Windows-Update-Zertifikate laufen 2027 ab: die Fristen

Am 17. Mai und am 19. Juni 2027 laufen Windows-Update-Zertifikate ab, mit denen Windows prüft, ob es wirklich mit Microsofts Update-Servern spricht. Wer bis dahin nicht den nötigen Patchstand hat, bekommt über Windows Update nichts mehr, weder Sicherheits- noch Qualitätsupdates. Microsoft hat das am 8. Oktober 2026 im Windows IT Pro Blog angekündigt.

Die Entwarnung steht gleich im Beitrag: „In most cases, no action is required.” Wer unterstützte Windows-Versionen betreibt und monatlich patcht, hat die neuen Zertifikate schon auf den Geräten. Nur ist die Ankündigung drei Leseminuten kurz und lässt aus, was man als Admin wissen will – Zertifikatsnamen, KB-Nummern, eine Prüfmethode und die Frage, was „unterstützt” am Stichtag eigentlich heißt.

Ich habe die Tabelle aus dem Beitrag mit Microsofts Release- und Lifecycle-Seiten abgeglichen. Heraus kommen Buildnummern, an denen Sie den Stand Ihrer Geräte ablesen können, und einige Stellen, an denen das Supportende vor dem Stichtag liegt.

Was bei der Zertifikatsrotation von Windows Update passiert

Wenn ein Gerät nach Updates sucht, tauscht es mit den Windows-Update-Servern Metadaten über HTTPS aus. Diese Verbindungen sind laut Microsofts Dokumentation zur Windows-Update-Sicherheit per Certificate Pinning abgesichert. Der Client prüft das Serverzertifikat auf Vertrauenskette, Ablauf und Sperrstatus und zusätzlich, ob der Aussteller ein echtes Windows-Update-Zwischenzertifikat ist. Passt der Aussteller nicht, scheitert die Verbindung. Das soll Man-in-the-Middle-Angriffe verhindern.

Genau diese Strenge macht den Ablauf zum Problem. Zertifikate haben ein Ablaufdatum, Microsoft tauscht sie deshalb aus und nennt das Rotation. Ein Gerät ohne die Nachfolger kann danach keine vertrauenswürdige Verbindung mehr aufbauen.

Die neuen Zertifikate stecken in den regulären Sicherheitsupdates. Welche Zertifikate genau ablaufen und wie die Nachfolger heißen, schreibt Microsoft nicht. Mit den Secure-Boot-Zertifikaten, die seit Juni 2026 ablaufen, hat das Ganze nichts zu tun: Dort geht es um den Systemstart, hier um die Verbindung zum Update-Dienst.

Welche Version das Juli-2026-Update braucht

Microsoft nennt pro Version nur einen Monat, etwa das „July 2026 Windows security update or later”. Ich habe dazu die Patchday-Updates aus den Release-Seiten für Windows 11, Windows 10 und Windows Server herausgesucht. Die Zuordnung von Monat zu KB und Build stammt also von mir, nicht aus der Ankündigung.

SystemMindest-UpdateBuild abKBFrist
Windows 11 25H2 und neuerkeines–––
Windows 11 24H2September 202526100.6584KB506542619.06.2027
Windows Server 2025September 202526100.6584KB506542619.06.2027
Windows 11 23H2Juli 202622631.7376KB509941419.06.2027
Windows Server 2022Juli 202620348.5386KB509954019.06.2027
Windows 10 22H2Juli 202619045.7548KB509953919.06.2027
Windows 10 Enterprise LTSC 2021Juli 202619044.7548KB509953919.06.2027
Windows 10 Enterprise LTSC 2019Juli 202617763.9020KB509953817.05.2027
Windows Server 2019Juli 202617763.9020KB509953817.05.2027
Windows Server 2016Juli 202614393.9339KB509953517.05.2027

LTSC 2021 nennt Microsoft nicht eigens. Ich ordne die Edition der Zeile „Windows 10 versions in support” zu, weil die frühere Frist ausdrücklich nur für LTSC 2019 gilt. Alle übrigen Versionen fallen bei Microsoft unter „upgraden”.

