Windows Server Domain Controller Restart Loop (KB5082063) — Out-of-Band Fix Rehberi
Özet: Nisan 2026 güvenlik güncellemesi KB5082063 sonrası, Windows Server 2016’dan 2025’e kadar non-Global-Catalog (non-GC) DC‘lerde, PAM (Privileged Access Management) aktif ortamlarda LSASS crash → sonsuz restart loop yaşanıyor. Microsoft 19 Nisan 2026’da out-of-band fix yayınladı: KB5091157 (Windows Server 2025) ve KB5091575 (Windows Server 2022). KB5082063’ü henüz kurmadıysanız ertelemenin yolu var; kurmuş ve loop’ta ise wusa /uninstall ile kaldırılabilir veya safe mode’dan out-of-band update kurulabilir.
Etkilenen ortamlar
| OS Sürümü | Etkili mi? | Out-of-Band Fix | Build |
|---|---|---|---|
| Windows Server 2016 | ✅ Etkili | KB5091577 | 14393.7632 |
| Windows Server 2019 | ✅ Etkili | KB5091578 | 17763.6996 |
| Windows Server 2022 | ✅ Etkili | KB5091575 | 20348.5024 |
| Windows Server 2025 | ✅ Etkili | KB5091157 | 26100.32698 |
Etkili olmak için 2 koşul gerek:
- DC non-GC (Global Catalog olmayan) — multi-domain forest’ta sık görülür
- Ortamda Privileged Access Management (PAM) aktif (zaman bağlı yetki, Just-in-Time admin)
GC olan DC’ler veya PAM kullanmayan single-domain ortamlar genelde etkilenmez. Ama emin olmak için yamayı önce test ortamında deneyin.
⚠️ Belirti tespiti
- DC restart sonrası login prompt’a ulaşmadan tekrar restart oluyor (boot loop)
- Event Log’da Event ID 1015 (“LSASS terminated unexpectedly”) veya Event ID 7034 (Service Control Manager: LSASS terminated)
- Faulting module:
lsasrv.dllveyasamsrv.dll - Authentication tüm domain’de çalışmıyor (kullanıcı login alamıyor, GPO push olmuyor)
- Diğer DC’lerden
repadmin /replsummary‘de etkili DC “unreachable” görünüyor
Senaryo 1 — Yamayı henüz kurmadım
Şanslısınız. Hemen şunları yapın:
- WSUS / Intune’da KB5082063’ü “Decline” edin — bu en kritik adım, yoksa kendiliğinden kurulur
- Doğrudan out-of-band update‘leri push edin (yukarıdaki tablo)
- Out-of-band update zaten KB5082063’ün düzeltmelerini içerir + LSASS fix
# WSUS'ta decline (PowerShell)
$Wsus = Get-WsusServer
$Update = $Wsus.SearchUpdates("KB5082063") | Where-Object Title -Match "Cumulative Update"
$Update | ForEach-Object { $_.Decline() }
# Veya Intune'da
# Updates → Update Rings → Pause for 1 week
# Sonra approve only KB509115x (out-of-band)
Senaryo 2 — Kurdum, etkilendim, hala çalışıyor (loop yok)
DC ayakta ama riskli durumda. Hemen out-of-band update’i kurun:
- Out-of-band MSU dosyasını Microsoft Update Catalog’tan indirin:
https://catalog.update.microsoft.com→ KB numarasını arayın - DC’ye RDP ile girin, elevated cmd açın
wusa.exe C:UpdatesKB5091575.msu /quiet /norestart- Sistem güncellemeyi onaylayıp kendi reboot zamanını seçer; manuel reboot için
shutdown /r /t 60 - Restart sonrası:
Get-HotFix -Id KB5091575ile kurulumu doğrulayın dcdiag /vverepadmin /replsummaryile DC sağlık kontrolü
Senaryo 3 — Boot loop’ta, login alamıyorum
En zor senaryo. Safe Mode ile devre dışı bırakmanız gerek.
