Der größte Patchday, den Microsoft je ausgeliefert hat — und zugleich einer mit den meisten Nebenwirkungen. Nach der Installation meldeten Betriebe reihenweise tote Terminalserver, verlorene Domänen-Vertrauensstellungen und Rechner, die nicht mehr booteten. Was Sie daraus für Ihr eigenes Vorgehen mitnehmen sollten.

Microsoft hat am 8. September 2026 insgesamt 974 Sicherheitslücken geschlossen, 104 davon kritisch, darunter zwei bereits aktiv ausgenutzte Zero-Days. Dringend sind vor allem eine Lücke im Windows-DNS-Server (CVSS 9,8, ohne Anmeldung ausnutzbar) und eine Authentifizierungs-Umgehung in Kerberos. Gleichzeitig haben dieselben Updates in vielen Umgebungen die Remotedesktop-Dienste lahmgelegt — Microsoft musste am 14. September außerplanmäßig nachbessern. Die richtige Reaktion ist deshalb nicht „alles sofort überall“, sondern: kritische Server zuerst, aber gestaffelt und mit einer Testgruppe vorweg.
Die Zahl allein: Microsoft hat am 8. September 2026 insgesamt 974 Sicherheitslücken geschlossen — 104 als kritisch eingestuft, 860 als wichtig. Das ist mehr als der bisherige Höchststand vom Juli und mehr als das Doppelte des August.
Bemerkenswert ist dieser Patchday aber aus einem zweiten Grund, über den deutlich weniger berichtet wurde: Er hat in ungewöhnlich vielen Umgebungen selbst Schaden angerichtet. In der Woche nach dem 8. September häuften sich Meldungen über Terminalserver, die keine Anmeldung mehr zuließen, über Clients, die die Vertrauensstellung zur Domäne verloren, und über Rechner, die nach dem Neustart gar nicht mehr hochkamen.
Beides zusammen macht die Lage unangenehm: Warten ist gefährlich, blind ausrollen aber auch.
Von 974 Einträgen sind für einen typischen Mittelstandsbetrieb vier relevant — der Rest ist Routine.
Dazu kommt eine Lücke in Exchange Server (CVE-2026-69380), über die ein angemeldeter Nutzer auf fremde Postfächer zugreifen und in deren Namen Mails verschicken könnte. Microsoft hält eine Ausnutzung für unwahrscheinlich — betroffen sind ohnehin nur Betriebe mit eigenem Exchange-Server. Wer in Microsoft 365 arbeitet, ist hier außen vor.
Das Problem mit der größten Wirkung traf die Remotedesktop-Dienste. Nach Installation der Updates auf Windows Server 2016 bis 2025 meldeten Administratoren, dass Nutzer aus ihrer Sitzung flogen und sich nicht mehr anmelden konnten. Microsoft bestätigte den Fehler, lieferte zunächst eine Rücknahme-Lösung (Known Issue Rollback) — die nicht überall griff — und stellte am 14. September außerplanmäßige Updates bereit.
Für einen Betrieb, der auf einem Terminalserver arbeitet, heißt das im Klartext: Wer am 8. September abends gepatcht hat, stand am 9. September früh ohne Arbeitsplätze da.
Daneben wurden gemeldet:
Nein — und dieser Schluss wäre der gefährlichste, den man aus diesem Monat ziehen kann. Eine ungepatchte DNS-Lücke, die sich ohne Anmeldung ausnutzen lässt, ist ein dauerhaftes Risiko. Ein Update-Fehler ist ein ärgerlicher, aber reparierbarer Zwischenfall: Der Terminalserver war einen Tag später wieder da, die verschlüsselten Daten nach einem Ransomware-Angriff sind es nicht.
Die Lehre ist eine andere, und sie ist unspektakulär: Reihenfolge und Staffelung statt Alles-auf-einmal. Genau dafür gibt es das Ring-Prinzip — eine kleine Testgruppe zuerst, dann die breite Masse, kritische Server zu einem geplanten Zeitpunkt mit Rückfallweg.
Ein fehlerhaftes Update kostet einen Tag. Eine offene DNS-Lücke kann den Betrieb kosten.
