{"id":317808,"date":"2025-11-04T01:18:15","date_gmt":"2025-11-04T00:18:15","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=317808"},"modified":"2025-11-04T16:20:30","modified_gmt":"2025-11-04T15:20:30","slug":"windows-server-2025-wsus-notfall-update-kb5070881stoert-hotpatching","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/11\/04\/windows-server-2025-wsus-notfall-update-kb5070881stoert-hotpatching\/","title":{"rendered":"Windows Server 2025: WSUS-Notfall-Update KB5070881 st\u00f6rt Hotpatching"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>Noch eine kurze Information f\u00fcr Administratoren, die bereits Windows Server 2025 einsetzen und dabei auch die neue \"Hotpatching\"-Funktion verwenden. Wer das Notfall-Update KB5070881 zum Schlie\u00dfen der kritischen WSUS-Schwachstelle \u00a0CVE-2025-59287 installiert hat, muss u.U. auf Hot-Patching verzichten, da es Konflikte gibt. Der Bug d\u00fcrfte aber Exotenstatus haben.<\/p>\n<p><!--more--><\/p>\n<h2>Windows Server 2025 und das Hotpatching<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/2e62a913206f48c6a572dbea90710372\" alt=\"\" width=\"1\" height=\"1\" \/>Kurz zur Erinnerung: Das Hotpatching wird ja von Microsoft wie \"der Stein der Weisen\" gefeiert. Sowohl Windows 11 24H2 als Client als auch Windows Server 2025 sind mit einer sogenannten Hotpatching-M\u00f6glichkeit ausgestattet. Dies gibt Administratoren die M\u00f6glichkeit, Neustarts bei der Installation gewisser monatlichen Sicherheitsupdates auszusetzen.<\/p>\n<p>Wer sich f\u00fcr die Details interessiert, den m\u00f6chte ich auf den Beitrag <a href=\"https:\/\/borncity.com\/blog\/2025\/04\/29\/windows-server-2025-hotpatching-ab-1-juli-2025-kostenpflichtig\/\" rel=\"bookmark\">Windows Server 2025: Hotpatching ab 1. Juli 2025 kostenpflichtig<\/a> verweisen, der auch gleich klar macht, dass Microsoft f\u00fcr dieses Feature Geld haben will. Ich bin daher nicht sicher, wie viele Administratoren auf Hotpatching setzen, zumal es in der Vergangenheit immer wieder \u00c4rger mit der Funktion gab. Denn das Ganze ist recht komplex und jetzt gibt es bei bestimmten Maschinen wieder \u00c4rger.<\/p>\n<h2>WSUS-Schwachstelle CVE-2025-59287 und OOBE-Update<\/h2>\n<p>In allen Windows Server-Versionen, auf denen der Windows Server Update Services (WSUS) installiert ist, wurde von Microsoft zum zum 14. Oktober 2025 die kritische RCE- Schwachstelle <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2025-59287\" target=\"_blank\" rel=\"noopener\">CVE-2025-59287<\/a> gepatcht. Zum 23. Oktober 2025 musste Microsoft dann ein Notfall-Update (Out-of-Band-Update) zum beseitigen der Schwachstelle nachschie\u00dfen.<\/p>\n<p>Ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2025\/10\/24\/windows-server-2019-out-of-band-update-kb5070883-fuer-wsus-schwachstelle\/\" rel=\"bookmark\">Windows Server: Out-of-Band Updates f\u00fcr WSUS-Schwachstelle CVE-2025-59287 (23.10.2025)<\/a> \u00fcber dieses OOBE-Update berichtet. Die zeitnahe Installation dieses Updates ist wichtig, denn die Schwachstelle wird aktiv angegriffen, wie ich im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2025\/10\/30\/wsus-schwachstelle-cve-2025-59287-wird-angegriffen\/\" rel=\"bookmark\">WSUS-Schwachstelle CVE-2025-59287 wird angegriffen<\/a> berichtete.<\/p>\n<h2>OOBE-Update KB5070881 st\u00f6rt Hotpatching<\/h2>\n<p>Microsoft hat nun im Supportbeitrag f\u00fcr das Out-of-Band-Update <a href=\"https:\/\/support.microsoft.com\/en-us\/help\/5070881\" target=\"_blank\" rel=\"noopener\">KB5070881<\/a> f\u00fcr\u00a0Windows Server 2025 im Known Issues-Abschnitt ein neues bekanntes Problem aufgenommen (das ist <a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/microsoft-patch-for-wsus-flaw-disabled-windows-server-hotpatching\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> aufgefallen). Im Support-Beitrag hei\u00dft es unter \"Some machines enrolled for Hotpatch might temporarily lose Hotpatch status\" dazu, dass dieses Update kurzzeitig allen Windows Server 2025-Systemen angeboten wurde. Dies sei unabh\u00e4ngig von deren Hotpatch-Registrierungsstatus geschehen.<\/p>\n<p>Dadurch habe eine \"sehr begrenzte Anzahl\" von Hotpatch-registrierten Computern das Update erhalten, bevor das Problem behoben wurde. Bei diesen Computern ist der Hotpatch-Status durch das Update verloren gegangen. Dieses Problem betrifft nur Windows Server 2025-Ger\u00e4te und virtuelle Maschinen (VMs), die f\u00fcr den Empfang von Hotpatch-Updates registriert sind.