Patchday: Windows Server-Updates (14. Juli 2026)

WindowsZum 14. Juli 2026 (zweiter Dienstag im Monat, Patchday bei Microsoft) wurden verschiedene kumulative Updates für die unterstützten Versionen von Windows Server freigegeben. Nachfolgend habe ich die bereitgestellten Updates samt einigen Details für diese Windows Server-Versionen herausgezogen.


Die nachfolgend aufgeführten Updates beheben die in Microsoft Security Update Summary (14. Juli 2026) beschriebenen und für Windows Server relevanten Schwachstellen.

Updates für Windows Server 2025

Eine Liste der Updates für Windows Server 2025 lässt sich auf dieser Microsoft-Webseite abrufen. Für Windows Server 2025 wurde das kumulative Update KB5099536 freigegeben, welches Sicherheitspatches und diverse Fixes beinhaltet.

  • [Secure Boot] This update includes additional high confidence device targeting data, increasing coverage of devices eligible to automatically receive new Secure Boot certificates. Certificate deployment via Windows updates continues across supported PCs and non-managed business devices in the coming months.
  • [Apps (Known issue)] Fixed: This update addresses an issue that affects certain third-party apps that use OLE Automation to interact with Microsoft Office. After installing the June 2026 security update (KB5094125), these apps might fail to launch Office or open documents.
  • [Containers] This update improves startup performance for Hyper-V–isolated Windows Server containers on Windows Server 2025. The updated Windows Server 2025 container base images (nanoserver, servercore, and windowsservercore) include this improvement and are available through the Microsoft Container Registry (MCR). Pull the latest image tag to get the update.
  • [Cryptography]
    • This update adds support for hybrid post-quantum cryptography (PQC) key exchange in Transport Layer Security (TLS) 1.3. This enhancement helps protect secure network connections against emerging threats and improves readiness for future security challenges.
    • This update adds support for composite cryptographic formats that combine traditional and post-quantum algorithms in a single signature or key.
  • [Distributed Key Manager (DKM)] This update introduces automatic detection of insecure DKM container ACL configurations in AD FS and provides an opt-in remediation mechanism to help administrators strengthen DKM container permissions. For more information about how to manage this change, see CVE-2026-56155: AD FS Distributed Key Manager container ACL hardening
  • [Event Log] This update improves the reliability of the Windows Event Log service on event collector servers that forward events to custom log channels configured with a manifest.
  • [File Explorer (known issue)] Fixed: An issue where the OneDrive shortcut in File Explorer stops working when File Explorer is run with administrative mode.This issue might occur after installing the June 2026 security update (KB5094125).
  • [Input] This update changes hotkey unregister and cleanup behavior. In rare cases, some built-in Windows experiences that rely on previous hotkey lifecycle behavior might temporarily stop responding to certain keyboard shortcuts. This issue can typically be resolved by restarting the app affected. If the issue is not resolved, report it through the Feedback Hub.
  • [Networking]
    • This update improves how your device connects to shared network resources. Connections used by apps and system features, such as the NetUseAdd function, now work more reliably, including unauthenticated (null session) connections.
    • This update introduces a security hardening change that enforces TDI transport registration requirements. As a result, applications that use sockets over unregistered third-party TDI transports might stop working after installing this update. Registered TDI transports are not affected. For more information, see Third-party TDI transports might stop working after installing Windows security updates released on or after July 14, 2026.
  • [Recycle Bin (known issue)] Fixed: This update addresses an issue where the confirmation dialog might display an internal Recycle Bin file name instead of the original file name when permanently deleting a file. This issue might occur after installing the June 2026 security update (KB5094125).
  • [System reliability]
    • This update improves system reliability by addressing an issue that could cause Windows to stop responding in certain situations.
    • This update improves performance for virtual machines running graphics-intensive applications by resolving a memory leak in the graphics kernel driver. It also reduces excessive memory usage and helps maintain consistent sign-in access.

Dieses Update wird automatisch von Windows Update heruntergeladen und installiert, ist aber auch im Microsoft Update Catalog und per WSUS sowie WUfB erhältlich. Im Patch ist das aktuelle Windows Servicing Stack Update integriert. Details zum Update sowie ggf. verursachte Probleme und Installationsvoraussetzungen sind im Support-Beitrag aufgeführt.

