КИБЕРБЕЗОПАСНОСТЬ

Патч KB5087537 ломает поиск контроллера домена в Windows Server 2016

KB5087537 для Windows Server 2016 вызывает сбой поиска контроллера домена на серверах с именем из 15 символов. Microsoft уже подтвердила баг.

✍️ Редакция iTech News | 27.05.2026 | ⏱ 4 мин | 👁 1 | Источник: BleepingComputer
Патч KB5087537 ломает поиск контроллера домена в Windows Server 2016

Майское обновление безопасности KB5087537 для Windows Server 2016 принесло администраторам не только закрытые уязвимости, но и вполне осязаемую головную боль: на серверах с именем хоста ровно из 15 символов может перестать работать поиск контроллера домена. Для инфраструктур на Active Directory это не косметика, а риск сбоев в инструментах администрирования и сервисах, которые завязаны на нормальный DC lookup.

О проблеме сообщает BleepingComputer со ссылкой на обновленный документ поддержки Microsoft по KB5087537. Речь идет о накопительном security-апдейте от 12 мая 2026 года для Windows Server 2016 и Windows 10 версии 1607, сборка ОС после установки меняется на 14393.9140. Уже после релиза Microsoft добавила в карточку патча новый known issue: если hostname сервера состоит ровно из 15 символов, механизм DCLocator может возвращать ERROR_INVALID_PARAMETER вместо поиска подходящего контроллера домена.

На практике это выглядит неприятно именно потому, что ломается не какой-то экзотический сценарий, а базовая операция инфраструктуры. Microsoft прямо приводит пример с командой nltest /dsgetdc:<домен> /pdc: вызов завершается ошибкой, из-за чего приложения и административные утилиты не могут найти контроллер домена. Под удар попадают и сопутствующие операции, которым нужен доступ к DC. В документации отдельно упоминается управление DFS Namespace, но список потенциально проблемных сценариев явно шире: все, что опирается на корректное разрешение и обнаружение контроллера, автоматически переходит в зону риска.

Отдельная ирония в том, что триггером оказался не размер кластера, не хитрая сетевая топология и не какой-нибудь редкий PAM-кейс, а длина имени сервера. Ровно 15 символов. Не 14, не 16. Для Windows-инфраструктур это особенно неприятная деталь: у многих компаний naming convention исторически построен вокруг коротких, жестко нормированных имен хостов, и 15 символов там встречаются регулярно. Если в парке еще живет Windows Server 2016, а хостнеймы заводились по старым корпоративным шаблонам, шанс поймать баг совсем не академический.

Контекст тут тоже важен. Windows Server 2016 давно не молод: основная поддержка завершилась в январе 2022 года, расширенная продлится до января 2027-го. Иными словами, это уже система из категории «держим, потому что миграция стоит дороже, чем хотелось бы». Microsoft продолжает выпускать для нее security-обновления, чтобы клиенты успели переехать на более новые версии, но последние месяцы выглядят как не самый вдохновляющий аргумент в пользу спокойной жизни на старом серверном стеке. За несколько недель до этого компания подтверждала и другие проблемы после обновлений Windows: сбои Windows Update в ограниченных сетевых средах, сложности с развертыванием security-апдейтов Windows 11 из-за нехватки места в EFI System Partition, а в апреле выпускала внеплановые обновления для серверов, которые могли уходить в цикл перезагрузок.

Для администраторов и IT-руководителей из этой истории следует вполне приземленный вывод: патч-менеджмент для унаследованной Windows-инфраструктуры все меньше похож на рутину и все больше на инженерную дисциплину с обязательной проверкой побочных эффектов. Если в контуре есть Windows Server 2016, после установки KB5087537 стоит в первую очередь проверить имена затронутых серверов и отдельно прогнать сценарии, где используются DCLocator и административные операции, требующие обращения к контроллеру домена. Особенно это касается файловых сервисов, AD-зависимых утилит и старых внутренних приложений, которые никто не трогал годами, потому что «оно же работало». Такие системы обычно и мстят первыми.

Плохая новость в том, что обходного пути Microsoft пока не предложила. В обновленном документе сказано только, что компания расследует проблему и поделится дополнительной информацией позже. Это значит, что стандартного набора из серии «поставьте Known Issue Rollback и живите дальше» пока нет. Переименование сервера теоретически выглядит очевидной мыслью, но для доменной инфраструктуры и завязанных на имя сервисов это не тот шаг, который делают между двумя звонками. Поэтому у команд эксплуатации остается старый добрый набор: инвентаризация, проверка naming policy, оценка влияния на конкретные роли и очень аккуратное планирование следующих патч-окон.

История с KB5087537 еще раз показывает, насколько хрупкой становится старая инфраструктура на финише жизненного цикла. Чем ближе январь 2027 года, тем меньше у компаний пространства для комфортного откладывания миграции, и тем дороже обходятся баги, которые активируются буквально длиной имени хоста. Для тех, кто все еще держит бизнес-критичные сервисы на Windows Server 2016, вопрос уже не только в безопасности патчей, но и в том, сколько еще такая платформа выдержит без сюрпризов на ровном месте.

Поделиться: Telegram X LinkedIn