
"25H2",
"26H1"
)
# ------------------------------------------------------------
# September-Update / Build bewerten
# ------------------------------------------------------------
$RelUpdate = [bool]$InstalledKBs
if (
($OS.DisplayVersion -eq "24H2" -and $Build -ge [version]"26100.9445") -or
($OS.DisplayVersion -eq "25H2" -and $Build -ge [version]"26200.9445") -or
($OS.DisplayVersion -eq "26H1" -and $Build -ge [version]"28000.2954")
) {
$RelUpdate = $true
}
# ------------------------------------------------------------
# Texte für die Zusammenfassung vorbereiten
# ------------------------------------------------------------
$WinText = "derzeit nicht als betroffen eingestuft"
if ($RelWin) {
$WinText = "potenziell relevante Windows-Version"
}
$UpdText = "nicht nachgewiesen"
if ($RelUpdate) {
$UpdText = "installiert bzw. entsprechender Build oder neuer"
}
$MText = "nicht explizit konfiguriert"
if ($MV -contains 0) {
$MText = "deaktiviert"
}
if ($MII) {
$MText = "aktiviert / relevant"
}
$SCText = "nicht relevant"
if ($CS.PartOfDomain -and $SC) {
$SCText = "OK"
}
if ($CS.PartOfDomain -and ($SC -eq $false)) {
$SCText = "FEHLER"
}
# ============================================================
# Eine einzige Endbewertung festlegen
# ============================================================
$Title = "UNBEKANNT"
$Color = "White"
$Text = @(
"Die Konstellation konnte nicht eindeutig bewertet werden."
)
# Kein klassisches AD-Domänenmitglied
if (-not $CS.PartOfDomain) {
$Title = "NICHT BETROFFEN"
$Color = "Green"
$Text = @(
"Dieser Rechner ist kein Mitglied einer klassischen Active-Directory-Domäne.",
"Das beschriebene Domain-Trust-/Secure-Channel-Problem betrifft diesen Rechner daher nicht."
)
}
# Domänenmitglied, aber Windows-Version nicht relevant
if (
$CS.PartOfDomain -and
(-not $RelWin)
) {
$Title = "DERZEIT NICHT IN DER BETROFFENEN WINDOWS-GRUPPE"
$Color = "Green"
$Text = @(
"Der Rechner ist Mitglied einer klassischen Active-Directory-Domäne,",
"verwendet aber keine der derzeit relevanten Windows-Versionen."
)
}
# Relevante Windows-Version, Update nicht nachgewiesen, Secure Channel OK
if (
$CS.PartOfDomain -and
$RelWin -and
(-not $RelUpdate) -and
($SC -eq $true)
) {
$Title = "AKTUELL KEINE ANZEICHEN FÜR DAS BESCHRIEBENE PROBLEM"
$Color = "Green"
$Text = @(
"Der Rechner verwendet zwar eine potenziell relevante Windows-Version,",
"das September-2026-Update bzw. der entsprechende Build wurde jedoch",
"nicht nachgewiesen.",
"",
"Der Secure Channel funktioniert einwandfrei."
)
}
# Secure Channel defekt, aber keine eindeutige Problemkonstellation
if (
$CS.PartOfDomain -and
$RelWin -and
($SC -eq $false) -and
(-not ($RelUpdate -and $MII))
) {
$Title = "SECURE CHANNEL IST GESTÖRT"
$Color = "Red"
$Text = @(
"Die Vertrauensstellung zwischen diesem Rechner und der Active-Directory-Domäne funktioniert derzeit nicht.",
"",
"Ein defekter Secure Channel kann jedoch auch andere Ursachen haben.",
"Das Ergebnis allein beweist nicht, dass das September-Update die Ursache ist."
