Microsoft đang điều tra các báo cáo cho thấy bản cập nhật bảo mật KB5124008 của Windows 11 có thể làm mất quan hệ tin cậy với Active Directory Domain trên một số máy tính doanh nghiệp. Sự cố khiến người dùng không thể đăng nhập bằng thông tin xác thực hợp lệ, dù tài khoản và mật khẩu không nhất thiết gặp vấn đề.
KB5124008 được phát hành ngày 08/09/2026 cho Windows 11 phiên bản 24H2 và 25H2, nâng hệ điều hành lên các bản build tương ứng 26100.9445 và 26200.9445.
Dấu hiệu sự cố
Trong một báo cáo chi tiết từ môi trường doanh nghiệp sử dụng hai Domain Controller Windows Server 2019, lỗi được tái hiện trên 6 hệ thống Windows 11 25H2. Sau khi cài KB5124008 và khởi động lại, secure channel giữa máy trạm và domain bị lỗi; khi gỡ bản cập nhật và xây dựng lại kết nối domain, thiết bị hoạt động trở lại. Việc cài lại KB5124008 tiếp tục làm sự cố tái diễn.
Người dùng nhận thông báo “The user name or password is incorrect” khi đăng nhập tương tác, dù nhập đúng mật khẩu. Trong khi đó, đăng nhập bằng thông tin lưu cache khi máy không kết nối mạng vẫn có thể hoạt động, và một số hình thức xác thực mạng vẫn thành công. Điều này cho thấy nguyên nhân có thể nằm ở quan hệ tin cậy máy tính-domain, thay vì thông tin xác thực thông thường của người dùng.
Liên quan đến Machine Identity Isolation
Các báo cáo cộng đồng tập trung vào Machine Identity Isolation, một cơ chế thuộc Credential Guard, dùng công nghệ ảo hóa để bảo vệ secret của tài khoản máy tính Active Directory. Khi cơ chế này chạy ở chế độ enforcement, secret của máy được đưa vào Credential Guard và bị xóa khỏi môi trường Local Security Authority thông thường.
Nếu Credential Guard không hoàn tất được xác thực máy sau khi khởi động lại, hoạt động xác thực với domain có thể thất bại và máy trạm có thể cần quyền quản trị cục bộ để khôi phục. Tuy nhiên, Microsoft và chưa công bố biện pháp khắc phục chính thức cho vấn đề domain trust này.

