Windows 11 26H2: 174 KB Update, drei bekannte Probleme

Microsoft hat Windows 11 26H2 am 29. September 2026 allgemein freigegeben und verteilt die Version seitdem schrittweise. Offiziell heißt sie „Windows 11 2026 Update“. Wer 24H2 oder 25H2 mit aktuellem Patchstand fährt, bekommt kein klassisches Upgrade mehr, sondern ein Freischaltpaket von 174 Kilobyte und einen Neustart.

Das klingt nach wenig, und für Privatanwender ist es das auch. Für Admins sieht die Rechnung anders aus: Einige Sicherheitsfunktionen sind jetzt Teil der Basis, ein altes Werkzeug ist endgültig weg, und Microsoft führt zum Start drei bekannte Probleme, von denen eines Domänenumgebungen direkt trifft.

Ich gehe die Änderungen getrennt nach Benutzern und Administratoren durch und sage am Ende, wie ich das Update in einer Verwaltung einplanen würde.

Windows 11 2026 Update: ein Schalter statt eines Upgrades

24H2, 25H2 und 26H2 liegen auf demselben Wartungszweig, und die meisten Neuerungen hat Microsoft über die monatlichen Updates bereits ausgeliefert. Ein Teil davon blieb inaktiv, bis das Enablement Package ihn freischaltet. Mehr macht 26H2 technisch nicht: Es setzt die Versionsnummer hoch und legt ein paar Schalter um.

Nach dem Neustart steht das System auf Build 26300.9550. Von 24H2 kommen Sie direkt auf 26H2, ohne 25H2 dazwischen. Geräte mit 23H2 oder älter brauchen dagegen ein vollständiges Feature-Upgrade. Rechner, die mit 26H1 ausgeliefert wurden, bleiben außen vor, weil 26H1 auf einem anderen Windows-Kern sitzt. Microsoft verspricht ihnen einen Pfad zu einer späteren Version.

Zuerst bekommen es Geräte, auf denen die Option „Erhalten Sie die neuesten Updates, sobald sie verfügbar sind“ eingeschaltet ist. Eine Kompatibilitätssperre (Safeguard Hold) hebelt dieser Schalter nicht aus. Für verwaltete Umgebungen steht 26H2 laut Microsofts Ankündigung im Windows-Blog über Windows Autopatch und das Microsoft 365 Admin Center bereit. Das Paket KB5121794 ist außerdem im Update Catalog und in WSUS gelistet.

Windows 11 24H2 Supportende: der eigentliche Grund für das Update

Mit der Installation beginnt der Supportzeitraum neu: 24 Monate für Home und Pro, 36 Monate für Enterprise und Education. Das ist der Punkt, der 26H2 für viele dringlich macht. Home und Pro in Version 24H2 laufen am 13. Oktober 2026 aus dem Support, dieselben Editionen von 25H2 am 12. Oktober 2027.

Der 13. Oktober ist zugleich der Tag, an dem das erste monatliche Sicherheitsupdate für 26H2 erscheint. Wer dann noch 24H2 Pro im Netz hat, bekommt an diesem Patchday nichts mehr. In Kommunen ist Pro die übliche Edition, die längere Enterprise-Frist hilft dort also nicht.

VersionHome/ProEnterprise/Education
23H2abgelaufen10. November 2026
24H213. Oktober 202612. Oktober 2027
25H212. Oktober 202710. Oktober 2028
26H2Oktober 2028Oktober 2029

Windows 11 26H2 Neuerungen für Benutzer

Die sichtbaren Änderungen betreffen Startmenü und Taskleiste. Die Taskleiste lässt sich wieder an den oberen, linken oder rechten Bildschirmrand legen, und es gibt eine schmalere Variante mit kleineren Symbolen. Darauf haben viele seit dem Start von Windows 11 gewartet. Das Startmenü bekommt einen scrollbaren „Alle“-Bereich mit Kategorie- und Rasteransicht, eine wählbare Größe, und die Bereiche „Angeheftet“, „Zuletzt verwendet“ und „Alle“ lassen sich einzeln ausblenden.