Update KB5099540 für Windows Server 2022

Eine Liste der Updates für Windows Server 2022 lässt sich auf dieser Microsoft-Webseite abrufen. Für Windows Server 2022 wurde das kumulative Update KB5099540 freigegeben, welches Sicherheitspatches und diverse Bug-Fixes beinhaltet.

  • [Secure Boot] This update includes additional high confidence device targeting data, increasing coverage of devices eligible to automatically receive new Secure Boot certificates. Certificate deployment via Windows updates continues across supported PCs and non-managed business devices in the coming months.
  • [Apps (Known issue)] Fixed: This update addresses an issue that affects certain third-party apps that use OLE Automation to interact with Microsoft Office. After installing the June 2026 security update (KB5094128), these apps might fail to launch Office or open documents.
  • [Authentication] This update improves Microsoft Defender for Identity (MDI) unified sensor auditing for NT LAN Manager (NTLM) authentication. It captures more NTLM-based authentication events, helping you better detect identity-related threats.
  • [Distributed Key Manager (DKM)] This update introduces automatic detection of insecure DKM container ACL configurations in AD FS and provides an opt-in remediation mechanism to help administrators strengthen DKM container permissions. For more information about how to manage this change, see CVE-2026-56155: AD FS Distributed Key Manager container ACL hardening.
  • [File Explorer (known issue)] Fixed: An issue where the OneDrive shortcut in File Explorer stops working when File Explorer is run with administrative mode. This issue might occur after installing the June 2026 security update (KB5094128).
  • [Input] This update changes hotkey unregister and cleanup behavior. In rare cases, some built-in Windows experiences that rely on previous hotkey lifecycle behavior might temporarily stop responding to certain keyboard shortcuts. This issue can typically be resolved by restarting the app affected. If the issue is not resolved, report it through the Feedback Hub.
  • [Networking]
    • This update improves reliability in Windows Failover Cluster environments that use cluster virtual IP addresses. It ensures the SkipAsSource setting for cluster IPs is configured correctly, which improves DNS record accuracy and network communication connectivity.
    • This update introduces a security hardening change that enforces TDI transport registration requirements. As a result, applications that use sockets over unregistered third-party TDI transports might stop working after installing this update. Registered TDI transports are not affected. For more information, see Third-party TDI transports might stop working after installing Windows security updates released on or after July 14, 2026.
  • [Recycle Bin (known issue)] Fixed: This update addresses an issue where the confirmation dialog might display an internal Recycle Bin file name instead of the original file name when permanently deleting a file. This issue might occur after installing the June 2026 security update (KB5094128).
  • [Remote Desktop (RDP) Security] Support for SHA-2 certificate thumbprints has been added for trusted RDP publishers, with SHA-1 support retained only for backward compatibility and planned for future removal. New guidance is available for managing RDP file security through Group to help organizations reduce phishing risks by controlling which .rdp files users can open. We recommend IT administrators migrate to SHA-256 thumbprints or a stronger algorithm as soon as possible to avoid disruption.

Dieses Update wird automatisch von Windows Update heruntergeladen und installiert, ist aber auch im Microsoft Update Catalog und per WSUS sowie WUfB erhältlich. Im Patch ist das aktuell Windows Servicing Stack Update integriert. Details zum Update sowie ggf. verursachte Probleme und Installationsvoraussetzungen sind im Support-Beitrag aufgeführt.

Windows Server 23H2 ist am 12. Mai 2026 aus dem Support gefallen.

Updates für Windows Server 2016/2019

Eine Liste der Updates für Windows Server 2016 und 2019 lässt sich auf dieser Microsoft-Webseite abrufen. Ich habe nachfolgend die betreffenden Update-Informationen herausgezogen.

Update KB5099538 für Windows Server 2019

Das kumulative Update KB5099538 steht nicht nur für Windows 10 2019 Enterprise LTSC etc. bereit, sondern auch für Windows Server 2019. Das Update beinhaltet Sicherheitsfixes, und Verbesserungen bzw. Fehlerbehebungen (auf den Registerreiter zu Server 2019 umstellen), die im Supportbeitrag aufgeführt sind.

