Am 8. September 2026 (zweiter Dienstag im Monat, Patchday bei Microsoft) hat Microsoft kumulative Updates für die noch unterstützten Client-Betriebssystem-Versionen von Windows 10 (mit ESU-Lizenz) und Windows 11 veröffentlicht. Die beim Preview-Update vom 27. August 2026 verursachten Probleme mit Mauszeiger und Desktop-Hintergrund in Windows 11 24H2-25H2 sind behoben. Hier einige Details zu diesen Updates, die Schwachstellen sowie Probleme beheben sollen.
Details zu den per Updates geschlossenen Sicherheitslücken sind im Beitrag Microsoft Security Update Summary (8. September 2026) beschrieben.
Updates für Windows 11
Eine Liste der Windows 11 Updates lässt sich auf dieser Microsoft-Webseite abrufen. Ich habe nachfolgend die Details herausgezogen. Für die oben erwähnten Windows 11 Version stellt Microsoft nun folgende Updates bereit.
Update KB5124008 für Windows 11 24H2-25H2
Das kumulative Update KB5124008 für Windows 11 24H2-25H2 beinhaltet Qualitätsverbesserungen aus dem Preview-Update August 27, 2026-KB5120998 (OS Builds 26200.9278 and 26100.9278). Microsoft listet im Supportbeitrag folgende weitere Details zu Fixes auf:
- [Security updates] This update provides security improvements. For more information about the security vulnerabilities resolved by this update, see the Security Update Guide)
- [Secure Boot] This update includes additional high confidence device targeting data, increasing coverage of devices eligible to automatically receive new Secure Boot certificates. Certificate deployment via Windows updates continues across supported PCs and non-managed business devices in the coming months.
- [Mouse] Fixed: This update addresses an issue that prevented customized mouse cursor settings, including pointer style and color, from displaying correctly. Selected cursor options and colors now work as expected.
- [Personalization] Fixed: This update addresses an issue where desktop background and other personalization settings might not load correctly, causing the desktop background to appear black.
- [Teams and Outlook on Arm64 PCs] Fixed: This update addresses an issue that could cause Microsoft Teams and Microsoft Outlook to unexpectedly close on Arm64-based PCs.
- [Date and Time] This update adjusts Morocco Standard Time to reflect Morocco's transition to permanent UTC+00:00 effective September 20, 2026. This change ensures that the correct local time is displayed after the transition.
- [Remote Desktop Audio Redirection] This update addresses an issue affecting Remote Desktop audio redirection that could prevent audio from a remote session from playing on the local device in certain configurations.
- [OMA-DM Client Logging] This update improves diagnostic logging for the OMA-DM client, providing additional information to help troubleshoot device management server connection issues.
Die beim Preview-Update vom 27. August 2026 (siehe Windows 11 24H2 – 25H2: Preview Update KB5120998 (27. August 2026)) verursachten Probleme mit Desktop-Hintergrund und Mauszeiger (siehe Links am Artikelende) sind gemäß obigen Hinweisen gefixt. Auch die App-Abstürze auf ARM-Maschinen (siehe Windows 11: Outlook- und Teams-Startprobleme auf ARM behoben) sind gefixt. Weiterhin werden die AI-Komponenten in Windows 11 durch das Update aktualisiert. Dieses Update wird automatisch von Windows Update heruntergeladen und installiert, ist aber auch im Microsoft Update Catalog und per WSUS sowie WUfB erhältlich. Im Patch ist das Windows 11 Servicing Stack Update integriert. Vom Update ggf. verursachte Probleme sind im Support-Beitrag aufgeführt.
Update KB5122880 für Windows 11 23H2
Das kumulative Update KB5122880 für Windows 11 23H2 Enterprise und Education beinhaltet Qualitätsverbesserungen sowie Sicherheitspatches.
- [Security updates] This update provides security improvements. For more information about the security vulnerabilities resolved by this update, see the Security Update Guide.
- [Secure Boot] This update includes additional high confidence device targeting data, increasing coverage of devices eligible to automatically receive new Secure Boot certificates. Certificate deployment via Windows updates continues across supported PCs and non-managed business devices in the coming months.
- [Date and Time] This update adjusts Morocco Standard Time to reflect Morocco's transition to permanent UTC+00:00 effective September 20, 2026. This change ensures that the correct local time is displayed after the transition.
- [Cellular] Updating COSA profiles for Telavox and Swisscom.
- [OMA DM] This update improves the logging features of the Omadmclient component. More debug information is now saved when connecting to a server.
- [Remote Desktop] This update addresses an issue that affects Remote Desktop audio redirection. Audio from the remote session might not play on the local computer in certain configurations.
Dieses Update wird automatisch von Windows Update heruntergeladen und installiert, ist aber auch im Microsoft Update Catalog und per WSUS sowie WUfB erhältlich. Im Patch ist das Windows 11 Servicing Stack Update integriert. Bekannte, vom Update ggf. verursachte Probleme werden, im Support-Beitrag aufgeführt.
Windows 11 23H2 Home und Pro sind aus dem Support gefallen und haben zum 11. November 2025 letztmalig ein Update erhalten.
Updates für Windows 10
Windows 10 22H2 ist im Oktober 2025 aus dem Support gefallen und es gibt nur noch Updates im ESU-Programm. Eine Liste der Updates lässt sich auf dieser Microsoft-Webseite abrufen. Ich habe nachfolgend die Details herausgezogen.
Update KB5122878 für Windows 10 Version 21H2 – 22H2
Das kumulative Update KB5122878 enthält diverse Sicherheitsfixes und ist für Windows 10 21H2 Enterprise LTSC sowie ESU-Maschinen mit 22H2 verfügbar. Als Fixes listet der Supportbeitrag folgendes auf:
- [Secure Boot] This update includes additional high confidence device targeting data, increasing coverage of devices eligible to automatically receive new Secure Boot certificates. Certificate deployment via Windows updates continues across supported PCs and non-managed business devices in the coming months.
