
捷维科技 10 月 22 日消息,科技媒体 Windows Report 昨日(10 月 21 日)发布博文,报道称Microsoft承认 Win11(Version 24H2、25H2)及 Windows Server 2025 系统安装 KB5064081 等累积更新后,致使 Kerberos 和 NTLM 身份验证失败。
该公司在其支持文档中指出,问题的核心在于,受影响的设施共享了重复的安全标识符(SID),而最近更新引入了更严格的安全保护机制,强制实行 SID 的唯一性,因此用户安装了 8 月和 9 月的预览版累积更新(KB5064081、KB5065426)后开始显现登录验证问题。
受此问题影响的用户和管理员报告了多种登录与访问障碍。具体的表现包含:系统反复弹出凭据输入提示且登录失败、没办法访问共享互联网文件夹、远程桌面协议 (RDP) 会话连接时显示错误。
除此之外,在问题转移群集操作中也会出现访问被拒绝的错误。系统管理员还可以在事件查询器中发现有关错误,比如 SEC|E|NO|CREDENTIALS 或当地安全机构服务器服务 (lsasrv.dll) 的事件 ID 6167,其描述为计算机 ID 存在部分不匹配。
捷维科技援引博文介绍,问题的根本缘由在于重复的 SID。这样的情况一般发生在 IT 管理员为了迅速部署而克隆 Windows 系统镜像,但过程中没用官方推荐的系统筹备工具 (Sysprep)。Sysprep 的核心功能之一就是为每一个系统实例生成与众不同的标识符。
伴随Microsoft在最新的 Windows 版本中收紧安全方案,系统目前会主动测试并阻止来自重复 SID 设施的身份验证请求。Microsoft强调,这一变更有意为之,旨在提高系统安全性,但无意中影响了那些依靠不规范克隆方法创建虚拟机或物理机的企业环境。