  • [Input] This update changes hotkey unregister and cleanup behavior. In rare cases, some built-in Windows experiences that rely on previous hotkey lifecycle behavior might temporarily stop responding to certain keyboard shortcuts. This issue can typically be resolved by restarting the app affected. If the issue is not resolved, report it through the Feedback Hub.
  • [Secure Boot]
    • This update enables dynamic status reporting for Secure Boot states in Windows Security App.
    • This update includes additional high confidence device targeting data, increasing coverage of devices eligible to automatically receive new Secure Boot certificates. Certificate deployment via Windows updates continues across supported PCs and non-managed business devices in the coming months.
  • [File Explorer (known issue)] Fixed: An issue where the OneDrive shortcut in File Explorer stops working when File Explorer is run with administrative mode.
  • [Networking] This update introduces a security hardening change that enforces TDI transport registration requirements. As a result, applications that use sockets over unregistered third-party TDI transports might stop working after installing this update. Registered TDI transports are not affected. For more information, see Third-party TDI transports might stop working after installing Windows security updates released on or after July 14, 2026.
  • [OLE Automation (known issue)] Fixed: Addresses a compatibility issue in OLE Automation (oleaut32.dll) that was introduced by the June 2026 security update. Some applications that use the IDispatch::Invoke method to call COM methods with BYREF parameters that share the same underlying storage might fail. These failures can include parameter marshaling errors or automation call failures. This update corrects how parameter ownership is handled and restores expected application behavior.
  • [Recycle Bin (known issue)] Fixed: This update addresses an issue where the confirmation dialog might display an internal Recycle Bin file name instead of the original file name when permanently deleting a file.
  • [Authentication] This update improves auditing for NT LAN Manager (NTLM) authentication by enhancing logging to provide more detailed information for security monitoring and analysis.
  • [Distributed Key Manager (DKM)] This update introduces automatic detection of insecure DKM container ACL configurations in AD FS and provides an opt-in remediation mechanism to help administrators strengthen DKM container permissions. For more information about how to manage this change, see CVE-2026-56155: AD FS Distributed Key Manager container ACL hardening.
  • [Remote Desktop (RDP) Security] Support for SHA-2 certificate thumbprints has been added for trusted RDP publishers, with SHA-1 support retained only for backward compatibility and planned for future removal. New guidance is available for managing RDP file security through Group Policy to help organizations reduce phishing risks by controlling which .rdp files users can open. We recommend IT administrators migrate to SHA-256 thumbprints or a stronger algorithm as soon as possible to avoid disruption.

Das Update wird automatisch von Windows Update heruntergeladen und installiert, ist aber auch im Microsoft Update Catalog, per WSUS und WUfB erhältlich. Microsoft hat zudem das Service Stack Update (SSU) aktualisiert. Beachtet die im Support-Beitrag beschriebene Installationsreihenfolge, ggf. die Hinweise zu weiteren Anforderungen und eventuell vorhandener Probleme.

Update KB5099535 für Windows Server 2016

Das kumulative Update KB5099535 steht nicht nur für Windows 10 2016 Enterprise LTSC, sondern auch für Windows Server 2016, bereit. Das Update beinhaltet Sicherheitsfixes, Fehlerbehebungen und Verbesserungen, die ggf. im Supportbeitrag aufgeführt werden.

