Microsoft hat eine Drei-Tage-Regel für Windows-Updates ausgerufen: Wer Qualitätsupdates länger zurückstellt, handelt fahrlässig, denn Angreifer bauen mit KI in Stunden Exploits. Das sagt der Hersteller, dessen September-Updates Terminalserver stilllegten, Domänenvertrauen kappten und VPN-Verbindungen im Kreis laufen ließen. Man muss diese Chuzpe fast bewundern.
Jörn Walter hat das beim Windows Papst höflich als zwei Wahrheiten beschrieben, die nicht zusammenpassen wollen. Ich bin weniger höflich. Hier fordert der Brandstifter kürzere Anfahrtszeiten für die Feuerwehr.
Was die Microsoft-Patch-Empfehlung wörtlich sagt
Die Regel stammt aus keinem Sicherheitsstandard, sondern aus einem Werbevideo von dreieinhalb Minuten. Am 7. Juli 2026 erklärte Jeremy Chapman, Microsoft 365 Director, bei Microsoft Mechanics die neuen Werte: Rückstellung unter drei Tagen, Deadline null oder ein Tag, Kulanzzeit höchstens zwei Tage. Sein erster Satz: „Intentionally delaying security patches might be a common practice, but it shouldn’t be“.
Warum diese Praxis so verbreitet ist, erwähnt er nicht. Es wäre auch unangenehm geworden. Admins verzögern Updates nicht aus Faulheit, sondern aus Erfahrung, und diese Erfahrung hat einen Lieferanten.
Fairerweise: Chapman schränkt ein. Die Empfehlung gilt für verwaltete Geräte, bei denen man es sich leisten kann, und er spricht über Clients, Edge und Microsoft 365 Apps. Server kommen im Video nicht vor. Rein zufällig lautet die Lösung Autopatch, Intune und Hotpatch, also drei Produkte aus dem eigenen Haus. Das Problem wird mitgeliefert, die Lösung gibt es im Abo.
Microsoft-Update-Qualität: Die KI findet, der Kunde testet
Den Grundsatztext dazu schrieb Tom Gallagher vom Microsoft Security Response Center in seiner Notiz zum Mai-Patchday. Die Patchdays werden weiter wachsen, weil Microsofts eigene KI immer mehr Lücken findet. Und dann steht dort tatsächlich: „every update makes our customers safer“. Jedes. Auch das vom 8. September.
Lesenswert ist der Text trotzdem, vor allem zwischen den Zeilen. Gallagher kündigt an, dass Kunden sich auf häufigere Out-of-Band-Updates einstellen sollen, die sofortige Aufmerksamkeit verlangen. Notfallpatches sind damit kein Betriebsunfall mehr, sie stehen im Fahrplan.
Die Rechnung dahinter ist simpel. Die KI findet Lücken im Akkord, die Entwickler schreiben Fixes im Akkord, und irgendwo dazwischen müsste jemand testen. Raten Sie, wer das ist. Er sitzt nicht in Redmond und steht auf keiner Gehaltsliste von Microsoft.
Patchday September 2026: 974 Fixes und ein Scherbenhaufen
Zuerst die Leistung, denn die gab es. Microsoft zählt 974 CVEs, davon bleiben nach der Auswertung von Malwarebytes 964 für Kunden. Dazu kommen zwei aktiv ausgenutzte Zero-Days, die SecurityWeek als CVE-2026-85880 in ALPC und CVE-2026-81963 im Windows Update Stack benennt. Die Details stehen in meinem Beitrag zum September-Patchday.
Ja, Sie haben richtig gelesen. Eine der beiden ausgenutzten Lücken steckte in der Komponente, die Updates installiert. Bessere Pointen schreibt kein Kabarettist.
Und nun die Kollateralschäden, in der Reihenfolge ihres Auftretens:
- September: Patchday. Auf Windows Server 2019, 2022 und 2025 fallen wenige Stunden nach der Installation die Remote Desktop Services aus.
- September: Microsoft räumt die Probleme mit RDS und Hyper-V ein. Bis dahin hieß es offiziell, es gebe keine bekannten Probleme. Meine Patchday-Nachlese stammt vom selben Tag.
- September: elf Out-of-Band-Updates reparieren den Patchday, für Server nur über den Update-Katalog.
- September: Microsoft bestätigt, dass Windows 11 nach KB5124008 die Vertrauensstellung zur Domäne verliert.
- Um den 24. September: Always On VPN bleibt unter Windows 11 beim Verbinden hängen. BleepingComputer zitiert den Workaround, einen Termin für die Korrektur gibt es nicht.
- Seit 24. September: KB5002907 räumt gekaufte Office-2019-Installationen ab.
- September: Windows 11 26H2 erscheint mit drei bekannten Problemen. Immerhin diesmal vorab bekannt.