„Or later” ist wörtlich zu nehmen, jedes spätere kumulative Update derselben Version reicht ebenfalls. Dass 25H2 nichts braucht, passt dazu: Die Version erschien am 30. September 2025 mit Build 26200.6584, also mit dem Revisionsstand des September-Updates für 24H2. Den Stand eines Geräts lesen Sie an der Buildnummer ab:

powershell

$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
'{0}.{1}' -f $cv.CurrentBuildNumber, $cv.UBR

Liegt der Wert auf oder über dem Build aus der Tabelle, ist das Mindest-Update installiert. Eine direkte Prüfung, ob die neuen Zertifikate tatsächlich auf dem Gerät liegen, bietet Microsoft bisher nicht an. Der Build ist ein indirekter Beleg, aber der einzige, den wir haben.

Was nach dem Stichtag passiert

Microsoft unterscheidet drei Fälle. Unterstützte und aktuelle Geräte merken nichts. Unterstützte Geräte mit zu altem Patchstand erreichen Windows Update nach ihrem Stichtag nicht mehr. Für sie verweist Microsoft auf den Microsoft Update Catalog, aus dem sich das passende Update von Hand laden lässt, oder auf die üblichen Verwaltungswerkzeuge. Geräte mit nicht mehr unterstützten Windows-Versionen verlieren den Zugang ganz, hier empfiehlt Microsoft nur das Upgrade.

Der mittlere Fall klingt harmloser, als er ist. Ein Gerät, das Windows Update nicht mehr erreicht, kann sich das rettende Update dort auch nicht mehr holen. Bei einem einzelnen Server ist das überschaubare Handarbeit. Bei einem Schrank voller Notebooks, die monatelang aus waren, wird es lästig.

Zwischen den beiden Stichtagen liegen 33 Tage. Die frühere Frist trifft ausgerechnet Server und LTSC-Geräte, also Systeme, bei denen Neustarts gern verschoben werden.

Die WSUS-Ausnahme und ihre Grenzen

Für Geräte, die ihre Updates von einem WSUS beziehen, gilt der Hinweis laut Microsoft nicht. Das ist plausibel, denn WSUS-Clients sprechen mit dem eigenen Server und nicht mit Microsoft.

Ich würde mich darauf trotzdem nicht ausruhen, aus zwei Gründen. Der erste ist der WSUS-Server selbst. Er synchronisiert seinen Katalog mit Microsoft, und diese Verbindung läuft laut der oben verlinkten Dokumentation über TLS und wird ähnlich wie beim Client gegen ein Microsoft-Zertifikat geprüft. Ob die Rotation 2027 auch diese Strecke betrifft, sagt die Ankündigung nicht. Ein WSUS-Server ist aber ohnehin ein Windows Server und sollte den Stand aus der Tabelle haben.

Der zweite Grund sind Geräte, die gar nicht oder nicht nur am WSUS hängen. Was über Intune und Windows Update for Business versorgt wird, fragt direkt bei Windows Update an. Microsoft nennt Intune im Beitrag nicht, ich gehe aber davon aus, dass die Fristen dort gelten. Welche Quelle ein Gerät per Richtlinie nutzt, zeigen zwei Registry-Werte, die Microsoft in einer Anleitung zur Fehlersuche bei Windows Update beschreibt:

powershell

Get-ItemProperty 'HKLM:\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate' | Select-Object WUServer, WUStatusServer
Get-ItemProperty 'HKLM:\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU' | Select-Object UseWUServer

Steht UseWUServer auf 1, fragt das Gerät den WSUS. Fehlt der Schlüssel, geht es direkt zu Microsoft. Nebenbei: WSUS gilt bei Microsoft als abgekündigt, wird aber weiter unterstützt. Als Dauerlösung gegen künftige Rotationen taugt die Ausnahme also nicht.

Wenn das Supportende vor dem Stichtag liegt

Microsofts Tabelle spricht von Versionen „in support”, nennt aber keine Daten. Der Abgleich mit der Übersicht der unterstützten Client-Versionen und den Server-Daten zeigt, wo das eng wird.

Der erweiterte Support für Windows Server 2016 endet am 12. Januar 2027, nach meiner Rechnung 125 Tage vor dem 17. Mai. Microsoft führt den Server trotzdem in der Tabelle. Seit dem 25. Februar 2026 gibt es Extended Security Updates für Server 2016, die für lokale Server über Azure Arc aktiviert werden. Ob ein Server 2016 mit ESU nach dem Mai 2027 weiter an Windows Update kommt, steht weder dort noch in der Ankündigung.

Bei Windows 11 24H2 enden die Updates für Home und Pro schon am 13. Oktober 2026, für Enterprise und Education am 12. Oktober 2027. Wer Pro einsetzt, ist am Stichtag also nicht mehr „in support”. Der Ausweg ist 25H2: Dort ist nichts zu tun, und Pro bekommt bis zum 12. Oktober 2027 Updates. Windows 11 23H2 ist für Home und Pro bereits ausgelaufen und endet für Enterprise und Education am 10. November 2026. Das Juli-Update ist dort nur ein Zwischenschritt.