  • [OLE Automation (known issue)] Fixed: Addresses a compatibility issue in OLE Automation (oleaut32.dll) that was introduced by the June 2026 security update. Some applications that use the IDispatch::Invoke method to call COM methods with BYREF parameters that share the same underlying storage might fail. These failures can include parameter marshaling errors or automation call failures. This update corrects how parameter ownership is managed and restores expected application behavior.
  • [File Explorer (known issue)] Fixed: An issue where the OneDrive shortcut in File Explorer stops working when File Explorer is run with administrative mode.
  • [Recycle Bin (known issue)] Fixed: This update addresses an issue where the confirmation dialog might display an internal Recycle Bin file name instead of the original file name when permanently deleting a file.
  • [Secure Boot] This update includes additional high confidence device targeting data, increasing coverage of devices eligible to automatically receive new Secure Boot certificates. Certificate deployment via Windows updates continues across supported PCs and non-managed business devices in the coming months.
  • [Networking] This update introduces a security hardening change that enforces TDI transport registration requirements. As a result, applications that use sockets over unregistered third-party TDI transports might stop working after installing this update. Registered TDI transports are not affected. For more information, see Third-party TDI transports might stop working after installing Windows security updates released on or after July 14, 2026.
  • [Distributed Key Manager (DKM)] This update introduces automatic detection of insecure DKM container ACL configurations in AD FS and provides an opt-in remediation mechanism to help administrators strengthen DKM container permissions. For more information about how to manage this change, see CVE-2026-56155: AD FS Distributed Key Manager container ACL hardening.
  • [Remote Desktop (RDP) Security] Support for SHA-2 certificate thumbprints has been added for trusted RDP publishers, with SHA-1 support retained only for backward compatibility and planned for future removal. New guidance is available for managing RDP file security through Group Policy to help organizations reduce phishing risks by controlling which .rdp files users can open. We recommend IT administrators migrate to SHA-256 thumbprints or a stronger algorithm as soon as possible to avoid disruption.

Das Update wird automatisch von Windows Update heruntergeladen und installiert, ist aber auch im Microsoft Update Catalog, per WSUS und WUfB erhältlich. Microsoft hat zudem das Service Stack Update (SSU) aktualisiert. Beachtet die im Support-Beitrag beschriebenen Installationsanforderungen und eventuelle Hinweise auf vorhandene Probleme.

Details zu obigen Updates sind im Zweifelsfall den jeweiligen Microsoft KB-Artikeln zu entnehmen.

Updates für Windows Server 2012 / R2

Windows Server 2012/R2 sind im Oktober 2023 aus dem Support gefallen und bekommen nur noch mit ESU-Lizenz Updates. Für Windows Server 2012 R2 sind auf dieser Microsoft-Seite bisher keine Updates dokumentiert. Gemäß nachfolgendem Kommentar gibt es auf dieser Seite inzwischen das Rollup-Update KB5099444 für Windows Server 2012 R2.

Die Update-Historie für Windows Server 2012 ist auf dieser Microsoft-Seite zu finden, wobei bisher keine Updates für diesen Monat aufgelistet werden.

Ähnliche Artikel:
Microsoft Security Update Summary (14. Juli 2026)
Patchday: Windows 10/11 Updates (14. Juli 2026)
Patchday: Windows Server-Updates (14. Juli 2026)
Patchday: Microsoft Office Updates (14. Juli 2026)

Exchange Server: Sicherheitsupdates 14. Juli 2026

Dieser Beitrag wurde unter Sicherheit, Update, Windows Server abgelegt und mit , , , verschlagwortet. Setze ein Lesezeichen für den Permalink.

38 Kommentare zu Patchday: Windows Server-Updates (14. Juli 2026)

  1. R.S. sagt:

    Und .NET.
    Für Server 2022: KB5102206
    Für Server 2025: KB5100998

    Für Server 2012/2012R2 sind im WSUS tatsächlich keine Updates drin, obwohl das ja offiziell noch bis Oktober ESU bekommen soll.

    Ich frage mich aber, was Microsoft da so treibt.
    Kummulatives Update für Server 2022 = 557 MB groß
    Kummulatives Update für Server 2025 = 2573 MB groß

    Was macht ein Update für Server 2025 fast 5 mal so groß wie für Server 2022?
    Und das, obwohl es Server 2022 ja schon länger gibt und sich daher mehr Updates angehäuft haben, die im kummulativen Update drin stecken.

    • M sagt:

      Hallo,

      da geht der Bogen wohl über die Codebasis von Server 2025 und Win11 – wo ja für letzteres der Updatemechanismus geändert wurde, dass jetzt im update eigentlich immer eine volle Installation drin ist.

      Grüße

      • Bolko sagt:

        Das Checkpoint-Build .1742 ist bei Win11 und Server 2025 in den ISOs immer mit drin, damit die differentiellen kumulativen Updates auf diesem aufbauen können.

        Bei den kumulativen Updates selber sollte das Build .1742 aber eitgentlich nicht mit drin sein, sondern nur die diffs zum 1742, um Speicherplatz zu sparen.
        Die Erparnis war ursprünglich der Sinn der Checkpoints.