Der Datei-Explorer öffnet weitere Archivformate (uu, cpio, xar, nupkg), merkt sich Ansicht und Sortierung in Ordnern wie Downloads und startet schneller. Dazu kommen KI-Aktionen für Bilder und eine Zusammenfassen-Funktion für Dateien in OneDrive und SharePoint, die allerdings ein Microsoft-365-Abo mit Copilot-Lizenz voraussetzt.

Die Windows-Suche zeigt Vorschauen, verzeiht Tippfehler bei App-Namen, kennzeichnet deutlicher, ob ein Treffer App, Datei, Einstellung oder Web-Ergebnis ist, und indiziert häufig genutzte Ordner automatisch. Die Bing-Ergebnisse in der Suche lassen sich abschalten.

Windows Update installiert geeignete Updates jetzt gemeinsam mit dem monatlichen Sicherheitsupdate, was Neustarts spart. Bluetooth LE Audio und USB4-Docks sollen nach Standby und Ruhezustand zuverlässiger wieder verbinden. Bei der Barrierefreiheit bekommt die Bildschirmlupe eine Farbtönung und exakte Zoomwerte, die Sprachausgabe einen Braille-Viewer, und der Sprachzugriff unterstützt jetzt auch Deutsch.

Eine Einschränkung gehört dazu. Diese Funktionen wurden schon für 25H2 und 24H2 freigegeben, aber noch nicht jeder hat sie. Microsoft schaltet vieles serverseitig in Wellen frei, und das ändert auch 26H2 nicht. Wenn nach dem Update die Taskleiste nicht verschiebbar ist, liegt es daran und nicht an Ihrem Gerät.

Was 26H2 für Admins ändert

Microsofts Übersicht für IT-Profis ist deutlich länger als die Liste für Endanwender. Ich sortiere nach dem, was im Alltag einer Domäne Folgen hat.

Administrator Protection, Sysmon und das neue Treibervertrauen

Administrator Protection vergibt Adminrechte nur noch für den einzelnen Vorgang und trennt dafür die Profile. Die Funktion ist standardmäßig aus und wird per Intune oder Gruppenrichtlinie eingeschaltet. Für Umgebungen, in denen Fachverfahren lokale Adminrechte verlangen, halte ich das für die wichtigste Neuerung der Liste. Testen muss man sie trotzdem, denn Installer, die sich auf das Benutzerprofil des Admins verlassen, verhalten sich anders.

Sysmon ist jetzt in Windows eingebaut. Es schreibt Systemereignisse ins Ereignisprotokoll, arbeitet mit eigenen Konfigurationsdateien und ist ab Werk deaktiviert. Bisher musste man das Sysinternals-Werkzeug selbst verteilen und aktuell halten. Das entfällt.

Die folgenreichste Änderung steckt im Kernel. Windows vertraut kreuzsignierten Treibern nicht mehr automatisch. Erlaubt bleiben Treiber aus dem Windows Hardware Compatibility Program und eine Liste vertrauenswürdiger Alttreiber. Vor der Durchsetzung prüft Windows die Kompatibilität mindestens 100 Stunden und drei Neustarts lang im Audit-Modus. Betroffen sind alte Geräte mit Treibern aus der Zeit vor der WHCP-Pflicht, in Verwaltungen typischerweise Kartenleser, Plotter, Zeiterfassungsterminals oder Spezialscanner.

Kleiner, aber nützlich: Smart App Control lässt sich ohne Neuinstallation ein- und ausschalten, Passkeys können in Passwortmanagern von Drittanbietern liegen, und die erweiterte Anmeldesicherheit von Windows Hello funktioniert mit externen Fingerabdrucklesern. Für Batch-Dateien gibt es einen sichereren Verarbeitungsmodus, der verhindert, dass sich ein Skript während der Ausführung ändert.

Verwaltung und Wiederherstellung

Point-in-time Restore setzt einen PC samt Apps, Einstellungen und persönlichen Dateien auf einen automatisch erstellten Wiederherstellungspunkt zurück. Laut Windows Latest ist die Funktion auf verwalteten Firmengeräten mit mindestens 200 GB großer Windows-Partition jetzt standardmäßig aktiv. Ein Backup ersetzt das nicht, und der Speicherbedarf gehört vorher geprüft.