- [Date and Time] This update adjusts Morocco Standard Time to reflect Morocco's transition to permanent UTC+00:00 effective September 20, 2026. This change ensures that the correct local time is displayed after the transition.
- [OMA DM protocol] This update improves the logging features of the OMA DM Client (omadmclient.exe) component. More debug information is now saved when connecting to a server.
- [Windows Code Integrity policies] Improves application compatibility during Windows certificate-authority rotation by recognizing Microsoft Windows Production PCA 2026 RSA2048-SHA256 as equivalent to PCA 2011.
- [Remote Desktop] This update addresses an issue that affects Remote Desktop audio redirection. Audio from the remote session might not play on the local computer in certain configurations.
- [BitLocker Group Policy] This update addresses the "Devices with an unrecommended BitLocker Group Policy configuration might be required to enter their BitLocker recovery key" known issue.
Microsoft weist darauf hin, dass dieses Update Qualitätsverbesserungen am Servicing Stack (ist für Microsoft Updates verantwortlich) durchführt. Dieses Update wird automatisch von Windows Update heruntergeladen und installiert, ist aber auch im Microsoft Update Catalog und per WSUS sowie WUfB erhältlich. Beachtet die ggf. im Support-Beitrag beschriebene Hinweise zur Installation und zu ggf. bekannten Problemen.
Update KB5122876 für Windows 10 Enterprise 2019 LTS
Das kumulative Update KB5122876 (wird unter Windows 10 v1809 einsortiert, bezieht sich aber auf Windows 10 2019 Enterprise LTSC und IoT Enterprise LTSC) und beinhaltet Sicherheitsfixes sowie folgende Korrekturen.
- [Secure Boot] This update includes additional high confidence device targeting data, increasing coverage of devices eligible to automatically receive new Secure Boot certificates. Certificate deployment via Windows updates continues across supported PCs and non-managed business devices in the coming months.
- [Date and Time] This update adjusts Morocco Standard Time to reflect Morocco's transition to permanent UTC+00:00 effective September 20, 2026. This change ensures that the correct local time is displayed after the transition.
- [Windows Code Integrity policies] Improves application compatibility during Windows certificate-authority rotation by recognizing Microsoft Windows Production PCA 2026 RSA2048-SHA256 as equivalent to PCA 2011.
- [Remote Desktop] This update addresses an issue that affects Remote Desktop audio redirection. Audio from the remote session might not play on the local computer in certain configurations.
Das Update wird automatisch von Windows Update heruntergeladen und installiert, ist aber auch im Microsoft Update Catalog, per WSUS und WUfB erhältlich. Microsoft hat zudem das Service Stack Update (SSU) aktualisiert. Beachtet die im Support-Beitrag beschriebene Installationsvoraussetzungen und Hinweise auf eventuell vorhandene Probleme.
Update KB5123099 für Windows 10 Version 1607
Für Windows 10 1607 Enterprise LTSC steht das Update KB5123099 zur Verfügung. Dieses Update adressiert Sicherheitsprobleme sowie die beschriebenen Korrekturen, wird automatisch von Windows Update heruntergeladen und installiert, steht aber auch im Microsoft Update Catalog als Download zur Verfügung (nach der KB-Nummer suchen lassen). Vor der manuellen Installation muss das aktuellste Servicing Stack Update (SSU) installiert werden. Details sind im jeweiligen KB-Artikel zu finden.
Für die restlichen Windows 10 Versionen gab es kein Update, da diese Versionen aus dem Support gefallen sind. Details zu obigen Updates sind im Zweifelsfall den jeweiligen Microsoft KB-Artikeln zu entnehmen.
Ähnliche Artikel:
Microsoft Security Update Summary (8. September 2026)
Patchday: Windows 10/11 Updates (8. September 2026)
Patchday: Windows Server-Updates (8. September 2026)
Patchday: Microsoft Office Updates (8. September 2026)
Exchange Server: Sicherheitsupdates (8. September 2026)
Microsoft Office: Update vom 8. September 2026 macht (Excel-)Probleme (Copy&Paste)
Windows 11 24H2 – 25H2: Preview Update KB5120998 (27. August 2026)
Windows 11 24H2/25H2 Preview Update KB5120998: Microsoft bestätigt Mauszeiger-Probleme
Windows 11 24H2/25H2 Preview Update KB5120998: Microsoft bestätigt Desktop-Hintergrund-Problem
Windows 11: Outlook- und Teams-Startprobleme auf ARM behoben



MVP: 2013 – 2016





NET Framework 3.5 und 4.8.1:
KB5126421 (Windows 10 Version 21H2 und 22H2)
KB5126424 (Windows 11 Version 23H2)
KB5126052 (Windows 11 Version 24H2)
KB5126052 (Windows 11 Version 25H2)
KB5126053 (Windows 11 Version 26H1)
KB5126052 (Windows 11 Version 26H2)
—
Microsoft .NET Desktop Runtime 8.0.31
*https://dotnet.microsoft.com/en-us/download/dotnet/8.0
Microsoft .NET Desktop Runtime 9.0.20
*https://dotnet.microsoft.com/en-us/download/dotnet/9.0
Microsoft .NET Desktop Runtime 10.0.12
Microsoft ASP.NET Core Runtime 10.0.12 (zB für Technitium DNS Server)
*https://dotnet.microsoft.com/en-us/download/dotnet/10.0
—
Safe OS (WinRE):
KB5122885 – Safe OS – Windows 10 Version 1607
KB5122886 – Safe OS – Windows 10 Version 1809
KB5122887 – Safe OS – Windows 10 Version 21H2
KB5122888 – Safe OS – Windows 11 Version 23H2
KB5124015 – Safe OS – Windows 11 Version 24H2
KB5124015 – Safe OS – Windows 11 Version 25H2
KB5124011 – Safe OS – Windows 11 Version 26H1
KB5122889 – Safe OS – Windows Server 21H2
KB5122883 – Safe OS – Windows Server 24H2
—
WebView2 v152.0.4191.62 (zB für Collabora Office Desktop)
*https://developer.microsoft.com/en-us/microsoft-edge/webview2
—
Das KB5122878 (Rollup LTSC 21H2) enthält jetzt
7z.dll in der Version 26.1.0.0 (aktuell wäre 26.3.0.0, aber immerhin besser als die 25.1.0.0 aus dem August-Rollup).
