{"id":320457,"date":"2026-01-20T13:12:03","date_gmt":"2026-01-20T12:12:03","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=320457"},"modified":"2026-01-20T13:12:03","modified_gmt":"2026-01-20T12:12:03","slug":"windows-januar-2026-updates-bereiten-rc4-abschaltung-vor","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/01\/20\/windows-januar-2026-updates-bereiten-rc4-abschaltung-vor\/","title":{"rendered":"Windows Januar 2026-Updates bereiten RC4-Abschaltung vor"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>Kurze Erinnerung: Mitte 2026 will Microsoft die RC4-Verschl\u00fcsselung bei der Authentifizierung im Active Directory f\u00fcr das Kerberos Key Distribution Center (KDC) in den Standardeinstellungen des Dom\u00e4nencontrollers abschalten. Mit den Januar 2026-Updates f\u00fcr Windows beginnt die initiale Phase, in der Systeme mit RC4-Verschl\u00fcsselung identifiziert werden, bevor im April 2026 erste \u00c4nderungen in der Verschl\u00fcsselung erfolgen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/b4f667f052b54782953a7686e4a269df\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte letztmalig im Dezember 2025 im Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2025\/12\/21\/nachtrag-zur-kerberos-rc4-abschaltung-in-windows-sommer-2026\/\">Nachtrag zur Windows Kerberos RC4-Abschaltung (Mitte 2026)<\/a> \u00fcber die Pl\u00e4ne zur Abschaltung berichtet.\u00a0Bis Mitte 2026 will Microsoft die RC4-Verschl\u00fcsselung bei der Authentifizierung im Active Directory in den Standardeinstellungen des Dom\u00e4nencontrollers f\u00fcr das Kerberos Key Distribution Center (KDC) unter Windows Server 2008 und h\u00f6her abschalten und nur noch die st\u00e4rkere AES-SHA1-Verschl\u00fcsselung zulassen.<\/p>\n<p>Microsoft hatte die Details der Abschaltung in einem Techcommunity-Blog-Beitrag \u00f6ffentlich gemacht und stellt auch einige PowerShell-Scripte sowie Hinweise f\u00fcr Administratoren bereit, um diese Abschaltung zu begleiten.\u00a0Ich hatte den Beitrag <a href=\"https:\/\/borncity.com\/blog\/2025\/12\/18\/windows-authentifizierung-microsoft-kappt-rc4-mitte-2025\/\">Windows Authentifizierung: Microsoft kappt RC4 Mitte 2026<\/a>\u00a0 hier im Blog ver\u00f6ffentlicht.<\/p>\n<h2>Ank\u00fcndigung der ersten H\u00e4rtungsphase<\/h2>\n<p>Zum 16. Januar 2026 hat Microsoft im Windows-Release-Health Message Center den Supportbeitrag <a href=\"https:\/\/support.microsoft.com\/topic\/1ebcda33-720a-4da8-93c1-b0496e1910dc\" target=\"_blank\" rel=\"noopener\" data-linktype=\"external\">Initial deployment phase for Kerberos RC4 hardening begins with the January 2026 Windows security update<\/a> mit weiteren Details eingestellt. Mit den kumulativen Sicherheitsupdates f\u00fcr Windows vom 13. Januar 2026 und wurde die erste Phase von Schutzma\u00dfnahmen zur Kerberos RC4-H\u00e4rtung eingef\u00fchrt. Die Ma\u00dfnahmen zielen darauf ab, die Sicherheitsl\u00fccke (<a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-20833\" target=\"_blank\" rel=\"noopener\">CVE-2026-20833<\/a>) bei der Offenlegung von Kerberos-Informationen\u00a0 zu beheben.<\/p>\n<p>In dieser einleitenden Phase werden neue \u00dcberwachungs- und optionale Konfigurationskontrollen eingef\u00fchrt, schreibt Microsoft. Die Ma\u00dfnahmen sollen dazu beitragen, die Abh\u00e4ngigkeit von \u00e4lteren Verschl\u00fcsselungstypen wie RC4 zu verringern und Dom\u00e4nencontroller auf eine zuk\u00fcnftige Umstellung vorzubereiten. Diese Umstellung beginnt mit den im April 2026 ausgerollten Sicherheitsupdates. Diese sehen dann standardm\u00e4\u00dfige Verwendung von AES-SHA1-verschl\u00fcsselten Tickets vor.<\/p>\n<p>W\u00e4hrend dieser <a href=\"https:\/\/support.microsoft.com\/topic\/1ebcda33-720a-4da8-93c1-b0496e1910dc#ID0EDFBN\" target=\"_blank\" rel=\"noopener\">ersten Bereitstellungsphase<\/a> empfiehlt Microsoft Unternehmen, alle Active Directory-Dom\u00e4nencontroller auf die kumulativen Updates des Windows-Sicherheitsupdates vom Januar 2026 (oder sp\u00e4ter) zu aktualisieren.