<\/p>\n<p>F\u00fcr Windows Server 2025-Systeme, die dieses Update heruntergeladen, aber noch nicht installiert haben gibt: Administratoren k\u00f6nnen unter <em>Einstellungen &gt; Windows Update<\/em> die Option <em>Updates anhalten <\/em>w\u00e4hlen. Dann soll man die Unterbrechung aufheben und nach Updates suchen. Der Maschine wird das das richtige Update angeboten.<\/p>\n<p>Windows Server 2025-Maschinen, auf denen dieses Update heruntergeladen und installiert wurde, sind nun aus dem Hotpatch-Zyklus ausgestiegen. Diese Maschinen erhalten im November und Dezember 2025 keine Hotpatch-Updates mehr. Stattdessen werden diesen Maschinen die regul\u00e4ren monatlichen Sicherheitsupdates angeboten, die einen Neustart des Ger\u00e4ts erfordern. Generell gilt folgendes:<\/p>\n<ul>\n<li>Das Update <a href=\"https:\/\/support.microsoft.com\/en-us\/help\/5070881\" target=\"_blank\" rel=\"noopener\">KB5070881<\/a> wird nach der Korrektur nur noch Windows Server 2025-Systemen angeboten, die nicht f\u00fcr den Empfang von Hotpatch-Updates registriert sind.<\/li>\n<li>Hotpatch-registrierten Windows Server 2025-Systemen, auf denen dieses Update noch nicht installiert wurde, wird zus\u00e4tzlich zum geplanten Basis-Update f\u00fcr Oktober 2025 (KB5066835) das Sicherheitsupdate f\u00fcr Windows Server Update Services vom 24. Oktober 2025 (KB5070893) angeboten.<\/li>\n<li>Computer, auf denen KB5070893 installiert ist, bleiben \"im Hotpatch-Zyklus\" und erhalten auch im November und Dezember 2025 weiterhin Hotpatch-Updates.<\/li>\n<li>Nur Computer, auf denen WSUS aktiviert ist, werden nach der Installation des Sicherheitsupdates KB5070893 zum Neustart aufgefordert.<\/li>\n<\/ul>\n<p>Nach der Installation der geplanten Baseline im Januar 2026 werden diesen Maschinen, die jetzt aus dem Hotpatch-Zyklus herausgefallen sind, wieder Hotpatch-Updates angeboten. Das n\u00e4chste geplante Hotpatch-Update w\u00fcrde dann im Februar 2026 angeboten werden.<\/p>\n<p><strong>\u00c4hnliche Artikel:\u00a0<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/10\/24\/windows-server-2019-out-of-band-update-kb5070883-fuer-wsus-schwachstelle\/\" rel=\"bookmark\">Windows Server: Out-of-Band Updates f\u00fcr WSUS-Schwachstelle CVE-2025-59287 (23.10.2025)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/29\/windows-server-2025-hotpatching-ab-1-juli-2025-kostenpflichtig\/\" rel=\"bookmark\">Windows Server 2025: Hotpatching ab 1. Juli 2025 kostenpflichtig<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/02\/26\/windows-11-24h2-soll-wohl-hotpatching-update-installation-ohne-neustart-bekommen\/\" rel=\"bookmark\">Windows 11 24H2 soll wohl \"Hotpatching\" (Update-Installation ohne Neustart) bekommen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/03\/windows-11-24h2-hotpatching-nun-verfuegbar\/\" rel=\"bookmark\">Windows 11 24H2: Hotpatching nun verf\u00fcgbar<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Noch eine kurze Information f\u00fcr Administratoren, die bereits Windows Server 2025 einsetzen und dabei auch die neue \"Hotpatching\"-Funktion verwenden. Wer das Notfall-Update KB5070881 zum Schlie\u00dfen der kritischen WSUS-Schwachstelle \u00a0CVE-2025-59287 installiert hat, muss u.U. auf Hot-Patching verzichten, da es Konflikte gibt. &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/11\/04\/windows-server-2025-wsus-notfall-update-kb5070881stoert-hotpatching\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8537,185,2557],"tags":[8578,24,4315,8373],"class_list":["post-317808","post","type-post","status-publish","format-standard","hentry","category-problem","category-update","category-windows-server","tag-hotpatching","tag-problem","tag-update","tag-windows-server-2025"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/317808","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=317808"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/317808\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=317808"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=317808"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=317808"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}