Die Installationen von SSU-19041.7714 , KB5122878 , KB5126421 (NET Framework 4.8.1) , KB5122887 (Safe OS WinRE) verliefen problemlos mittels dism und es gab zwei Neustarts.
Für ISOs benötigt man zusätzlich, da sich der boot loader von SVN 9.0 auf 11.0 erhöht hat:
2026-09 Servicing Stack Update for Windows 10 Version 1607 for x64-based Systems (KB5122874)
2026-09 Dynamic Update for Windows 10 Version 21H2 and 22H2 for x64-based Systems (KB5126029)
2026-09 Dynamic Update for Windows 11 Version 23H2 for x64-based Systems (KB5126030)
2026-09 Setup Dynamic Update for Windows 11, version 24H2,25H2,26H2 for x64-based Systems (KB5126056)
2026-09 Setup Dynamic Update for Windows 11, version 26H1 for x64-based Systems (KB5126041)
2026-09 Servicing Stack Update for Windows Server 2012 for x64-based Systems (KB5123602)
2026-09 Servicing Stack Update for Windows Server 2012 R2 for x64-based Systems (KB5123499)
2026-09 Servicing Stack Update for Windows Server 2016 for x64-based Systems (KB5122874)
2026-09 Dynamic Update for Microsoft server operating system version 21H2 for x64-based Systems (KB5126031)
2026-09 Setup Dynamic Update for Microsoft server operating system version 24H2 for x64-based Systems (KB5126027)
5x MS Windows 11 25H2 Enterprise aktualisiert. Jeweils zwei Neustarts. Bislang kein seltsames Verhalten feststellbar.
Unsere WSUS melden 404 für die Kumulativen Windows und .Net Framework Updates für Win11 24H2 und 25H2. Alle anderen Updates wurden einwandfrei heruntergeladen.
Lt.Sync log in der Konsole sind die betroffenen Updates als "Expired" geflagged.
Antwort an mich selbst: hat sich erledigt, WSUS hat sich beruhigt.
Hi,
hier das gleiche Problem. WSUS flaggt die aktuellen Sicherheitsupdates 09
für W11 25H2 als abgelaufen. Server Updates kein Problem.
Der zweite Dienstag im Monat ist doch immer wieder für eine Überraschung
gut…..
Das Gleiche bei den .Net Updates. Die Win11 CUs konnte ich mittlerweile runterladen, die .Net Updates schlagen aber immer wieder fehl. Microslop hat wieder zugeschlagen.
EDIT: Und während ich das hier geschrieben habe, hat der WSUS das .Net Update plötzlich als heruntergeladen markiert. Richtig verkorkst.
@Tommy
das 25H2 Update (und 2-3 andere) gibt es 2 mal, einmal abgelaufen, einmal ok
Das Abgelaufene wurde schon gestern morgen deployed. Das Richtige erst nach 19:00
@Arno
Du hast Recht….Danke für die Info
ein bisschen offtopic
ich seh keine Updates für Office LTSC 2024 2408 seit August, letzter Stand
Dienstag, 11. August 2026 Version 2408 (Build 17932.20910)
laut https://learn.microsoft.com/de-de/officeupdates/update-history-office-2024
wir sehen bei uns (aktuell noch Mischbetrieb von LTSC 2021 und 2024) mit der LTSC 2021 nach dem Update auf Version 16.0.14334.20906 (64-bit) Probleme mit dem Kopieren von Zellen in Excel und kein Autoausfüllen – interessanterweise ist die Version hier gar nicht aufgeführt: https://learn.microsoft.com/de-de/officeupdates/update-history-office-2021
—
GB: Das Problem mit dem Excel Copy & Paste ist breit bei mir aufgeschlagen und im Beitrag Microsoft Office: Update vom 8. September 2026 macht (Excel-)Probleme (Copy&Paste) separat besprochen.
de-de hängt immer hinterher
16.0.14334.20906 siehe https://learn.microsoft.com/en-us/officeupdates/update-history-office-2021
https://learn.microsoft.com/en-us/officeupdates/update-history-office-2024
Info für 2024 existiert, das Update nicht , siehe auch
https://borncity.com/blog/2026/09/08/microsoft-security-update-summary-8-september-2026/#comments
Hängt hinterher? Inwischen 13 Uhr vorbei, ich musste noch nie warten.
ich meinte die deutsche Übersetzung der Seite hängt hinterher.
Dass das Update nicht verfügbar ist, ist in der Tat ungewöhnlich
Ich kann das bestätigen.
Wir nutzen den PerpetualVL2024 Channel für Office LTSC 2024 und die aktuelle Version nach dem Donwload über das Office Deployment Tool (ODT) ist die Version 2408 (Build 17932.20910) vom 11.08.2026 anstatt der Verison 2408 (Build 17932.20976) vom 08.09.2026.
Ärgerlich ist zudem:
CERT Bund bewertet heute die Microsoft Office Produkte mit einem CVSS Base Score von 9.8 (kritisch), siehe:
https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-3234
Da heist es wohl abwarten und Tee trinken…
Bei uns wird mittlerweile Office 2024 LTSC 2408 Build 17932.20976 in den Office Applikationen zum Download/Install angeboten.
Bei uns wird das Update für Win 11 25H2 2026 / 09 nicht von den Clients erkannt.
Es ist aber auf dem WSUS vorhanden.
Seltsamerweise unter "Upgrades"???
Genehmigt wurde es auch, nur finden die Clients dieses Update nicht.
Windows Server kein Problem, läuft.
Falls es tatsächlich das Upgrade ist (KB5124008) oder auch nur falsch als Upgrade seitens WSUS geflaggt ist, könnte es sein, dass ihr z.B. per GPO eingestellt habt, dass Clients keine Upgrades ausführen dürfen oder eine Windows Zielversion vorgegeben ist?
