Patch Tuesday

Patch Tuesday September 2026: Microsoft schließt Rekordzahl an Sicherheitslücken

Patch Tuesday September 2026 schließt Rekordzahl an Sicherheitslücken

Microsoft hat am 8. September 2026 das umfangreichste Patch-Tuesday-Update seiner Geschichte veröffentlicht: 964 CVEs wurden auf einen Schlag geschlossen, davon 104 als kritisch und 860 als wichtig eingestuft. Damit übertrifft dieses Update den bisherigen Rekord vom Juli 2026 deutlich. Zwei der geschlossenen Schwachstellen wurden zum Zeitpunkt der Veröffentlichung bereits aktiv als Zero-Day ausgenutzt – ein klares Signal, dieses Update mit Priorität einzuspielen.

Zwei Zero-Days: Windows Update Stack und ALPC

Die erste aktiv ausgenutzte Schwachstelle, CVE-2026-81963, betrifft den Windows Update Stack und erreicht einen CVSS-Wert von 7,8. Es handelt sich um einen Fehler beim Verfolgen symbolischer Links, über den Angreifer SYSTEM-Rechte erlangen können. Seit 2022 wurden sieben vergleichbare Lücken im Update Stack geschlossen, doch dies ist die erste, die tatsächlich als Zero-Day missbraucht wurde.

Die zweite Zero-Day-Lücke, CVE-2026-85880, betrifft Windows Advanced Local Procedure Call (ALPC) und weist ebenfalls einen CVSS-Wert von 7,8 auf. Auch hier können Angreifer SYSTEM-Rechte erlangen. Bemerkenswert: Es ist die erste ALPC-Lücke in einem Patch-Tuesday-Update seit April 2023 und erst das zweite Mal seit 2023, dass eine ALPC-Schwachstelle aktiv ausgenutzt wird.

Kritische Lücken in DNS-Server, Kerberos und Remotedesktop

Neben den beiden Zero-Days enthält das Update eine Reihe kritischer Schwachstellen, die Microsoft selbst als "Ausnutzung wahrscheinlicher" einstuft – ein Hinweis darauf, dass Angriffe kurzfristig zu erwarten sind. CVE-2026-69730 betrifft den Windows DNS-Server (CVSS 9,8): Ein nicht authentifizierter Angreifer kann über ein präpariertes Netzwerkpaket per Use-after-free-Fehler aus der Ferne Code ausführen. Allein in diesem Monat wurden acht weitere RCE-Lücken im DNS-Server geschlossen, mit CVSS-Werten zwischen 7,5 und 8,8.

Auch Windows Kerberos erhält einen kritischen Patch: CVE-2026-69676 (CVSS 8,8) ermöglicht es, per Capture-Replay-Angriff die Authentifizierung zu umgehen und beliebigen Code auszuführen. Bei Remotedesktopdiensten ist CVE-2026-69525 (CVSS 9,8) die auffälligste von vier in diesem Monat geschlossenen RCE-Lücken, verursacht durch einen Use-after-free-Fehler.

Exchange Server: Zugriff auf fremde Postfächer

Microsoft Exchange Server erhält einen Patch für CVE-2026-69380 (CVSS 8,1). Diese Schwachstelle erlaubt es einem Angreifer mit Zugriff auf ein niedrig privilegiertes Postfachkonto, über eine fehlende Autorisierungsprüfung auf fremde Postfächer zuzugreifen – inklusive Senden und Empfangen von E-Mails sowie Einsehen von Anhängen im Namen des betroffenen Nutzers. Microsoft schätzt die tatsächliche Ausnutzungswahrscheinlichkeit allerdings geringer ein, als der CVSS-Wert vermuten lässt.

Verteilung der Schwachstellen

Von allen 964 geschlossenen Lücken betreffen 44,7 Prozent Rechteausweitung (Elevation of Privilege) und 26,8 Prozent Remotecodeausführung (Remote Code Execution). Das Update deckt ein ungewöhnlich breites Spektrum ab – von Kernkomponenten wie Windows-Kernel, SMB, NTFS und BitLocker über Office-Anwendungen (Word, Excel, PowerPoint, Access, Publisher, SharePoint) bis hin zu Azure-Diensten, .NET, Visual Studio und sogar GitHub-Copilot-Integrationen in Visual Studio Code.

Was bedeutet das für Nutzer und Admins?

Privatanwender müssen nichts weiter tun: Die Installation läuft wie gewohnt automatisch über Windows Update. Administratoren von Unternehmensnetzwerken sollten priorisiert vorgehen: zuerst die Systeme absichern, die von den beiden Zero-Days betroffen sind (alle unterstützten Windows-Versionen), danach internetseitig erreichbare Windows-Server-Rollen wie DNS-Server und Remotedesktopdienste, gefolgt von Exchange-Server-Umgebungen. Wer noch ungepatchte Exchange-2016- oder -2019-Server betreibt, erhält diese Updates nur bei Einschreibung im Extended-Security-Update-Programm.

Was du daraus mitnehmen kannst

Die September-Ausgabe des Patch Tuesday ist mit 964 geschlossenen Schwachstellen die umfangreichste in der Geschichte von Microsoft – allein das ist Grund genug, das Update nicht aufzuschieben. Noch wichtiger: Zwei dieser Lücken wurden bereits aktiv ausgenutzt, bevor der Patch verfügbar war, und mehrere weitere kritische Fehler in DNS-Server, Kerberos und Remotedesktopdiensten stuft Microsoft selbst als wahrscheinliches Ziel künftiger Angriffe ein.

Für Unternehmen mit internetseitig erreichbarer Windows-Server-Infrastruktur, Exchange-Umgebungen oder Remotedesktopdiensten ist schnelles Patchen diesmal keine Formsache, sondern eine unmittelbare Priorität. Wer dazu ein aktuelles, lizenziertes Windows 11 Pro einsetzt, erhält automatisch Zugriff auf sämtliche Sicherheitsupdates in vollem Umfang. Und wer diese Sicherheitsseite mit den sichtbaren Neuerungen desselben Updates kombinieren möchte, findet mehr dazu in unserem Artikel über die verschiebbare Taskleiste und das kleinere Startmenü, die Teil desselben KB5124008-Release für Windows 11 sind.

Weiterlesen

Windows 11 Secure Boot Zertifikatsfrist am 19. Oktober 2026
Windows 11 erhält verschiebbare Taskleiste und kleineres Startmenü