- Cihaz reboot olurken F8 veya Shift+F10 ile boot menüsünü aç (sanal makineyse ESXi/Hyper-V console üzerinden)
- Bazı modern OS’larda 3 başarısız boot sonrası otomatik Recovery menü açılır — “Troubleshoot → Advanced Options → Startup Settings → Restart” seçin
- Restart sonrası 4 — Safe Mode seçin (sadece Safe Mode, “Networking” değil; LSASS’sız networking risk)
- Safe Mode’da Administrator olarak login (DC’lerde DSRM password gerekebilir:
ntdsutil → set dsrm password → reset password on server nullönceden ayarlanmış olmalı) - Komut satırından KB5082063’ü kaldırın:
wusa.exe /uninstall /kb:5082063 /quiet /norestart
shutdown /r /t 60
- Normal boot’a dönün, sistem ayağa kalkmalı
- Hemen out-of-band update’i kurun (Senaryo 2’deki adımlar)
DSRM password’unu unutmuşsanız
Safe Mode’a DSRM password’u olmadan login olamazsınız. Hatırlamıyorsanız:
- Başka bir çalışan DC’den remote DSRM password reset:
ntdsutil → set dsrm password → reset password on server <DCName> - Bütün DC’ler down ise: Windows Server installation media ile boot → “Repair → Command Prompt” → offline registry edit (advanced, risk yüksek)
- Son çare: Authoritative restore from backup (System State backup’ı varsa)
Yama sonrası doğrulama
# Kurulu hotfix kontrol
Get-HotFix | Where-Object HotFixID -in @("KB5082063","KB5091575","KB5091578")
# LSASS healthy mi
Get-Process lsass | Select-Object Name, CPU, WS, Threads
# Event Log'da yeni LSASS crash var mi
Get-WinEvent -LogName System -MaxEvents 100 | Where-Object Id -in @(1015, 7034) | Where-Object Message -Match "lsass|sam"
# DC saglik
dcdiag /v
repadmin /replsummary
repadmin /showrepl
# Authentication test
ksetup /domain <domain.fqdn>
nltest /sc_query:<domain.fqdn>
Sık karşılaşılan sorunlar
- “Safe Mode’a giremiyorum, DSRM password çalışmıyor.” Password önceden set edilmemiş veya forest level’da DSRM password sync devre dışı. Çalışan başka DC üzerinden
ntdsutilile reset. - “wusa /uninstall ‘update not found’ diyor.” KB5082063 Cumulative Update olduğu için doğrudan uninstall edilemez. Önce DISM ile package’ı kaldırın:
dism /online /remove-package /packagename:Package_for_KB5082063 - “Out-of-band update kuruldu ama LSASS hala crash ediyor.” PAM ayarları korumalı olabilir.
Get-PAMRolesByPolicyile PAM yapılandırmasını gözden geçirin; geçici olarakPAMfeature’unu disable edebilirsiniz. - “Tüm DC’lerim down, replikasyon kayıp.” En son çare: System State backup’tan authoritative restore. Backup yoksa: ADRecycleBin (etkinse) ile deleted object recovery; değilse uzman müdahalesi.
Önleyici öneriler
- Asla tüm DC’lere aynı anda yama uygulamayın — site başına %50 yama kuralı koyun
- WSUS / Intune’da Pilot grup tanımlayın: 1 test DC, 1 hafta gözlem, sonra production
- System State backup‘ı haftalık çalıştırın (en az 2 farklı medya)
- DSRM password‘unu password manager’da kaydedin, yıllık rotate edin:
ntdsutil → set dsrm password - Microsoft Release Health Dashboard‘ı RSS ile takip edin: yeni “known issue” çıktığında erken haber alın
Active Directory ve Windows Server desteği
DC kurtarma, AD replikasyon problemleri, PAM yapılandırması, WSUS / Intune patch yönetimi veya AD ile felaket kurtarma senaryoları için destek almak ister misiniz? 1998’den beri Türkiye genelinde Windows Server ve Active Directory danışmanlığı veriyoruz.