In dieser Reihenfolge — sie beantwortet beide Anforderungen gleichzeitig:
Das klingt nach Aufwand, ist aber im Wesentlichen eine Frage von Werkzeug und Zuständigkeit. Wir erledigen das im Patch-Management in Ringen, prüfen vorab die bekannten Problemmeldungen und sehen über das Monitoring, wenn ein System nach dem Neustart nicht sauber zurückkommt.
Drei Fragen, die in wenigen Minuten klären, wo Sie stehen: Sind die September-Updates auf unseren Domänencontrollern eingespielt — mit Datum? Betreiben wir einen Terminalserver, und hat er die Nachbesserung vom 14. September bekommen? Und wer entscheidet bei uns über ein außerplanmäßiges Wartungsfenster?
Dass solche Monate keine Ausnahme mehr sind, zeigt der Blick zurück: vom Juli-Patchday über den August mit der wurmfähigen DNS-Lücke bis heute. Wie ein belastbarer Prozess dahinter aussieht, steht in Warum ist Patch-Management so wichtig?.
Und wenn Sie beim Prüfen feststellen, dass niemand im Haus verbindlich sagen kann, welche Server welchen Update-Stand haben: Das ist kein Patch-Problem mehr, sondern eine Frage der Zuständigkeit.
FAQ
Kurz und konkret beantwortet.
Microsoft hat am 8. September 2026 insgesamt 974 Sicherheitslücken geschlossen, davon 104 als kritisch und 860 als wichtig eingestuft. Es ist damit der umfangreichste Patchday, den Microsoft bisher ausgeliefert hat — deutlich über dem bisherigen Höchststand vom Juli.
Zwei: CVE-2026-81963 im Windows-Update-Stack und CVE-2026-85880 im ALPC-Dienst. Beide sind Rechteausweitungen mit einem CVSS-Wert von 7,8 — sie erlauben keinen Einbruch von außen, verschaffen einem Angreifer, der bereits auf dem Rechner ist, aber SYSTEM-Rechte.
Ja. Nach Installation der Updates vom 8. September meldeten Administratoren auf Windows Server 2016 bis 2025, dass Nutzer aus ihrer Remotedesktop-Sitzung flogen und sich nicht mehr anmelden konnten. Microsoft hat den Fehler bestätigt und am 14. September außerplanmäßige Updates bereitgestellt. Betroffen waren zudem freigegebene Host-Ordner in Hyper-V-Umgebungen, ebenfalls am 14. September korrigiert.
Nein. Die DNS-Lücke CVE-2026-69730 lässt sich ohne Anmeldung aus dem Netz ausnutzen und betrifft in der Regel die Domänencontroller — das ist das größere Risiko. Sinnvoll ist nicht Warten, sondern Staffeln: Domänencontroller zuerst und einzeln, dann eine Testgruppe von Arbeitsplätzen, Terminalserver und Hyper-V-Hosts zuletzt und gleich mit den Nachbesserungen vom 14. September.
Die WinRE-Partition ist ein kleiner reservierter Bereich auf der Festplatte für die Windows-Wiederherstellung. Das im September mitgelieferte Secure-Boot-Update braucht dort Platz — Microsoft empfiehlt rund 750 MB. Ist die Partition kleiner, versucht Windows sie zu vergrößern, was fehlschlagen und im ungünstigen Fall den Start des Rechners verhindern kann. Ein kurzer Blick vor dem Rollout erspart diesen Fall.
Weiterlesen
Fragen zu Ihrem Projekt?
Ob IT-Sicherheit oder ein anderes Thema — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, was sinnvoll ist.
Kontakt aufnehmenKostenlose Erstberatung
Unverbindlich und ohne Fachchinesisch. Wählen Sie den Weg, der Ihnen am liebsten ist.
4,7 ★ GoogleAntwort in unter 4 Stundenpersönlich seit 2002
Rückruf anfordern
Innerhalb von 4 Stunden — kostenlos und unverbindlich.
Wir melden uns innerhalb von 4 Stunden bei Ihnen.
Bewirb dich in 2 Minuten
Ohne Anschreiben-Zwang. Wähl den Weg, der dir am liebsten ist.
26 Kolleg:innenseit 2002 im RheinlandRückmeldung zeitnah
Rückruf anfordern
Zeitnah — kostenlos und unverbindlich.
Wir melden uns zeitnah bei dir.