        Da muss noch irgend etwas anderes enthalten sien, vermutlich KI für Win11, die Microsoft für den Server nicht extra entfernt hat.

        • Hansi Meier sagt:

          Nö in Server ist die KI nicht drin. Beziehungsweise nur minimalst in Paint, Suche etc. Möglicherweise verursacht dies die Local KDC die im Release noch fehlte und deren Authentifizierungsmöglichkeit allenfalls eine Änderung in vielen Komponenten benötigt. Oder es sind Schnittstellen in diversen Modulen für die KI.

          Das fast baugleiche W11 hat dagegen diverse KI-Module drinn. Das macht einen Teil der Grössendifferenz der Update-Pakete zu Server aus.

  2. Martin Lohner sagt:

    Ich habe das Update auf einem Windows Server 2016 installiert.
    Jetzt kann ich nicht mehr auf eine externe USB-Festplatte, die Bitlocker-verschlüsselt ist, zugreifen. An einem Windows-11-PC kann ich auf die Platte zugreifen und das Volumen entschlüsseln.

    • Martin Lohner sagt:

      Nach der Deinstallation von KB5099535 / Server 2016 kann ich die Festplatte wieder einhängen.

      • name name sagt:

        Hatte das selbe Problem beim mounten eines .EO1 Disk Image mittels des Arsenal Image Mounters zu mounten. Nach Deinstallation des Patcches gings wieder. Danke für den Kommentar

  3. R.S. sagt:

    Noch vergessen:
    Es gibt auch ein SU für Exchange.
    SE = KB5103212

    Für 2016/2019 gibts das nur über ESU.

    Gefixt werden:

    CVE-2026-55008 (Spoofing / Stored XSS in OWA, CVSS 9.6, kritisch): Öffnet ein Anwender eine speziell gestaltete E-Mail in OWA, kann JavaScript im Sitzungskontext ausgeführt werden. Kein Anhang und keine Makro-Warnung nötig.
    CVE-2026-55005 (Remote Code Execution, CVSS 8.8): Heap-basierter Buffer Overflow, den ein authentifizierter Benutzer mit geringen Rechten ausnutzen kann.
    CVE-2026-55006 (Elevation of Privilege, CVSS 7.8)
    CVE-2026-55009 (Elevation of Privilege, CVSS 7.8)

  4. aus dem Rhein-Main Gebiet sagt:

    Wenn das ein Produktivsystem ist, wovon ich ausgehe, hast Du zwei Möglichkeiten das Problem zu bereinggen:
    1. Deinstallation des 07-2026 Updates
    2. Backup zurückspielen
    Okay, vielleicht wurde ein Snapshot erstellt. Dann wieder auf diesen Snapshot zurückgehen.

    Deshalb mache ich *VORHER* immer eine Datensicherung (Backup) oder Snapshot der Server, welche aktualisiert werden.
    Und der produktive Patchday bei uns im Konzern ist immer der letzte Dienstag im Monat. Am regulären Patchday (zweiter Dienstag im Monat) werden die Testsysteme gepatcht. dann erfolgt eine zweiwöchige Testphase.
    Genauso auch bei den Clients.

    Und NEIN, das ist kein kleiner Konzern. Wir haben eine mittlere 4-stellige Anzahl an Hosts, wo ca. 15 000 VMs laufen. Dazu kommen ca. 70 000 Clients, welche in Stufen aktualisiert werde.

  5. Markus S. sagt:

    1x MS Windows Server 2022 Standard DC (physikalische Maschine) installiert. Zwei Neustarts, bislang noch kein auffälliges Verhalten feststellbar.

    • Stephan sagt:

      Hier sieht es ähnlich aus:
      – Server 2019 Hyper-V-Host, 2019 VMs (auf Hyper-V)
      – Server 2019 DC, Server 2022 DC, Server 2025 DC (alle auf VMWare)
      Allesamt unauffällig. 2025er Updates dauern allerdings gefühlt ewig. Ebenfalls ist ein zweifacher Neustart bei allen Versionen zu beobachten.
      – SQL Server 2019 Patch KB5102335 hebt Version auf 15.0.4480.2 – ebenfalls unauffällig.