Das ist ein einziger Monat. Kein Angreifer war beteiligt.
Betatester für Windows-Updates: Ihr neuer Nebenjob
Legen Sie jetzt die Drei-Tage-Regel über diese Liste. Wer am 8. September begonnen und brav nach drei Tagen die Breite erreicht hätte, wäre am 11. fertig gewesen. Also genau an dem Tag, an dem Microsoft zum ersten Mal zugab, dass etwas nicht stimmt. Der Hersteller verlangt von Ihnen ein Tempo, das er bei der eigenen Fehlerbestätigung nicht schafft.
Walter schlägt vor, das Testen zu verdichten: ein Pilotring unter echter Last, 24 bis 48 Stunden, dann die Breite. Technisch hat er recht, der RDS-Fehler wäre so aufgefallen. Schauen Sie sich aber an, was da passiert. Sie stellen die Testumgebung, die Testnutzer und das Monitoring, und Sie melden den Fehler. Früher nannte man das Qualitätssicherung und bezahlte Leute dafür.
Ich nenne es beim Namen. Der Pilotring ist die Alpha, die Breite ist die Beta, und die Lizenzgebühr ist das Eintrittsgeld. Dass Sie für das Privileg bezahlen, ist der eigentliche Geniestreich des Geschäftsmodells.
Die Gegenposition: Wo Microsoft leider recht hat
Jetzt der ärgerliche Teil. Die Bedrohung ist nicht erfunden. Zwei Zero-Days in einem Monat sind real, die Zeit bis zum Exploit schrumpft wirklich, und einen kaputten Patch kann man deinstallieren, einen übernommenen Domänencontroller nicht.
Gallaghers Hausaufgabenliste ist auch vernünftig: Angriffsfläche reduzieren, Identitäten absichern, segmentieren, nach Exposition priorisieren statt nach CVE-Zahl. Erkennen und Eindämmen seien inzwischen so wichtig wie das Patchen selbst, schreibt er. Stimmt. Er meint damit Angreifer. Es gilt genauso für seine Updates.
Microsoft hat also in der Sache recht und macht es sich trotzdem bequem. Die Dringlichkeit ist echt, die Qualität fehlt, und die Differenz zahlen Sie mit Nachtschichten.
Patchmanagement in der Kommune: Schneller, aber nicht blind
In einer Kommunalverwaltung patcht kein Team, sondern ein Mensch, manchmal anderthalb. Der Terminalserver trägt die Fachverfahren, und wenn er steht, steht das Rathaus. Für diese Umgebung hat in Redmond niemand ein Video gedreht.
Was ich für vertretbar halte:
- Clients ohne Sonderrolle schnell patchen, mit einem kleinen Pilotring ab Tag eins, in dem mindestens ein VPN-Nutzer sitzt.
- Aus dem Internet erreichbare Systeme und alles mit aktiv ausgenutzten Lücken innerhalb von drei Tagen, auch wenn es wehtut.
- Je einen Server pro Rolle ab Tag eins testen, bei RDS mit echten An- und Abmeldungen über mehrere Stunden.
- Den Rest im Wartungsfenster innerhalb einer Woche, nachdem das Release-Health-Dashboard und die einschlägigen Blogs gelesen sind.
Schreiben Sie das auf. Der IT-Grundschutz-Baustein OPS.1.1.3 verlangt zeitnahes Einspielen und vorheriges Testen, und ein Ringmodell mit festen Tagen ist dafür der Nachweis. Es erklärt auch, warum der Terminalserver am Donnerstag noch ungepatcht war: weil er am Freitag noch lief.
Fazit
Microsoft hat einen Gegner, der gefährlicher ist als jede Ransomware-Gruppe, und er sitzt im eigenen Haus. Die Drei-Tage-Regel wäre eine gute Idee, wenn die Updates drei Tage Vertrauen verdienten. Bis dahin ist sie eine Risikoverlagerung vom Hersteller zum Kunden, hübsch verpackt als Sicherheitsempfehlung.
Am 13. Oktober ist wieder Patchday. Prüfen Sie vorher, ob Sie ohne RDP an Ihre Server kommen, wer einen hängenden Terminaldienst innerhalb einer Stunde bemerkt und ob Ihre Deinstallation geübt ist. Sie werden gebraucht. Als Tester.
Quellen:
- Microsoft Mechanics / Tech Community, „Deploy Windows updates to counter AI-discovered threats“ (07.07.2026);
- MSRC, Tom Gallagher, „A note on this month’s Patch Tuesday“ (12.05.2026);
- SecurityWeek (08.09.2026); Malwarebytes (09.2026);
- BleepingComputer zu Always On VPN (09.2026);
- Der Windows Papst, Jörn Walter (02.10.2026);
- eigene Beiträge auf blog.grams-it.com (09.09., 11.09., 15.09., 17.09., 27.09., 30.09.2026)
