Zum 11. August 2026 hat Microsoft ja einen Schwung Sicherheitsupdates für diverse Microsoft Produkte (Office, Windows etc.) veröffentlicht. Darunter war auch KB5120994, ein Hotpatch-Update für Windows 11 24H2 – 25H2. Mir liegt eine Meldung vor, dass es nun zu massiven TPM Attestation-Problemen unter Windows 11 kommt.
Das Hotpatch-Update KB5120994
Das Update KB5120994 vom 11. August 2026 wird nur für solche Maschinen per Windows Update angeboten, die mit Windows 11 24H2 – 25H2 laufen und für Hotpatching eingerichtet sind. Daher habe ich dieses Update im Beitrag Patchday: Windows 10/11 Updates (11. August 2026) nicht angesprochen. Laut Microsoft bietet dieses Update Sicherheitsverbesserungen, enthält aber die Verbesserungen der Vormonate.
Ein Leserhinweis auf Probleme
Blog-Leser Florian Obradovic hat sich zum 2. September 2026 in diesem Kommentar zum Beitrag Patchday-Nachlese August 2026 (Office, Windows) gemeldet und berichtet von massiven Problemen mit dem August 2026 Hotpach KB5120994.
Es gibt seit August 2026 KB5120994 massive Probleme mit TPM Attestation und user certificates (computer geht) und AD CS.
Es hängt wohl bei der TPM-Attestation der Clients, die nicht mit den Active Directory-Zertifikatdiensten (Active Directory Certificate Services, AD CS) harmonieren. Die AD CS sind eine Serverrolle von Microsoft Windows Server.
Ist das Hotfix Update KB5120994 von August 2026 installiert, gibt der Active Directory-Zertifikatdienst bei der Registrierung eines Zertifikats an:
Es ist ein Fehler aufgetreten:
URL: CA-Server.local\MY-CA Fehler:
TPM 2.0: Der Wert liegt außerhalb des zulässigen Bereichs oder ist für den Kontext nicht korrekt. 0x80280084 (-2144862076)An error occurred while enrolling for a certificate.
Url: CA-Server.local\MY-CA Error: TPM 2.0: Value is out of range or is not correct for the context. 0x80280084 (-2144862076)
Der Fehler tritt auf allen Geräten auf, unabhängig vom TPM-Chipsatz. Laut Leser sind sogar Hyper-V- oder Parallels-VMs betroffen. Betroffen sind Benutzerzertifikate (user certificates), die im AD CS registriert werden sollen. Computer-Zertifikate lassen sich dagegen registrieren. Der Leser gibt an, dass es bei ihm nicht funktioniert, wenn der Domänenbenutzer Mitglied der Gruppe "Lokale Administratoren" ist. Die Deinstallation des Hotfix Update KB5120994 von August 2026 behebt diesen Fehler.
Eine Diskussion auf reddit.com
Florian hat dann auf den reddit.com Beitrag Patch Tuesday Megathread – (August 11, 2026) verwiesen, wo jemand diesen Kommentar eingestellt hat. Der Kommentator fragt, ob andere Nutzer die folgenden Probleme beobachtet haben:
- Has anyone seen TPM-attested certificate enrollment start failing specifically after August 2026 updates?
- Has anyone else seen V2AIK-related failures in NCrypt logs?
- Are you seeing TPM_20_E_VALUE (0x80280084) or TPM_E_COMMAND_BLOCKED (0x80280400)?
- Any correlation with TPM vendor (STM, Nuvoton, Intel PTT, Pluton, etc.)?
- Has anyone already discussed this with Microsoft engineering?
Das ist der von Florian gemäß obigem Text beschriebene Fehler – es sind also mindestens zwei Betroffene bekannt. Der Leser hat das Problem auch in diesem reddit.com-Thread zu Bitlocker-Problemen nach dem August 2026-Update eingestellt. Hat noch jemand diesen Fehler beobachtet?
Ähnliche Artikel:
Microsoft Security Update Summary (11. August 2026)
Patchday: Windows 10/11 Updates (11. August 2026)
Patchday: Windows Server-Updates (11. August 2026)
Patchday: Microsoft Office Updates (11. August 2026)
Patchday-Nachlese August 2026 (Office, Windows)



MVP: 2013 – 2016