So wie das aussieht ist das falsch geflaggt as Upgrade statt Update.
Das hat bei uns dadurch ein Zielinstallationsdatum bekommen, da andere Gruppe.
Kriegt MS eigentlich noch einen einzigen Patchday ohne Fehler hin?
es gibt ein "Windows 11, version 25H2 x64 2026-09" unter Upgrades, das ist aber nicht das Securitypatch, sondern nur dazu da ältere Windows 11 Version (z.B. 24H2) zu upgraden und zusätlich direkt auf den aktuellen Patchlevel zu bringen.
Dieses Paket wird nicht von 25H2 Clients erkannt. Das ist normal.
Das eigentliche Securtiy Update heißt:
"
2026-09 Cumulative Update for Windows 11, version 25H2 for x64-based Systems (KB5124008)
(26200.9445)
"
Genau das KB5124008 meine ich.
Das steht bei uns als Upgrade im WSUS statt Update.
Läuft bei uns in einer anderen Gruppe, deswegen Zielinstallationsdatum.
Somit normal erst mal nicht verfügbar.
Hat MS da wieder was verbockt?
24H2 Supportende im Oktober. Deswegen wird das verteilt, damit verbliebene 24H2 Installationen aktualisiert werden. Bald gibts schon 26H2, im Oktober vielleicht?
das Update gab es auch doppelt (das Erste/Falsche sogar schon gestern morgen 7~8 Uhr. Wurde aber zurückgezogen).
Aber auch das war eigentlich nicht in der falschen Kategorie, ggf spielt dabei die WSUS Sprache mit rein? Wir nutzen den nur auf engl.
Ansonsten ggf. mal den Cleanup Wizard (besonders "Decline Expired Updates") durchlaufen lassen.
Das Mauszeiger / Hintergrundproblem ist mit KB5124008 korrigiert worden.
Hallo,
wir haben das hier beschriebene Problem:
https://www.reddit.com/r/Citrix/comments/1wbgrfq/explorerexe_not_starting_after_kb5120998kb5124008/
Nach der Anmeldung bleibt der Screen schwarz und man muss die Explorer.exe manuell über den Taskmanager starten, dann lädt der Desktop.
Grüße
Marcus
In Office 2016 können wir keine Zeile mehr kopieren und diese in eine andere Zeile einfügen. Office updates von gestern, sind installiert.
—
GB: Das Problem mit dem Excel Copy & Paste ist breit bei mir aufgeschlagen und im Beitrag Microsoft Office: Update vom 8. September 2026 macht (Excel-)Probleme (Copy&Paste) separat besprochen.
https://learn.microsoft.com/en-my/answers/questions/5998308/excel-2016-update-windows-on-9-sep-2026
Wir sehen dieses Event auf Windows 11 25H2 notebooks. Kommt nach jedem Reboot.
Event ID: 24641
Description: An unexpected error was encountered attempting to retrieve the BitLocker volume master key during restart.
We are seeing the same on Win 11 24H2 Lenovo laptops. Event ID 24641 We have tried protectors off, reboot, turn them on again and it's still there. No actual Bitlocker unlock prompts, just Errors in System Event log.
Hatte ich schon letzten (oder vorletzten) Monat.
Angeblich(!!) würde helfen, das Lwk. zu entschlüsseln und dann wieder erneut zu verschlüsseln. Für so einen Blödsinn hatte ich bisher keine Zeit. Läuft aber alles. Ist nicht erst seit den September Updates (jedenfalls bei mir).
Gemeldete Probleme mit dem Dateiversionsverlauf (File History):
https://www.elevenforum.com/t/kb5124008-windows-11-cumulative-update-build-26100-9445-24h2-and-26200-9445-25h2-sept-8.49286/page-6#post-782980
Kann ich bestätigen für Windows 10 mit ESU. Dateiversionsverlauf ist erst wieder nutzbar, nachdem das Update entfernt wurde.
Bestätigt: Probleme mit dem Kopieren von Zellen in Excel und kein Autoausfüllen => Office 2016 32BIT; Deinstallation => Funktioniert wieder…KB5002914
Bezüglich Kopieren von Zellen: einzelne Zellen oder eine "größere" Auswahl?
Sowohl als auch. Ich hatte zuerst beim Kopieren von ganzen Tabellenblättern bemerkt, dass da was nicht stimmt. Nach der Deinstallation des KB ist alles wieder ok.
Sollte Office 2016 nicht schon längst aus dem Support raus sein?
das stimmt aber die verteilen weiter fleißig Updates, das wundert mich auch jeden Monat wieder
Update lief gestern ohne Fehler durch.
Heute Fehler bei der Anmeldung Benutzerprofildienst kann nicht geladen werden.
Mit einem zweiten Benutzer, nicht mein Hauptbenutzer konnte ich mich jetzt anmelden.
Mal sehen welche Fehler sie diesmal sonst noch eingebaut haben.
Dieses Update hat es mal wieder geschafft mein Benutzerprofil abzuschießen.
Beim Versuch der Anmeldung kam diesmal wieder die Meldung "Benutzerprofil kann nicht geladen werden". Das hatte ich bei einem früheren Update auch schon mal.
Folgende Lösung, möglich wenn man einen zweiten Benutzer hat, hat geholfen:
https://www.windows-faq.de/2025/10/02/benutzerprofil-kann-nicht-geladen-werden-ursachen-und-loesungen/
In der Registry hatte ich für jeden Anmeldeversuch einen Eintrag TEMP… in der Profilliste.
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList
Ein Profil mit .bak welches mein ursprüngliches war und eines mit gleicher ID und ohne .bak welches Windows erzeugt hat mit einem Ordner user/TEMP…
Nur umbenennen hat nicht geholfen. Ich mußte den Wert State wie im Link beschrieben auf "0" setzen.
Den Wert RefCount gab es bei mir im Profil nicht.
Ich hoffe alle die das Problem haben sollten hatten sich auch einen zweiten Benutzer als Notnagel angelegt.
