Microsoft sedang menyelidiki laporan terkait update keamanan Windows 11 KB5124008 yang disebut menyebabkan domain trust Active Directory bermasalah pada sejumlah komputer di lingkungan perusahaan. Akibatnya, pengguna tidak bisa login menggunakan kredensial yang sebenarnya masih valid.
Baca Juga : Microsoft Umumkan Akhir Dukungan Windows 11 24H2 untuk Edisi Home dan Pro
Masalah ini diduga berkaitan dengan fitur Machine Identity Isolation. Namun, hingga saat ini Microsoft belum mengonfirmasi penyebab utamanya maupun memberikan solusi resmi untuk mengatasi masalah tersebut.
KB5124008 Bikin Domain Trust Bermasalah
Update KB5124008 dirilis Microsoft pada 8 September 2026 sebagai pembaruan keamanan kumulatif untuk Windows 11 versi 25H2 dan 24H2. Setelah dipasang, masing-masing sistem akan diperbarui ke build 26200.9445 dan 26100.9445.
Dalam catatan rilisnya, Microsoft saat ini mencantumkan beberapa masalah yang berkaitan dengan USB audio, Hyper-V Plan9 folder-sharing, dan Remote Desktop Services (RDS). Namun, masalah domain trust yang dilaporkan administrator belum tercantum sebagai known issue resmi.
Laporan detail pertama datang dari seorang administrator yang mengelola workstation Windows 11 25H2 dalam sebuah domain dengan dua domain controller berbasis Windows Server 2019.
Administrator tersebut berhasil mereproduksi masalah pada enam komputer. Setelah KB5124008 dipasang dan komputer di-restart, secure channel antara komputer dan domain mengalami kerusakan. Ketika update dihapus dan keanggotaan komputer terhadap domain dibangun kembali, masalah tersebut kembali normal.
Namun, saat KB5124008 dipasang lagi, masalah yang sama kembali muncul.
Pengguna Tidak Bisa Login dengan Password yang Benar
Komputer yang terdampak menampilkan pesan “The user name or password is incorrect” ketika pengguna mencoba login secara interaktif. Padahal, username dan password yang digunakan sudah benar.
Menariknya, login menggunakan kredensial yang tersimpan di komputer (cached sign-in) masih bisa dilakukan ketika komputer dalam kondisi offline. Autentikasi melalui jaringan juga masih dapat berjalan.
Hal ini menunjukkan bahwa masalahnya belum tentu berasal dari kredensial pengguna.
Pengecekan menggunakan PowerShell Test-ComputerSecureChannel menghasilkan nilai False. Sementara itu, perintah:
nltest /sc_query:<domain>
menghasilkan ERROR_NO_TRUST_LSA_SECRET, error 1786.
Domain controller juga mencatat Security Event 4625 untuk computer account dengan format HOST$. Event tersebut menggunakan Logon Type 3 melalui NTLM, dengan status 0xC000006D dan sub-status 0xC000006A, yang menunjukkan adanya kegagalan autentikasi.
Machine Identity Isolation Mulai Dicurigai
Sebelum mengarah ke Machine Identity Isolation, administrator telah memeriksa sejumlah kemungkinan penyebab lain.
Beberapa hal seperti DNS discovery, replikasi Active Directory, sinkronisasi waktu, account lockout, duplicate machine SID, hingga kondisi umum domain controller dilaporkan sudah diperiksa dan tidak ditemukan masalah.
Perhatian kemudian beralih ke Machine Identity Isolation, sebuah kemampuan Credential Guard yang dirancang untuk melindungi rahasia machine account Active Directory menggunakan virtualization-based security (VBS).
Menurut penjelasan Microsoft, ketika fitur ini berada dalam enforcement mode, rahasia mesin dipindahkan ke Credential Guard dan salinannya di lingkungan normal Local Security Authority dihapus.
Jika Credential Guard tidak dapat menyelesaikan autentikasi machine account setelah komputer melakukan restart, autentikasi domain bisa gagal. Dalam kondisi tertentu, proses pemulihan juga dapat membutuhkan akses administrator lokal.
Mengubah Machine Identity Isolation Jadi Solusi Sementara
Pada lingkungan yang mengalami masalah tersebut, nilai registry MachineIdentityIsolation di:
HKLM\SYSTEM\CurrentControlSet\Control\Lsa
berada pada angka 2, yang menunjukkan enforcement mode.
Administrator kemudian mengubah fitur tersebut menjadi Disabled melalui Group Policy dan Intune security baseline. Setelah itu, nilai registry dipaksa menjadi 0.
Hasilnya, kegagalan domain trust yang terus berulang berhasil berhenti.
Administrator lain juga melaporkan bahwa masalah dapat dipulihkan dengan melakukan reset machine password dan menjalankan Test-ComputerSecureChannel menggunakan opsi -Repair setelah Machine Identity Isolation dinonaktifkan.
Namun, tidak semua komputer bisa dipulihkan dengan cara tersebut. Beberapa sistem masih harus dikeluarkan dari domain, dilakukan restart, kemudian bergabung kembali ke domain secara penuh.
Microsoft Belum Memberikan Perbaikan Resmi
Perlu diperhatikan, langkah-langkah tersebut masih merupakan mitigasi yang dilaporkan oleh komunitas administrator, bukan solusi permanen yang telah disetujui Microsoft.
Menonaktifkan Machine Identity Isolation juga memiliki konsekuensi keamanan karena dapat mengurangi perlindungan berbasis virtualisasi terhadap kredensial machine account.
Sementara itu, menghapus KB5124008 memang dapat menghilangkan masalah yang muncul setelah update, tetapi langkah tersebut juga berarti menghapus security fixes yang diberikan melalui cumulative update September.
Karena itu, organisasi sebaiknya tidak langsung menerapkan perubahan ke seluruh perangkat.
Administrator dapat mempertimbangkan untuk menjeda deployment secara luas, menguji perubahan kebijakan pada kelompok perangkat terbatas, memastikan akses administrator lokal atau LAPS tetap tersedia, serta melakukan verifikasi menggunakan nltest sebelum perangkat dikembalikan ke lingkungan produksi.
Bagaimana dengan Update KB5129195?
Microsoft juga merilis update out-of-band KB5129195 pada 14 September 2026 untuk memperbaiki beberapa masalah yang sebelumnya terdokumentasi, termasuk RDS, Hyper-V Plan9, dan multichannel USB audio.
Namun, catatan rilis KB5129195 saat ini tidak menyebutkan perbaikan untuk masalah domain trust maupun Machine Identity Isolation.
Untuk sementara, perusahaan yang menggunakan Windows 11 dalam lingkungan Active Directory sebaiknya terus memantau halaman KB Microsoft dan melakukan audit terhadap konfigurasi Machine Identity Isolation di seluruh perangkat Windows 11.
Baca Juga : Update Keamanan Windows 11 KB5124008 Bikin Always-On VPN Bermasalah
Dengan begitu, administrator dapat mengetahui perangkat mana yang menggunakan konfigurasi tersebut dan lebih siap melakukan tindakan pemulihan jika masalah domain trust kembali muncul.


