Windows Server 2016 po majowej aktualizacji: problem z wyszukiwaniem kontrolera domeny
Microsoft potwierdził nowy znany problem w Windows Server 2016. Po instalacji aktualizacji KB5087537 z maja 2026 roku zawodzą zapytania DCLocator, gdy nazwa hosta ma 15 znaków. Dotyczy to administracji i usług katalogowych.
Microsoft potwierdził nowy znany problem wpływający na systemy Windows Server 2016, który powoduje niepowodzenie wyszukiwania kontrolera domeny po zainstalowaniu aktualizacji zabezpieczeń KB5087537 z maja 2026 roku. Jak wyjaśnia firma w zaktualizowanym dokumencie wsparcia, usterka dotyczy wszystkich urządzeń z 15-znakowymi nazwami hostów.
Według komunikatu Microsoftu po instalacji aktualizacji wywołania DCLocator, na przykład przy użyciu narzędzia nltest /dsgetdc:<domena> /pdc, zwracają błąd ERROR_INVALID_PARAMETER. Uniemożliwia to aplikacjom i narzędziom administracyjnym zlokalizowanie kontrolera domeny. Firma zaznacza, że problem może również dotyczyć niektórych scenariuszy administracyjnych wymagających dostępu do kontrolera domeny, takich jak zarządzanie przestrzenią nazw DFS.
Windows Server 2016 osiągnął koniec głównego wsparcia w styczniu 2022 roku, ale Microsoft przesunął datę zakończenia wsparcia rozszerzonego o pięć lat, aby umożliwić klientom migrację do nowszych wersji. Wiele organizacji wciąż eksploatuje tę platformę, co zwiększa skalę potencjalnego oddziaływania usterki.
Co oznacza usterka DCLocator dla administratorów?
DCLocator to mechanizm używany przez klienty i aplikacje do znajdowania kontrolera domeny w sieci. Gdy wywołania DCLocator zawodzą, operacje administracyjne opierające się na wyszukiwaniu kontrolera domeny mogą nie działać. Microsoft potwierdził, że wpływa to między innymi na zarządzanie przestrzenią nazw DFS (Distributed File System).
Brak dostępu do kontrolera domeny może sparaliżować wiele codziennych zadań administracyjnych: logowanie użytkowników, uwierzytelnianie, aktualizacje zasad grupy czy zarządzanie kontami. W praktyce oznacza to, że serwer z 15-znakową nazwą hosta po instalacji majowej aktualizacji może stać się częściowo bezużyteczny w zakresie usług katalogowych.
Warto podkreślić, że problem nie dotyczy innych wersji Windows Server — Microsoft wskazał wyłącznie system Windows Server 2016. Firma bada usterkę i nie podała jeszcze harmonogramu jej rozwiązania.
Kontekst: ostatnie problemy z aktualizacjami Windows Server
To nie pierwszy incydent związany z aktualizacjami systemów serwerowych Microsoftu w ostatnich tygodniach. Wcześniej firma potwierdziła problemy z instalacją aktualizacji Windows po styczniowych 2026 opcjonalnych niekrytycznych aktualizacjach w środowiskach z ograniczoną siecią, a także z wdrażaniem aktualizacji zabezpieczeń Windows 11 z powodu braku wolnego miejsca na partycji systemowej EFI (ESP).
W zeszłym miesiącu Microsoft ostrzegał administratorów, że niektóre systemy Windows Server 2025 mogą uruchamiać się w trybie odzyskiwania BitLockera, i wydał awaryjne aktualizacje poza pasmem, aby naprawić problemy powodujące pętlę ponownego uruchamiania systemów z rolą kontrolera domeny. W kwietniu firma wreszcie rozwiązała błąd nękający Windows Server od września 2024 roku, powodujący nieoczekiwane uaktualnienie systemów Windows Server 2019 i 2022 do wersji 2025.
Ta seria problemów pokazuje, jak ważne jest testowanie aktualizacji w izolowanym środowisku przed wdrożeniem produkcyjnym, zwłaszcza w przypadku systemów pełniących kluczowe role infrastrukturalne, takie jak kontrolery domeny.
Jak bezpiecznie zareagować?
Administratorzy, którzy już zainstalowali aktualizację KB5087537 na serwerach z 15-znakowymi nazwami hostów, mogą napotkać opisany problem. Do czasu wydania poprawki przez Microsoft możliwe jest:
- Odinstalowanie aktualizacji — jeśli serwer nie jest narażony na znane zagrożenia, które aktualizacja miała załatać, tymczasowe usunięcie poprawki może przywrócić funkcjonalność DCLocator.
- Zmiana nazwy hosta — skrócenie nazwy do 14 lub mniej znaków może ominąć warunek wyzwalający błąd, choć wymaga ponownego uruchomienia i może wpływać na inne usługi.
- Monitorowanie komunikatów Microsoft — firma bada problem i prawdopodobnie wkrótce wyda poprawkę; warto śledzić kanały wsparcia technicznego.
- Planowanie migracji — Windows Server 2016 zbliża się do końca wsparcia rozszerzonego; modernizacja do nowszej wersji (2019, 2022 lub 2025) zmniejszy ryzyko podobnych problemów w przyszłości.
Każdą interwencję na serwerach produkcyjnych należy poprzedzić wykonaniem pełnej kopii zapasowej i przetestowaniem w środowisku nieprodukcyjnym. Dla organizacji, które nie mogą pozwolić sobie na przestój kontrolera domeny, kluczowe jest zachowanie ciągłości działania poprzez posiadanie zapasowego kontrolera w innej lokalizacji lub w chmurze.
Co dalej?
Microsoft nie podał jeszcze terminu wydania poprawki. Administratorzy powinni regularnie sprawdzać aktualizacje w Windows Update oraz w portalu Microsoft Security Response Center. Do czasu rozwiązania problemu zaleca się ograniczenie instalacji majowej aktualizacji na serwerach z rolą kontrolera domeny i 15-znakowymi nazwami, chyba że organizacja może szybko zastosować jeden z wymienionych środków zaradczych.
Problem ten jest kolejnym przypomnieniem, że nawet rutynowe aktualizacje zabezpieczeń mogą nieść ze sobą ryzyko operacyjne. Wdrożenie procesu testowania poprawek w wydzielonym środowisku oraz posiadanie planu przywracania sprawności po awarii to dziś standard, który powinien obowiązywać w każdej organizacji korzystającej z infrastruktury Microsoft.