Danke – neben dem SecureBoot Problem weiter unten ist das wohl der größte Grund das Update vorerst auszusitzen bis mehr Infos vorhanden sind.
Also bei mir Windows 11 25H2 mit den gestrigen Updates plötzlich schwarzer Bildschirm und direkter Systemneustart! Davor hatte ich absolut keinerlei Probleme. Mein System AMD Ryzen 5 5800XT, Gigabyte Auorus Elite AX V2, 32 GB DDR4-3200 RAM, AMD Radeon RX7600 8 GB! Selbst nach kompletter Neuinstallation gleiches Problem wieder plötzlich aufgetreten. Dann komplette ISO auf Deskmodder inkl. Updates heruntergeladen, installiert und wieder das gleiche Problem. Also Bildschirm wird kurz schwarz und der komplette Rechner startet kurz darauf neu (Reboot).
Update: Im Moment seit 1.5 Stunden Dauerlast keine Abstürze! Mal schauen, wie sich das noch die Tage weiterhin verhält und gebe hier gerne Rückmeldung.
Vor dem Patchday stundenlang am Zocken, Videos schneiden, Surfen, TV per VLC Mediaplayer und absolut keinerlei Probleme mit schwarzem Bildschrim und Neustarts. Aber mal sehen, wie es sich die Tage hier weiterhin verhält. Windows 11 oder allgemein die Patches sorgen ja immer wieder für lustige oder ärgerliche Überraschungen.
Ach ja, Treiber, BIOS etc. alles aktuell und hatte ich im ersten Post vergessen zu erwähnen. Sorry. Und wie bereits geschrieben, traten die Probleme direkt nach den gestrigen Patches auf.
Haben bei uns im IT-Team auf verschiedenen Endgeräten (alle HP Laptops der gleichen Serie) auch ausgerollt, lediglich auf meinem brandneuen Laptop (X Flip G2i, 32 GB, Win 11 25H2 Ent) bekomme ich nach Minuten, oder auch mal einer Stunde einen BSoD, egal, ob Last oder nicht.
Alle Maschinen werden via Autopilot exakt gleich aufgesetzt, alle Updates kommen von Microsoft. Fehlercode und WinDbg deuten auf Grafikkarte/Treiber hin (0x10E oder 0x119 – je nachdem, welcher Grafiktreiber gerade installiert war), das manuelle Aktualisieren (Intel Originaltreiber) brachte keine Besserung, lediglich das Entfernen von KB5124008 half – konnte gestern Nachmittag bis vorhin einwandfrei arbeiten.
Dann erneut KB5124008 installiert und innerhalb weniger Minuten (bei Teams Meetings) zweimal BSoD. Patch ist wieder runter, nachher installiere ich die Kiste komplett neu – sollte das nicht helfen, müssen wir das für nächste Woche geplante Rollout ggf. erst einmal stoppen.
Wir haben durch die Reihe auf Dell Optiplex PCs enorme Probleme mit dem Update (mit Windows 11 25H2): PCs starten nach dem Update in einen Secure-Boot Error und verlieren anschließend den Domain-Trust.
Secure Boot Zertifikate waren vorher schon im BIOS ausgerollt.
Hat jemand ähnliche Probleme?
Wie alt sind die Dell Teile? Vor 2020?
(Dann stehen die 2023er Zertifikate ggfls nicht in den UEFI-Default-Tabellen)
Das aktuelle Windows 11 Update forciert ggf. die Erhöhung der Secure Version Number (SVN) auf Level 8.0. Diese Änderung wird in den nicht-flüchtigen NVRAM des Mainboards geschrieben. Da es sich um einen hardwareseitigen Anti-Rollback-Zähler handelt, ist dieser Schritt irreversibel – ein normaler BIOS-Reset setzt diesen Zähler nicht zurück.
(Ein Unding, was MS da macht, ohne den Nutzer zu fragen! Es ist, als ob du dein Auto zur Monatswäsche bringst und es rosa lackiert zurückbekommst … irreversibel).
Also nochmal zum Mitschreiben:
In den letzten Monaten hat MS ja die Hinterlegung der 2023er-Zertifikate im "BIOS" respektive in den UEFI-Tabellen forciert. Es gibt immer zwei Versionen jeder Tabelle, z. B.:
„UEFI-DB" (die aktuell im NVRAM verwendete Tabelle)
„UEFI-Default-DB" (die im BIOS-ROM fest eingebrannte Werkseinstellung)
Wenn ein 2023er-Zertifikat in der UEFI-DB liegt, ist erst mal alles gut. Geht die Tabelle aber verloren (BIOS-Neu aufgespielt, CMOS-Batterie alle … whatever), kann es schwierig werden.
Dann muss das Zertifikat:
++ Entweder in der Default-Tabelle stehen (erfordert ein aktuelles, vom Hersteller bereitgestelltes BIOS)
++ Oder man importiert es manuell ins BIOS (fehlt oft bei Consumer- oder Billiggeräten)
++ Oder man injiziert es im Nachgang von „extern" (aus einem laufenden System heraus)
Und genau da schnappt die Falle zu:
++ Ein aktualisiertes Windows bootet nicht, wenn das 2023er-Zertifikat nicht in der UEFI-DB steht.
++ Ein älteres Windows (oder ein altes Rettungs-Medium) bootet aber auch nicht mehr, weil dessen Bootmanager noch das 2011er-Zertifikat nutzt und somit unter dem geforderten SVN Level 8.0 liegt.
Bei einer unglücklichen Verkettung von Ereignissen „brickt" die Forcierung auf SVN 8.0 also ein mittelaltes System.
Strohhalm 1: Secure Boot permanent aus (falls im BIOS einstellbar).
Strohhalm 2 (Offizieller Rettungsanker von Microsoft):
Einen Stick mit dem Microsoft-Wiederherstellungstool erstellen.
Dazu auf einem funktionierenden Windows-System die Datei SecureBootRecovery.efi aus dem Pfad C:\Windows\Boot\EFI\ kopieren.