  6. Jonathan sagt:

    2022er Host und alle VMs (2016 und 2022) inkl. 2022er DC sind sauber durch. Bislang keine Auffälligkeiten.

  7. Michael Heigert sagt:

    Update auf 4x Windows Server 2019 installiert.
    Update ist sauber durchgelaufen, keine Auffälligkeiten.
    Die boot*.efi Files sind nun mit einem bis zum 17.10.2026 gültigen Microsoft Zertifikat signiert.
    Hier wir in Zukunft wohl öfters ein Austausch stattfinden.

  8. Stefan sagt:

    Heute morgen wollen alle Clients mit Toshiba-Druckern neue Treiber vom Druckserver haben, obwohl der keine neuen hat ….

  9. Arno sagt:

    seit dem unser Server 2022 aud dem unser WSUS läuft dieses Update (auf sich selbst) installiert hat, haben wir Problem das die Clients sich sehr schlecht im WSUS zurückmelden (dauert ewig).
    Vermutlich durch diese Änderung CVE-2026-50328
    Hat noch jemand das Problem?

    • Thomas sagt:

      Ohne mehr Infos schwer. Ich habe die Updates noch nicht drauf aber evtl. ist das hier auch hilfreich.
      https://learn.microsoft.com/de-de/troubleshoot/mem/configmgr/update-management/error-80244007-when-wsus-client-scans-updates
      Bei mir hat es hängende Clients gelöst das sie wieder ihren Status richtig reporten konnten und Updates suchen und downloaden konnten.

      • Arno sagt:

        Mehr Infos hab ich zZ noch nicht, im Log finde ich nichts das irgendwie relevant erscheint und den fix für 80244007 hab ich schon implementiert, hat aber nichts gebracht.

        • Daniela S. sagt:

          ist bei uns scheinbar auch so. Clients die gepatcht wurden, bevor der WSUS gepatcht war, haben noch rapportiert. Alle Clients, die danach gepatcht wurden, haben seither keinen Status mehr gemeldet. "Letzter Kontakt" ist ok, "Letzter Statusbericht" nicht.
          Fix ist ebenfalls angewendet seit heute Morgen…

          • Arno sagt:

            Auch Server 2022 oder eine andere Version?

            • Daniela S. sagt:

              Ja, auch Server 2022. Virtuell mit VMWare. Clients sind alle Lenovo Geräte oder auch virtuelle Maschinen mit VMWare.

              Im Log des unten genannte Kommentar von ISGler kann ich bei uns nichts solches erkennen, keine Fehler oder ähnliches.

              • ChristophH sagt:

                Mir ist gerade aufgefallen, dass es nach dem Update auf dem Client möglicherweise 2 Suchdurchgänge braucht bis der Report kommt. Bin das gerade am verifizieren. Würde zur Bemerkung von Arno passen "… haben wir Problem das die Clients sich sehr schlecht im WSUS zurückmelden (dauert ewig)."

              • ChristophH sagt:

                Testergebnis:
                Ausgangslage: WSUS auf Server 2022 mit installiertem CU 07/2026.
                Die Zeitstempel „Letzter Kontakt" und „Letzter Statusbericht" werden nachgeführt solange der Client noch kein CU 07/2026 installiert hat. Nach dem Reboot wegen dem Update vergehen etwa 10 Min. bis der Client in der WSUS-Console grün wird, ohne unser dazutun. Beide Zeitstempel bleiben aber unverändert auf dem letzten Zeitpunkt vor dem Client-Update. Ungefähr weitere 15 Min. später gibt es dann auch aktualisierte Zeitstempel. Was weiter auffällt, der Zeitstempel „Letzter Kontakt" ist immer älter als „Letzter Statusbericht" (das war vielleicht immer schon so?).

                Die Computer welche gestern aktualisiert wurden, haben heute Abend aktuelle Zeitstempel von heute, wurden also mindestens einmal automatisch nachgeführt.