Für Windows 10 22H2 endete der Support am 14. Oktober 2025, Updates kommen seither nur über ESU. Laut Microsofts ESU-Übersicht endet das erste ESU-Jahr am 13. Oktober 2026, das zweite am 12. Oktober 2027, das dritte am 10. Oktober 2028. Zum Stichtag im Juni 2027 läuft also das zweite Jahr. Enterprise LTSC 2021 endet am 12. Januar 2027, LTSC 2019 erst am 9. Januar 2029. Enterprise LTSB 2016 taucht in Microsofts Tabelle gar nicht auf, der Support endet am 13. Oktober 2026.

Meine Lesart: Technisch entscheidet der Patchstand, denn die Zertifikate stecken laut Microsoft in den genannten Updates. Ein Server 2016 mit Juli-Update hat sie, egal was der Lifecycle-Kalender sagt. Ob Microsoft Geräte ohne Support zusätzlich aussperrt, weiß ich nicht. Darauf zu wetten lohnt ohnehin nicht, denn ein System ohne Sicherheitsupdates hat ein größeres Problem als die Verbindung zu Windows Update.

Routine mit harter Frist: was für Microsoft spricht und was fehlt

Fairerweise: Zertifikate regelmäßig zu tauschen ist richtig, und Microsoft macht es hier ordentlich. Von der Ankündigung bis zur ersten Frist sind es 221 Tage. Die neuen Zertifikate werden seit September 2025 beziehungsweise Juli 2026 verteilt, und bis zum 17. Mai kommen noch acht Patchdays. Wer monatlich patcht, muss nichts Besonderes tun. Das ist deutlich entspannter als die Secure-Boot-Umstellung.

Trotzdem fehlen der Ankündigung die Zertifikatsnamen, die KB-Nummern, eine Prüfmethode, eine Aussage zur WSUS-Synchronisation und eine Definition von „in support” samt ESU. Zum selben Befund kommt WindowsForum in seiner Analyse. Für Fragen verweist Microsoft auf einen Diskussionsbeitrag in der Tech Community. Ich hoffe auf einen Support-Artikel mit Zertifikatsnamen und Prüfbefehl. Bis dahin bleibt der Build.

Was Admins in Kommunen jetzt tun sollten

  1. Klären Sie pro Gerätegruppe die Updatequelle: WSUS, Windows Update direkt oder beides je nach Standort.
  2. Ziehen Sie eine Liste mit Version und Build aller Geräte und sortieren Sie sie nach der Tabelle oben.
  3. Nehmen Sie die Mai-Gruppe zuerst: Windows Server 2016, Windows Server 2019 und Windows 10 Enterprise LTSC 2019.
  4. Suchen Sie die Nachzügler. Meine ersten Kandidaten wären Kiosk- und Schulungsrechner, selten genutzte Notebooks, Außenstellen und der eine Server, auf dem ein Fachverfahren läuft und den niemand neu starten will.
  5. Bringen Sie hängende Geräte vor dem Stichtag auf Stand, notfalls von Hand aus dem Update Catalog.
  6. Gleichen Sie den Lifecycle ab: Windows 11 Pro 24H2 auf 25H2 heben, 23H2 ablösen, für Server 2016 Migration oder ESU entscheiden, bei Windows 10 das zweite ESU-Jahr einplanen.
  7. Patchen Sie den WSUS-Server selbst und beobachten Sie nach den Stichtagen die Synchronisation.

Sollte ein gepatchtes Gerät nach dem Stichtag trotzdem scheitern, schauen Sie zuerst auf den Proxy. Wegen des Pinnings müssen TLS-Proxys Windows-Update-Verbindungen laut Microsoft unangetastet durchlassen.

Fazit

Das ist kein zweites Secure-Boot-Drama. Wer unterstützte Versionen fährt und monatlich patcht, hat die neuen Zertifikate längst. Übrig bleiben die Geräte, die niemand auf dem Zettel hat, und die Systeme, deren Support vor dem Stichtag endet. Für beide ist der Aufwand vor der Frist klein und danach groß.

Tragen Sie den 17. Mai 2027 in den Kalender ein und ziehen Sie diese Woche die Buildliste Ihrer Server. Den Rest erledigt der Patchday.

Nach oben scrollen