Die richtliniengesteuerte Entfernung vorinstallierter Apps nimmt zusätzliche MSIX- und APPX-Pakete per Gruppenrichtlinie entgegen. Das gilt allerdings nur für Enterprise und Education. Wer Pro einsetzt, schaut hier weiter zu.

RSAT gibt es jetzt auch für Arm64, also Server-Manager, Gruppenrichtlinienverwaltung, DNS-, DHCP- und AD-Werkzeuge auf Snapdragon-Geräten. Der Task-Manager zeigt NPU-Auslastung und NPU-Speicher und bekommt eine Spalte „Isolation“, an der man erkennt, welche Anwendungen in einem AppContainer laufen. Für Hardware, die mehrere Apps gleichzeitig mit Kamerabild versorgen soll, gibt es einen Multi-App-Kameramodus, steuerbar per Gruppenrichtlinie.

Was in Firmenumgebungen jetzt standardmäßig an ist

Drei Dinge, die Microsoft auf kommerziellen Geräten bisher zurückgehalten hatte, sind mit 26H2 aktiv: die Sicherung der Windows-Einstellungen, app-spezifische Aktionen in der Taskleiste und mehrere Explorer-Verbesserungen. Bei der Einstellungssicherung bleiben bestehende Richtlinien wirksam. Wer sie nie konfiguriert hat, sollte das jetzt nachholen, bevor Einstellungen und App-Listen in die Cloud wandern, ohne dass jemand darüber entschieden hat.

Passend dazu hat Microsoft die Security Baseline für 26H2, neue ADMX-Vorlagen und die Referenz der Gruppenrichtlinieneinstellungen veröffentlicht.

WMIC entfernt: was mit 26H2 wegfällt

Die Liste der entfernten Funktionen hat genau einen Eintrag. WMIC ist ab 24H2 aufwärts entfernt und lässt sich auch nicht mehr als Feature on Demand nachinstallieren.

WMI selbst bleibt, nur das Kommandozeilenwerkzeug wmic.exe ist weg. Das trifft alte Anmeldeskripte, Inventarabfragen und Installationsroutinen von Fachverfahren, die seit zehn Jahren niemand angefasst hat. Der Ersatz ist Get-CimInstance in PowerShell. Eine Suche nach „wmic“ über NETLOGON, SYSVOL und die Softwareverteilung dauert eine Viertelstunde und erspart die Fehlersuche hinterher.

Bekannte Probleme in Windows 11 26H2 zum Start

Microsoft führt auf der Release-Health-Seite zu 26H2 drei bekannte Probleme, alle mit dem Status „Mitigated“.

Das erste ist für Domänen das wichtigste. Geräte mit per Credential Guard geschütztem Maschinenkonto können ihren sicheren Kanal zur Active-Directory-Domäne verlieren. Benutzer sehen dann die Meldung, die Vertrauensstellung sei fehlgeschlagen, während die Anmeldung mit zwischengespeicherten Daten oft noch klappt. Ursache ist die Funktion Machine Identity Isolation. 26H2 schaltet deren Erzwingung nicht selbst ein, beachtet aber vorhandene Einstellungen, und unterstützt wird sie nur bei Domänencontrollern auf Funktionsebene Windows Server 2025.

Als Workaround wird die Funktion auf dem Weg deaktiviert, auf dem sie aktiviert wurde (Intune, Gruppenrichtlinie oder Registry-Wert MachineIdentityIsolation von 2 auf 0), danach folgt ein Neustart und die Reparatur des Kanals.

Test-ComputerSecureChannel -Repair -Credential (Get-Credential)

Das zweite Problem betrifft virtuelle Desktops. Nach der Anmeldung bleibt der Bildschirm schwarz, beobachtet vor allem auf Azure-Virtual-Desktop-Hosts mit FSLogix und häufiger bei bestehenden Profilen. Abhilfe schafft ein Known Issue Rollback per Gruppenrichtlinie (KB5124010 260924_20021) oder von Hand der Start von explorer.exe über den Task-Manager. Server-Betriebssysteme sind laut Microsoft nicht betroffen.