                • Daniela S sagt:

                  Ich konnte es auch lösen. Unser IIS, bzw. der WSUS-Pool benötigte trotz Server-Neustart nochmal einen Neustart, denn der Berichtserstellungs-Webdienst war nicht funktionsfähig 🙈 Zur Sicherheit den Server nochmal rebootet. Problem bestand wieder. Meine Vermutung in unserem Fall: Server bootet zu schnell, Dienst muss später starten. Also auf "Verzögerter Start" stellen oder Abhängigkeit einfügen, nun ist wieder alles schick. (Langsame Rückmeldung bleibt aber, aber wenigstens melden die Clients wieder)
                  So einfach stellt man sich selber ein Bein ;) Schönen Freitag allerseits

        • ChristophH sagt:

          Schaut mal den Kommentar von ISGler und folgende an:
          https://borncity.com/blog/2026/07/15/patchday-windows-10-11-updates-14-juli-2026/#comment-261361

          Das Reportingproblem scheint irgendwie abhängig vom Hersteller des Client zu sein. Hier bei uns funktioniert es mit gepatchten WSUS auf Windows Server 2022 (W11 Client auf HyperV und HP Workstations mit W10).

          • Fritz sagt:

            Ich habe hier drei verschiedene Parameter (e=, N= und t=), die jeweils einen leeren String haben können.

            Fehler im SoftwareDistribution.log ist dann jeweils "Warning w3wp.36 WebService.ValidateEventBatch Event in batch failed to validate. Exception: MiscData entry has empty or whitespace-only value: t=", wobei im nachfolgenden Debug-Trace der Parameter auch wirklich leer angegeben ist:
            CsiErrorType=0,c=48,k=false,l=21,m=0,n=1,o=0,p=0,q=1,r=1,t= ,w=0,x=1,dd=0,ff=1,gg=7,WUfBOn=1,WUfBDS=1,DisableDS=1,PauseQU=1,PauseFU=1

            Das Verhalten tritt nach dem Patchen des WSUS auf, im Verzeichnis "C:\Program Files\Update Services\WebServices\ReportingWebService\bin" haben alle DLLs einen Zeitstempel von vorgestern, sind also offensichtlich beim Patch aktualisiert worden.

            Probeweises Zurückrollen nur dieses Verzeichnisses hat kein Ergebnis gebracht, den ganzen WSUS habe ich noch nicht zurückgerollt und will es eigentlich auch nicht.

            Auf Reddit gibt es ähnliche Berichte.

            • Fritz sagt:

              Es gibt neue Erkenntnisse.

              Microsoft hat im WSUS ReportingWebService einen "parameter deserialization flaw" gepatcht, der wohl Remote-Codeausführung ermöglichte, eine CVE-ID hat und auch schon "in the wild" beobachtet wurde.
              Die Parameter werden jetzt strenger überprüft.
              32 Leerzeichen sind (warum auch immer) ungültig.

              Also kaum eine Chance auf einen KIR, aber man ist weiter "investigating" was wohl nur heißt, daß die KI zählt, wie viele Tickets zu einem ähnlichen Fehlerbild aufgemacht werden.

              Problem ist wohl hauptsächlich die Inventarnummer (Asset Tag) im DMI-Infobereich. Ich muß zugeben, daß wir die beim Rollout auch nicht im BIOS gesetzt haben, da es genug andere Möglichkeiten gibt ein System zu identifizieren (z.B. MAC). Wir haben den Default (je nach Modell eben 32 Leerzeichen oder Null-Bytes) gelassen.

              FSAS/Fujitsu bog mit dem Vorschlag um die Ecke, die mit Hilfe eines Kommandozeilentools aus der DeskUpdate-Suite zu setzen, das geht wohl auch aus einem laufenden Windows heraus, braucht aber Administratorrechte.

              Skaliert wunderbar bei hunderten Systemen (Laptops, Desktops und auch ein paar Server). 😫

              Außerdem betrifft es nicht nur Fujitsu, ich habe das Phänomen auch bei älteren Intel NUC beobachtet.

              Naja, morgen ist hier eh Weltuntergangswetter angesagt, vielleicht bastle ich mal ein Doomsday-Script.

              • Fritz sagt:

                Wenigstens haben sie es jetzt in die Known Issues geschrieben. Was auch immer mit "temporarily" gemeint ist. Vielleicht bis der WSUS EOL ist, depreciated ist er ja schon:

                Windows Server Update Services (WSUS) does not display error details

                After installing KB5070884 or later updates, Windows Server Update Services (WSUS) does not display synchronization error details within its error reporting. This functionality is temporarily removed to address the Remote Code Execution Vulnerability, CVE-2025-59287.