Die Datei muss auf einem FAT32-Stick exakt unter usb-root\EFI\BOOT\bootx64.efi hinterlegt werden.
Wenn man das betroffene System (mit temporär deaktiviertem Secure Boot) von diesem Stick startet, führt dieser die Wiederherstellungs-App aus und fügt das fehlende „Windows UEFI CA 2023"-Zertifikat automatisch wieder der aktiven UEFI-DB hinzu. Danach startet Windows wieder ganz normal mit aktiviertem Secure Boot.
Am Ende des Tages ist es aber ein Unding das MS ohne Rückfrage das System ggfls ändert. ( SVN Mindestanforderung erhöhen ohne das das 2023er Zertifikat in den jeweiligen Default Tabellen steht )
Kann ich nicht 100% bestätigen.
Solange es ein reines UEFI-System ist (GPT-formatiertes Systemlaufwerk mit ESP), wird trotz abgeschaltetem Secureboot irgendwann die DB aktualisiert (sichtbar im Eventlog). Man kann es auch mittels Script forcieren.
Danach kann man Secureboot wieder anschalten.
Problem konnte ich bis dato auf folgenden Modellen feststellen: Optiplex 3080, Optiplex 3090, Optiplex 3000, Optiplex 7400 AIO, Dell Pro Micro QCM1250.
Auf jedem Gerät war das BIOS aktuell und Dell schreibt in den Releasenotes: "Dieses BIOS enthält die neuen 2023 Secure Boot-Zertifikate."
Die Zertifikate wurden auch nach Microsoft-Leitfaden im vorhinein geupdated.
Zitat:
"und somit unter dem geforderten SVN Level 8.0 lieg"
—
Laut dem Beitrag weiter oben sind wir aktuell seit dem Patchday September 2026 schon bei SVN 11.0:
*https://borncity.com/blog/2026/09/09/patchday-windows-10-11-updates-8-september-2026/#comment-265750
Das bedeutet, dass die Datei DBXUpdateSVN.bin diese SVN 11.0 in das UEFI einträgt und danach alle Windows-Bootloader (bootmgfw.efi , bootmgr.efi , memtest.efi) mit SVN kleiner 11.0 nicht mehr vom UEFI gestartet werden können.
Ab wann kann man sagen, dass der Secure Boot Hokuspokus mehr Schaden als Nutzen bringt?
Das klingt richtig übel. Habe hier OptiPlex 7020 mit aktuellstem BIOS und warte das Update erstmal weiter ab.
Bezüglich Secure Boot kann ich schon mal Entwarnung geben, es schaut so aus als käme das durch den PXE-Boot zu Stande. Scheint also nichts am Bootloader oder BIOS defekt zu sein. Das Problem mit dem Domaintrust besteht jedoch noch immer auch ein erneutes Aufnehmen in die Domäne ist erst erfolgreich wenn ich das Update vorher deinstalliert habe.
Ja, es gibt einen weiteren Kommentar – ich schreibe noch was für Freitag
Wir haben hier jetzt schon mindestens 4 geräte gehabt, die nach dem September Update für Windows 11 25H2 die Vertrauensstellung zur Domäne verloren haben.
Auf Reddit finden sich ebenfalls Berichte dazu, wobei da noch die Vermutung im Raum steht, dass es mit Ivanti VPN in verbindung stehen könnte. Da wir das nicht im Einsatz haben, kann ich das bei uns ausschließen. Auf den 4 Geräten kommt gar kein VPN zum Einsatz.
Die ersten 3 Geräte mit dem Problem bei uns standen alle in der gleichen Liegenschaft, in der Wired 802.1x mit Zertifikats-basierter Authentifizierung zum Einsatz kommt. Der 4te Rechner war aber in einer anderen Liegenschaft ohne 802.1x. Also schließe ich 802.1x zunächst auch erstmal aus.
Es scheinen aber weitere Geräte betroffen zu sein, die sich über VPN verbinden. Solange die Geräte bei der Anmeldung noch nicht mit dem VPN verbunden sind, funktioniert die Anmeldung mit Offline-Credentials.
"Test-ComputerSecureChannel -Verbose" sagt, dass alles in Ordnung ist. Ebenso wie "nltest /sc_verify:{domäne}".
Helfen tut bisher nur die Domäne verlassen und neu Beitreten.
Eine Reparatur mittels "Test-ComputerSecureChannel -Repair -Credential (Get-Credential)" hat nicht geholfen.
Aktuell noch etwas ratlos…
Bei uns haben wir auf einigen Endgeräten (Dell Notebooks) den Rollback nach dem ersten reboot. Das dauert dann mit zwei mal Neustarten 15 Min, danach läuft aber alles bis jetzt weiter.
kb5124008 habe ich auf betroffenen Geräten händisch installieren können, kb5043080 und kb5126052 scheitern beide mit 0x800F0922.
SCCM Umgebung hier, alle Windows 10 OS Updates konnten problemlos heruntergeladen werden – das Net Update für Windows 11 hatte anfangs die gleichen Probleme wie unten, ging aber nach dem 3. oder 4. Versuch
Error: Failed to download content id 20505053. Error: The cloud file provider exited unexpectedly.
Package:
Success: The software updates were placed in the existing package:
• DeploymentPackage || xxx || SecurityUpdates
Software updates that will be downloaded from the internet
Error: 2026-09 Cumulative Update for Windows 11, version 24H2 for x64-based Systems (KB5124008) (26100.9445)
Errors
Failed to download content id 20505053. Error: The cloud file provider exited unexpectedly.
Wenn ich im WSUS selbst schaue dann gibts das Update 2mal, eine Revision 100 und Revision 101 welche declined ist (und ich nicht declined habe)
Also dieser Patchday toppt viele andere, genau wie die Lückenanzahl
nach einspielen bei einem Lenovo V15 Notebook des DotNet – KB5126052 kein Start mehr möglich. schießt aus unerfindlichen Gründen den Windowsstart raus.
nach Reparatur und möglichem Start – erneutes Ausführen und reproduzierbares Verhalten. Update zerschiesst immer wieder OS.