Das dritte hat mit 26H2 nur am Rande zu tun. Manche Geräte der USB Audio Class 1.0 starten nach dem Update vom 8. September nicht mehr (Code 10) oder bleiben stumm, und das quer durch alle Windows-Versionen bis zurück zu Server 2012. Bei älteren USB-Headsets und Konferenzlautsprechern lohnt ein Blick in den Geräte-Manager.

Ein Datum für die endgültigen Korrekturen nennt Microsoft nicht, nur ein „künftiges Update“. Ein Bericht bei Borncity spricht vom 13. Oktober.

„Nothingburger“ oder gute Nachricht?

Microsoft beschreibt 26H2 als vorhersehbares Update mit wenig Störpotenzial. Windows Latest nennt dieselbe Version einen „Nothingburger“, der Verbrauchern nichts Neues bringt, und hält genau das für gut. Beides stimmt.

Die Verteidiger des Modells haben ein starkes Argument: Ein Feature-Update, das sich wie ein Monatspatch installiert, macht keine Arbeit. Keine stundenlangen Upgrades, keine zerschossenen Treiber, keine Rollbacks. Wer die Umstiege auf 22H2 oder 24H2 begleitet hat, will das nicht zurück.

Mein Einwand ist ein anderer. Wenn Funktionen monatlich und in Wellen kommen, sagt die Versionsnummer nichts mehr darüber, was auf einem Gerät aktiv ist. Zwei PCs mit identischem Build können sich unterschiedlich verhalten. Für Schulungsunterlagen, Helpdesk und Änderungsdokumentation ist das lästig, und in einer Verwaltung, die Änderungen an Arbeitsplätzen nachweisen soll, ist es mehr als lästig. 26H2 ist inzwischen eine Supportfrist mit Versionsnummer und kein Release mehr.

Was das für Kommunen und kleine IT-Abteilungen heißt

Ich schreibe das als Admin einer Kommunalverwaltung, und so würde ich die nächsten zwei Wochen einteilen.

  1. Bestand nach Version sortieren. 24H2 Pro hat Vorrang, weil der Support am 13. Oktober endet. 23H2 und älter brauchen das große Upgrade und damit mehr Vorlauf.
  2. Pilotgruppe mit 26H2 versorgen, darunter je ein Gerät mit der ältesten Peripherie im Haus. Microsoft empfiehlt selbst, geschäftskritische Anwendungen, repräsentative Hardware und Arbeitsabläufe vor der breiten Verteilung zu testen.
  3. Skripte und Softwarepakete nach wmic durchsuchen.
  4. Prüfen, ob Machine Identity Isolation irgendwo per Richtlinie gesetzt ist und welche Funktionsebene die Domäne hat.
  5. Richtlinien für Einstellungssicherung und Point-in-time Restore bewusst setzen und die neuen ADMX-Vorlagen in den Central Store legen.
  6. Administrator Protection und das eingebaute Sysmon als eigene Projekte einplanen, nicht als Beifang des Updates.

Fairerweise: Wer auf 25H2 Pro steht und sauber patcht, hat bis Oktober 2027 Ruhe und verpasst nichts, wenn 26H2 erst im November kommt. Die Monatsupdates sind dieselben.

Fazit

26H2 ändert an einem gepflegten 25H2-System fast nichts, und genau deshalb gibt es wenig Gründe, es lange aufzuschieben. Der Wert liegt in der neuen Supportfrist und in Sicherheitsfunktionen, die man nun ohne Zusatzwerkzeuge bekommt. Das Risiko liegt in den Randbereichen: alte Treiber, alte Skripte, Credential-Guard-Sonderkonfigurationen.

Prüfen Sie heute, wie viele Geräte bei Ihnen noch auf 24H2 Pro oder Home laufen. Für die bleibt bis zum 13. Oktober keine zwei Wochen Zeit.


Quellen:

Nach oben scrollen