Não tem nada a ver com os GPOs. Tem a ver com o acesso que foi concedido aos principais (usuários ou grupos) contra objetos (neste caso, outros usuários, no mínimo.)
Seus usuários são todos administradores de domínio, ou delegação aconteceu (você diz que investigou isso e descartou isso), ou o acesso foi concedido por meios mais específicos do que a delegação, o que é realmente apenas uma facilidade. use envolvido em torno de ACLs. Descubra de onde os usuários estão herdando as permissões contra outros usuários e remova-os.