Zwecks dem Fehler 0x800F0922 bei der Installation von KB5126052: Das war bei uns bei einigen Rechnern so und der Grund scheint laut CBS.log-Datei folgendes zu sein:
Es fehlen folgende Registry Einträge auf den betroffenen Systemen:
"HKLM\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\policy\AppPatch\v4.0.30319.00000\excel.exe\{2CCAA9FE-6884-4AF2-99DD-5217B94115DF}"
"HKLM\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\policy\AppPatch\v4.0.30319.00000\winword.exe\{2CCAA9FE-6884-4AF2-99DD-5217B94115DF}"
Bei unseren ersten Tests führte das auf mehreren Rechnern dazu, dass sich KB5126052 ohne Probleme installieren ließ.
Vielleicht hilft es jemandem weiter oder eventuell weiß ja jemand mehr dazu.
Danke für den Hinweis, wir verzweifeln an dem Mist seit einigen Tagen.
Auf einigen unserer Servern fehlen diese Subkeys nämlich ebenfalls, während bei anderen diese vorhanden sind (obwohl kein Office dort installiert ist!).
Auf den Servern mit den fehlenden Subkeys funktioniert das Update nicht und rollt mit dem o.a. Fehler wieder zurück.
Bin jetzt etwas ratlos, weil ich auch mindestens einen Server habe, der die Keys ebenfalls nicht hat, das Update aber trotzdem problemlos reinlief (den Rest habe ich noch nicht angeschaut).
Was aber in CBS-Logs bei den Problemservern steht, ist immer:
2026-09-15 11:01:22, Info CSI 00001213 Begin executing advanced installer phase 54 index 0 (sequence 0)
Old component: (null)
New component: (null)
Install mode: delta
Smart installer: true
Installer ID: {550e8400-e29b-41d4-a716-446655440000}
Installer name: 'SBAIReboot'
2026-09-15 11:01:22, Info CSI 00001214 SBAI Reboot tickler runs on every reboot during servicing
2026-09-15 11:01:22, Info CSI 00001215@2026/9/15:09:01:22.401 CSI Advanced installer perf trace:
CSIPERF:AIDONE;{550e8400-e29b-41d4-a716-446655440000};(null);77us
2026-09-15 11:01:22, Info CSI 00001216 End executing advanced installer (sequence 0)
Completion status: S_OK
2026-09-15 11:01:22, Info CSI 00001217 Online ticklers finished with status S_OK
2026-09-15 11:01:22, Info CSI 00001218@2026/9/15:09:01:22.401 Finished running all AIs.
2026-09-15 11:01:22, Info CSI 00001219 The queue has completed running, and AI failures have occured.
2026-09-15 11:01:22, Info CSI 0000121a ==Error Summary Start==
2026-09-15 11:01:22, Error CSI 0000121b (F) Installer: System Protection Binary Name: luainstall.dll ErrorCode: 80070003 Phase: 31 Mode: Delta Component: NONE[gle=0x80004005]
2026-09-15 11:01:22, Info CSI 0000121c ==Error Summary End==
2026-09-15 11:01:22, Info CSI 0000121d Rolling back transactions…
Die Suche luainstall und dem Fehler 80070003 ist jedoch weder mit Google noch mit KI wirklich hilfreich.
Wie habt Ihr das behoben? einfach die beiden Reg-Einträge angelegt auf den fehlerhaften Systemen ?
Wir setzen übrigens ProAlpha 9.5.1 ein.
@Urbonas: you saved my day!
Tatsächlich hauen die Proalpha Installationsscripts die Keys weg:
InstallShield 12:52:26: Invoking script function DMS_RemoveWrongOfficeRegistryEntries
1: delete entry: "SOFTWARE\Wow6432Node\Microsoft\.NetFramework\Policy\AppPatch\v2.0.50727.00000\excel.exe"
1: delete entry: "SOFTWARE\Wow6432Node\Microsoft\.NetFramework\Policy\AppPatch\v2.0.50727.00000\winword.exe"
1: delete entry: "SOFTWARE\Wow6432Node\Microsoft\.NetFramework\Policy\AppPatch\v4.0.30319.00000\excel.exe"
1: delete entry: "SOFTWARE\Wow6432Node\Microsoft\.NetFramework\Policy\AppPatch\v4.0.30319.00000\winword.exe"
Mit dieser Regdatei läuft das Update dann durch:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\policy\AppPatch\v4.0.30319.00000\excel.exe]
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\policy\AppPatch\v4.0.30319.00000\excel.exe\{2CCAA9FE-6884-4AF2-99DD-5217B94115DF}]
"Maximum File Version Number"="11.0.9999.9999"
"Minimum File Version Number"="11.0.0.0"
"Target Version"="v1.1.4322"
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\policy\AppPatch\v4.0.30319.00000\excel.exe\{2CCAA9FE-6884-4AF2-99DD-5217B94115DF}\Registry Keys]
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\policy\AppPatch\v4.0.30319.00000\excel.exe\{2CCAA9FE-6884-4AF2-99DD-5217B94115DF}\Registry Keys\{2CCAA9FE-6884-4AF2-99DD-5217B94115DF}]
"Key Name"="HKEY_CLASSES_ROOT\\Interface\\{000C0601-0000-0000-C000-000000000046}"
"Key Presence"=dword:00000000
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\policy\AppPatch\v4.0.30319.00000\winword.exe]
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\policy\AppPatch\v4.0.30319.00000\winword.exe\{2CCAA9FE-6884-4AF2-99DD-5217B94115DF}]
"Maximum File Version Number"="11.0.9999.9999"
"Minimum File Version Number"="11.0.0.0"
"Target Version"="v1.1.4322"
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\policy\AppPatch\v4.0.30319.00000\winword.exe\{2CCAA9FE-6884-4AF2-99DD-5217B94115DF}\Registry Keys]
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\policy\AppPatch\v4.0.30319.00000\winword.exe\{2CCAA9FE-6884-4AF2-99DD-5217B94115DF}\Registry Keys\{2CCAA9FE-6884-4AF2-99DD-5217B94115DF}]
"Key Name"="HKEY_CLASSES_ROOT\\Interface\\{000C0601-0000-0000-C000-000000000046}"
"Key Presence"=dword:00000000
Diese beiden Registry-Einträge gibt es auch bei "Windows 10 IoT Enterprise LTSC 2021", obwohl dort niemals irgendein Microsoft Office, Excel, Word installiert ist oder war.
