Windows 11 24H2/25H2 Hotpatch Update KB5120994: AD CS TPM-Attestation-Probleme (August 2026)

WindowsZum 11. August 2026 hat Microsoft ja einen Schwung Sicherheitsupdates für diverse Microsoft Produkte (Office, Windows etc.) veröffentlicht. Darunter war auch KB5120994, ein Hotpatch-Update für Windows 11 24H2 – 25H2. Mir liegt eine Meldung vor, dass es nun zu massiven TPM Attestation-Problemen unter Windows 11 kommt.

Das Hotpatch-Update KB5120994

Das Update KB5120994 vom 11. August 2026 wird nur für solche Maschinen per Windows Update angeboten, die mit Windows 11 24H2 – 25H2 laufen und für Hotpatching eingerichtet sind. Daher habe ich dieses Update im Beitrag Patchday: Windows 10/11 Updates (11. August 2026) nicht angesprochen. Laut Microsoft bietet dieses Update Sicherheitsverbesserungen, enthält aber die Verbesserungen der Vormonate.

Ein Leserhinweis auf Probleme

Blog-Leser Florian Obradovic hat sich zum 2. September 2026 in diesem Kommentar zum Beitrag Patchday-Nachlese August 2026 (Office, Windows) gemeldet und berichtet von massiven Problemen mit dem August 2026 Hotpach KB5120994.

Es gibt seit August 2026 KB5120994 massive Probleme mit TPM Attestation und user certificates (computer geht) und AD CS.

Es hängt wohl bei der TPM-Attestation der Clients, die nicht mit den Active Directory-Zertifikatdiensten (Active Directory Certificate Services, AD CS) harmonieren. Die AD CS sind eine Serverrolle von Microsoft Windows Server.

Ist das Hotfix Update KB5120994 von August 2026 installiert, gibt der Active Directory-Zertifikatdienst bei der Registrierung eines Zertifikats an:

Es ist ein Fehler aufgetreten:

URL: CA-Server.local\MY-CA Fehler:
TPM 2.0: Der Wert liegt außerhalb des zulässigen Bereichs oder ist für den Kontext nicht korrekt. 0x80280084 (-2144862076)

An error occurred while enrolling for a certificate.

Url: CA-Server.local\MY-CA Error: TPM 2.0: Value is out of range or is not correct for the context. 0x80280084 (-2144862076)

Der Fehler tritt auf allen Geräten auf, unabhängig vom TPM-Chipsatz. Laut Leser sind sogar Hyper-V- oder Parallels-VMs betroffen. Betroffen sind Benutzerzertifikate (user certificates), die im AD CS registriert werden sollen. Computer-Zertifikate lassen sich dagegen registrieren. Der Leser gibt an, dass es bei ihm nicht funktioniert, wenn der Domänenbenutzer Mitglied der Gruppe "Lokale Administratoren" ist. Die Deinstallation des Hotfix Update KB5120994 von August 2026 behebt diesen Fehler.

Eine Diskussion auf reddit.com

Florian hat dann auf den reddit.com Beitrag Patch Tuesday Megathread – (August 11, 2026) verwiesen, wo jemand diesen Kommentar eingestellt hat. Der Kommentator fragt, ob andere Nutzer die folgenden Probleme beobachtet haben:

  • Has anyone seen TPM-attested certificate enrollment start failing specifically after August 2026 updates?
  • Has anyone else seen V2AIK-related failures in NCrypt logs?
  • Are you seeing TPM_20_E_VALUE (0x80280084) or TPM_E_COMMAND_BLOCKED (0x80280400)?
  • Any correlation with TPM vendor (STM, Nuvoton, Intel PTT, Pluton, etc.)?
  • Has anyone already discussed this with Microsoft engineering?

Das ist der von Florian gemäß obigem Text beschriebene Fehler – es sind also mindestens zwei Betroffene bekannt. Der Leser hat das Problem auch in diesem reddit.com-Thread zu Bitlocker-Problemen nach dem August 2026-Update eingestellt. Hat noch jemand diesen Fehler beobachtet?

Ähnliche Artikel:
Microsoft Security Update Summary (11. August 2026)
Patchday: Windows 10/11 Updates (11. August 2026)
Patchday: Windows Server-Updates (11. August 2026)
Patchday: Microsoft Office Updates (11. August 2026)
Patchday-Nachlese August 2026 (Office, Windows)

Dieser Beitrag wurde unter Problem, Update, Windows, Windows Server abgelegt und mit , , , , verschlagwortet. Setze ein Lesezeichen für den Permalink.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht. Wegen Missbrauchs bin ich gezwungen, Name und E-Mail als Pflichtfelder beim Kommentieren zu aktivieren. Wählt ggf. einen (noch nicht benutzten) Alias-Namen und verwendet ggf. eine Dummy-Mail-Adresse (z.B. t@hotkev.com).

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.