<\/p>\n<p>Diese Phase erm\u00f6glicht Transparenz und Fr\u00fcherkennung durch <a href=\"https:\/\/support.microsoft.com\/de-de\/topic\/verwalten-der-kerberos-kdc-verwendung-von-rc4-f%C3%BCr-%C3%A4nderungen-bei-der-ticketausstellung-von-dienstkonten-im-zusammenhang-mit-cve-2026-20833-1ebcda33-720a-4da8-93c1-b0496e1910dc#ID0EDDBL\" target=\"_blank\" rel=\"noopener\">neue Kerberos-\u00dcberwachungsereignisse und eine tempor\u00e4re Registrierungssteuerung<\/a>, die eine fr\u00fchzeitige Reaktion auf die RC4-H\u00e4rtung erm\u00f6glicht. So k\u00f6nnen Administratoren Fehlkonfigurationen oder verbleibende Abh\u00e4ngigkeiten identifizieren, bevor die zweite Bereitstellungsphase im April 2026 beginnt.<\/p>\n<p>Ab April 2026 wird der Durchsetzungsmodus (Enforcement) standardm\u00e4\u00dfig auf allen Windows-Dom\u00e4nencontrollern aktiviert, und im Juli 2026 wird der \u00dcberwachungsmodus entfernt, sodass der Durchsetzungsmodus als einzige Option verbleibt.<\/p>\n<p>Ist das\u00a0Unternehmen auf Dienstkonten oder Anwendungen angewiesen, die weiterhin RC4-basierte Kerberos-Diensttickets erwarten, ware jetzt der richtige Zeitpunkt, um mit der <a href=\"https:\/\/support.microsoft.com\/topic\/1ebcda33-720a-4da8-93c1-b0496e1910dc#ID0EDP\" target=\"_blank\" rel=\"noopener\">Erkennung und Behebung<\/a> zu beginnen, schreibt Microsoft. Das \"Audit First\"-Modell stellt sicher, dass Umgebungen Risiken identifizieren k\u00f6nnen, ohne Ausf\u00e4lle auszul\u00f6sen.<\/p>\n<p>Weitere Informationen zu Zeitpl\u00e4nen f\u00fcr die Einf\u00fchrung, empfohlenen Vorbereitungsschritten und Konfigurationsoptionen zur Sicherstellung der Compliance vor Beginn des Durchsetzungsmodus finden sich unter <a href=\"https:\/\/support.microsoft.com\/topic\/1ebcda33-720a-4da8-93c1-b0496e1910dc\" target=\"_blank\" rel=\"noopener noreferrer\" data-linktype=\"external\">How to manage Kerberos KDC usage of RC4 for service account ticket issuance changes related to CVE-2026-20833<\/a>.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/01\/13\/microsoft-security-update-summary-13-januar-2026\/\">Microsoft Security Update Summary<\/a> (13. Januar 2026)<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/01\/14\/patchday-windows-10-11-updates-13-januar-2026\/\">Patchday: Windows 10\/11 Updates<\/a> (13. Januar 2026)<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/01\/14\/320207\/\">Patchday: Windows Server-Updates<\/a> (13. Januar 2026)<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/01\/15\/patchday-microsoft-office-updates-13-januar-2026\/\">Patchday: Microsoft Office Updates<\/a>\u00a0(13. Januar 2026)<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kurze Erinnerung: Mitte 2026 will Microsoft die RC4-Verschl\u00fcsselung bei der Authentifizierung im Active Directory f\u00fcr das Kerberos Key Distribution Center (KDC) in den Standardeinstellungen des Dom\u00e4nencontrollers abschalten. Mit den Januar 2026-Updates f\u00fcr Windows beginnt die initiale Phase, in der Systeme &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/01\/20\/windows-januar-2026-updates-bereiten-rc4-abschaltung-vor\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,185,301,2557],"tags":[8607,15513,8663,4328,4315,3288],"class_list":["post-320457","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-update","category-windows","category-windows-server","tag-kerberos","tag-patchday-1-2026","tag-rc4","tag-sicherheit","tag-update","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/320457","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=320457"}],"version-history":[{"count":1,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/320457\/revisions"}],"predecessor-version":[{"id":320467,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/320457\/revisions\/320467"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=320457"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=320457"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=320457"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}