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\policy\AppPatch\v4.0.30319.00000\excel.exe\{2CCAA9FE-6884-4AF2-99DD-5217B94115DF}]
"Maximum File Version Number"="11.0.9999.9999"
"Minimum File Version Number"="11.0.0.0"
"Target Version"="v1.1.4322"
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\policy\AppPatch\v4.0.30319.00000\winword.exe\{2CCAA9FE-6884-4AF2-99DD-5217B94115DF}]
"Maximum File Version Number"="11.0.9999.9999"
"Minimum File Version Number"="11.0.0.0"
"Target Version"="v1.1.4322"
Hier einfach mal ein fettes dankeschön, den Eintrag im CBS mit den fehlenden Keys von excel und winword hatte ich auch gefunden, aber wie das zustande gekommen ist war für mich bis dahin nicht nachvollziehbar.
Wir haben ProAlpha 7.2 im Einsatz und siehe da, der Installer löscht diese Schlüssel.
Error CSI 00000617 (F) STATUS_OBJECT_PATH_NOT_FOUND #246203# from Windows::Rtl::SystemImplementation::CSystemIsolationLayer::OpenRegistryKey(flags = (OpenForBackupIntent), da = (KEY_READ|KEY_SET_VALUE|KEY_CREATE_SUB_KEY), kn = [l:145]'\Registry\Machine\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\policy\AppPatch\v4.0.30319.00000\excel.exe\{2CCAA9FE-6884-4AF2-99DD-5217B94115DF}\', key = NULL, disp = (null))[gle=0xd000003a]
Es zeigt wieder einmal wie wichtig dieser Blog im Windows Ecosystem ist, also Danke auch an Günther ;)
@Urbonas, @Bernd, DANKE EUCH und auch dir Günther Born. Habe auch einen Klienten mit Proalpha im Einsatz. Update ging nicht durch und nach mehrmaligen Autoreparaturen seitens Windows sind auch einige Rechner nicht mehr gebootet. Dank euch fand ich den Fehler – rollte die Reg Keys mittels GPO aus und konnte ein Disaster abwenden.
Ich ziehe meinen Hut vor leuten wie euch – Danke!!!
Ein kleiner Nachtrag zu meinem Kommentar mit den Registry Einträgen bzgl. KB5126052. Ich habe nun herausgefunden, dass diese fehlen, da der Installer von Proalpha 9.5.3 diese bei der Installation löscht. Nur falls jemand auch Proalpha einsetzt und ähnliche Probleme hat.
Das Update eben erhalten.
Löst das Problem mit Copy and Paste etc.
Office 16 Click-to-Run Extensibility Component. Produktversion: 16.0.17928.20216.
Kannst Du noch Details dazu mitteilen? Ist es in Office als Update eingetrudelt? Sitze gerade in einem Appartment, wo Internet heute ausgefallen war und kann wenig recherchieren. Danke.
Hab div. Versuche unternommen den Fehler zu beseitigen. Dann plötzlich ein Fenster erhalten, dass Updates geladen werden. Im Zuverlässigkeitsverlauf dann dieses Update vorgefunden.
Nach Test mit div. Excel Dateien laufen diese wieder wie gwohnt.
Bin leider nur ein "Dummer User" ohne grosse PC Kenntnisse.
Kann also nicht weiter dazu beitragen.
Mit besten Grüssen
H. G.
Wenn man das KB5122887 (Safe OS – Windows 10 Version 21H2) mittels dism installiert, wird trotzdem ein weiteres "recovery environment update" über Windows Update gefunden und installiert. KB-Nummer habe ich nicht, könnte ich aber nachsehen.
Das Update scheint nicht viel zu ändern, denn der mit "dism /get-imageinfo" ausgelesene Service Pack-Build bleibt auf der gleichen Version. Es muss aber irgendwas installiert worden sein, die Größe, Anzahl der Dateien im Image und das Änderungsdatum ändern sich.
Nachgestellt auf mehreren PCs.
Zitat:
"Das Update scheint nicht viel zu ändern, denn der mit "dism /get-imageinfo" ausgelesene Service Pack-Build bleibt auf der gleichen Version."
—
Die Version der WinRE muss sich ändern auf Patchlevel 7722 bei Windows 21H2 und 22H2 (KB5122887).
Stand nach Patchday August 2026:
"Dism /Get-Packages" zeigt:
Package_for_SafeOSDU~31bf3856ad364e35~amd64~~19041.7660.1.13
"Dism /Get-ImageInfo" zeigt:
"Service Pack-Build: 7660"
—
Stand nach Patchday September 2026:
"Dism /Get-Packages" zeigt:
Package_for_SafeOSDU~31bf3856ad364e35~amd64~~19041.7722.1.16
"Dism /Get-ImageInfo" zeigt:
"Service Pack-Build: 7722"
FUN FACT: Updates werden automatisch heruntergeladen (dem Nutzer vorher nicht mal angezeigt) und dann einfach so installiert wenn der PC herunterfährt… man hat nicht einmal mehr die Option den Rechner normal herunterzufahren ("Herunterfahren", "Neu starten", "Schlafmodus")…
VIELEN DANK AUCH MICROSLOP!
Microsoft .NET Desktop Runtime 8.0.31 und Microsoft .NET Desktop Runtime 9.0.20 und Microsoft .NET Desktop Runtime 10.0.12 werden nicht angeboten/gefunden vom WSUS, sowohl Win11 als auch Server 2019, das hat früher schon mal funktioniert. Wann kann ich in Rente?