)
}
# Problemkonstellation sehr deutlich vorhanden
if (
$CS.PartOfDomain -and
$RelWin -and
$RelUpdate -and
$MII -and
($SC -eq $false)
) {
$Title = "DEUTLICHER HINWEIS AUF DAS BESCHRIEBENE PROBLEM"
$Color = "Red"
$Text = @(
"Der Rechner passt sehr genau zur beschriebenen Problemkonstellation:",
"",
"- klassische Active-Directory-Domänenmitgliedschaft",
"- potenziell relevante Windows-Version",
"- September-2026-Update bzw. entsprechender Build oder neuer",
"- Machine Identity Isolation aktiviert",
"- Secure Channel gestört"
)
}
# Problemkonstellation vorhanden, Secure Channel noch OK
if (
$CS.PartOfDomain -and
$RelWin -and
$RelUpdate -and
$MII -and
($SC -eq $true)
) {
$Title = "POTENZIELL BETROFFENE KONFIGURATION"
$Color = "Yellow"
$Text = @(
"Der Secure Channel funktioniert momentan noch.",
"",
"Der Rechner besitzt jedoch die Merkmale der beschriebenen Problemkonstellation",
"und sollte weiter beobachtet werden."
)
}
# Update vorhanden, Machine Identity Isolation nicht aktiv, Secure Channel OK
if (
$CS.PartOfDomain -and
$RelWin -and
$RelUpdate -and
(-not $MII) -and
($SC -eq $true)
) {
$Title = "AKTUELL UNAUFFÄLLIG"
$Color = "Green"
$Text = @(
"Der Secure Channel funktioniert einwandfrei.",
"",
"Machine Identity Isolation ist nicht aktiviert bzw. nicht explizit konfiguriert.",
"",
"Aktuell gibt es keine Anzeichen für das beschriebene Domain-Trust-Problem."
)
}
# ============================================================
# Zusammenfassung ausgeben
# ============================================================
Write-Host ""
Write-Host "============================================================"
Write-Host " ZUSAMMENFASSUNG"
Write-Host "============================================================"
Write-Host ("Computer: " + $CS.Name)
Write-Host ("Windows-Version: " + $OS.DisplayVersion)
Write-Host ("Build: " + $BuildString)
Write-Host ("AD-Domäne: " + $CS.Domain)
Write-Host ("Domänenmitglied: " + $CS.PartOfDomain)
Write-Host ("Windows-Gruppe: " + $WinText)
Write-Host ("September-Update: " + $UpdText)
Write-Host ("Machine Identity: " + $MText)
Write-Host ("Secure Channel: " + $SCText)
Write-Host ""
Write-Host "------------------------------------------------------------"
Write-Host " BEWERTUNG"
Write-Host "------------------------------------------------------------"
Write-Host ("ERGEBNIS: " + $Title) -ForegroundColor $Color
Write-Host ""
foreach ($Line in $Text) {
Write-Host $Line
}
Write-Host ""
Write-Host "============================================================"
Write-Host " Prüfung abgeschlossen"
Write-Host "============================================================"
}
Wie ist das Ergebnis zu interpretieren?
Das Skript unterscheidet mehrere Situationen.
„NICHT BETROFFEN“
Das erscheint beispielsweise bei einem Rechner, der kein Mitglied einer klassischen Active-Directory-Domäne ist.
Ein normaler Workgroup-PC oder ein ausschließlich Entra-ID-joined Gerät besitzt diesen klassischen AD-Secure-Channel nicht. Das konkrete Domain-Trust-Problem ist dort daher nicht relevant.
„AKTUELL KEINE ANZEICHEN FÜR DAS BESCHRIEBENE PROBLEM“
Beispielsweise:
Windows-Version: 25H2
Build: 26200.8875
Domänenmitglied: True
September-Update: nicht nachgewiesen
Machine Identity: nicht explizit konfiguriert
Secure Channel: OK
Der Rechner verwendet zwar eine potenziell relevante Windows-Version, hat den problematischen September-Build jedoch noch nicht und die Vertrauensstellung funktioniert.
„AKTUELL UNAUFFÄLLIG“
Das September-Update beziehungsweise ein neuerer Build ist vorhanden, der Secure Channel funktioniert jedoch und Machine Identity Isolation ist nicht aktiviert beziehungsweise nicht explizit konfiguriert.
Es gibt damit aktuell keine Anzeichen für den beschriebenen Fehler.