  10. Andreas K. sagt:

    Bei meinen Server 2019 habe ich das u.a. KB5099538 (und das SSU) installiert, seit dem die Meldung "kein Internetzugriff" auf der Netzwerkverbindung. NCSI- und DNS-Dienst schon neu gestartet. Internet klappt aber (nslookup …msftconnecttest.com). Ist das bei euch auch so?

  11. AlphaSupport sagt:

    Also das KB5099536 schmiert uns auf mehreren Servern (auch frischen Installationen) immer ab. Egal ob per WSUS, Online oder Windows Update Catalog per Hand.
    Fehlermeldung:
    Installationsfehler: Die Installation des folgenden Updates ist mit Fehler 0x800F0983 fehlgeschlagen: Sicherheitsupdate für Windows (KB5099536)

    Die üblichen Reparaturmaßnahmen wie z.B:
    Dism /Online /Cleanup-Image /StartComponentCleanup
    dism /online /cleanup-image /revertpendingactions

    bringen keinerlei Änderung. Ich sehe keine Chance derzeit das Update zu installieren. Andere Update (wie z.B. KB5100998) hingegen laufen durch.

    Kennt jemand diesen Effekt und ggf. eine Lösung?

    • riedenthied sagt:

      Diesen Fehler kriegt man im Normalfall ganz gut über diesen Befehl in den Griff:

      dism /Online /Cleanup-Image /RestoreHealth
      bzw.
      dism /Online /Cleanup-Image /RestoreHealth /source:\\SERVER\c$\Windows\winsxs /limitaccess

      Oder mal hier schauen: https//blog.nuvotex.de/fixing-winsxs-manually-when-dism-resigns/

      • AlphaSupport sagt:

        Danke, aber das "dism /Online /Cleanup-Image /RestoreHealth" hat rein weg nichts gebracht.
        Auch ein "dism /online /cleanup-image /analyzecomponentstore" zeigte keine Fehler.
        Wir haben dann notgedrungen ein InPlace Upgrade gefahren.
        Danach war es umso seltsamer, dass das Update (KB5099536) gar nicht mehr angeboten wurde – weder per WSUS noch MS Online direkt. Es scheint aber auch nicht installiert zu sein, wir finden nichts dazu.

        Sehr seltsam. Die KI meint nur noch:
        Bei einigen Server-2025-Systemen schlägt ein einzelnes kumulatives Update mit 0x800f0983 fehl, weil ein Sprachpaket (Language Pack) oder Features on Demand (FoD) nicht zur installierten Build passt oder unvollständig vorhanden ist. Betroffen sind insbesondere Systeme, die nachträglich Sprachpakete oder optionale Features erhalten haben. In solchen Fällen findet man im CBS-Log Hinweise auf fehlende oder nicht auflösbare Komponenten.

        Da es auch bei einigen frisch installierten W2025 Server auftritt, schon eigenartig… Also bisher keine Lösung.

        • riedenthied sagt:

          Ok, es ist ein 2025er Server… Welches Image nehmt ihr zur Installation? Ich habe den Verdacht, dass in den angepassten Monats-Images irgendwas fehlt. Ich habe letztes Jahr auch einige 2025er mit einem Inplace Upgrade "bereinigen" müssen, weil nichts anderes geholfen hatte. Unter anderem die erst 2 Monate alten Exchange-Server, das war ein Spaß.

          Zur Analyse habe ich dann einen 2025er mit dem Ursprungsimage aufgesetzt und die einzelnen kumulativen Updates Monat für Monat eingespielt. Irgendeiner davon hatte dann einen Stand, mit dem ich einen kaputten Server über dism /RestoreHealth reparieren konnte.

          Deshalb denke ich, dass der letzte Link zu blog.nuvotex.de hilfreich sein dürfte.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht. Wegen Missbrauchs bin ich gezwungen, Name und E-Mail als Pflichtfelder beim Kommentieren zu aktivieren. Wählt ggf. einen (noch nicht benutzten) Alias-Namen und verwendet ggf. eine Dummy-Mail-Adresse (z.B. t@hotkev.com).

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.