„POTENZIELL BETROFFENE KONFIGURATION“
Hier kommen mehrere Faktoren zusammen:
klassische AD-Domäne
+
Windows 11 24H2 / 25H2 / 26H1
+
September-Update oder neuer
+
Machine Identity Isolation aktiv
+
Secure Channel noch OK
Der Rechner funktioniert zum Zeitpunkt der Prüfung noch, besitzt aber Merkmale der derzeit beschriebenen Problemkonstellation.
„SECURE CHANNEL IST GESTÖRT“
Dann liefert
Test-ComputerSecureChannel
den Wert:
False
Die Vertrauensstellung zwischen Rechner und Active Directory funktioniert also nicht.
Das muss untersucht werden. Es bedeutet aber nicht automatisch, dass KB5124008 oder KB5124012 die Ursache ist.
„DEUTLICHER HINWEIS AUF DAS BESCHRIEBENE PROBLEM“
Hier trifft die komplette auffällige Kombination zusammen:
Windows 11 24H2 / 25H2 / 26H1
+
klassische Active-Directory-Domäne
+
September-Update bzw. neuer
+
Machine Identity Isolation aktiv
+
Secure Channel = False
In diesem Fall passt das System sehr genau zu den derzeit dokumentierten Administratorberichten.
Was tun, wenn der Secure Channel bereits defekt ist?
Zunächst sollte nicht automatisch davon ausgegangen werden, dass das Windows-Update die Ursache ist.
Ein gestörter Secure Channel kann auch durch andere Probleme entstehen.
Passt das System allerdings zur beschriebenen September-Konstellation, sollte insbesondere MachineIdentityIsolation überprüft werden.
In den Administratorberichten wurde unter anderem der Wert
MachineIdentityIsolation = 2
auf
MachineIdentityIsolation = 0
zurückgesetzt. Anschließend wurde nach einem Neustart der Secure Channel beispielsweise mit
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)
wiederhergestellt. Auch Fälle mit MachineIdentityIsolation = 1 wurden berichtet.
Diese Änderung sollte allerdings nicht blind auf allen Rechnern durchgeführt werden. Machine Identity Isolation ist eine Sicherheitsfunktion. Zunächst sollte geprüft werden, ob der Wert überhaupt gesetzt ist und ob das jeweilige System tatsächlich zur problematischen Konstellation gehört.
Nicht mit dem RDS-Problem vom September verwechseln
KB5124008 und KB5124012 verursachten im September zusätzlich ein anderes Problem mit Remote Desktop Services.
Dabei konnten RDP-Verbindungen nach einigen Minuten fehlschlagen oder RDS-Komponenten nicht mehr reagieren. Microsoft hat dieses Problem inzwischen mit den Out-of-Band-Updates KB5129195 für Windows 11 24H2/25H2 beziehungsweise KB5129194 für Windows 11 26H1 behoben.
Das ist von dem hier behandelten Machine-Identity-/Domain-Trust-Problem zu unterscheiden.
Fazit
Nicht jeder Windows-11-PC mit dem September-Update ist betroffen.
Besonders relevant ist die Kombination aus:
Windows 11 24H2, 25H2 oder 26H1
+
klassische On-Premises-AD-Domäne
+
September-2026-Update oder neuer
+
Machine Identity Isolation aktiviert
+
gestörter Secure Channel
Mit dem PowerShell-Test lässt sich schnell erkennen, ob ein Rechner überhaupt in diese Konstellation fällt und ob seine Vertrauensstellung zum Active Directory aktuell noch funktioniert.
Microsoft führt KB5124008 offiziell für Windows 11 24H2 und 25H2 mit den Builds 26100.9445 beziehungsweise 26200.9445; für Windows 11 26H1 ist KB5124012 mit Build 28000.2954 das entsprechende September-Sicherheitsupdate.
Stand: 17. September 2026. Da Microsoft an weiteren Änderungen rund um Machine Identity Isolation arbeitet und sich die Lage durch neue kumulative Updates ändern kann, sollte vor einem späteren Einsatz des Skripts zusätzlich der aktuelle Windows-Release-Health-Status geprüft werden.

Schreibe einen Kommentar