Microsoft Patch Tuesday behebt Rekordzahl von 974 Windows-Schwachstellen

Microsoft Patch Tuesday behebt Rekordzahl von 974 Windows-Schwachstellen

Microsofts Patch Tuesday im September 2026 behebt mindestens 974 Schwachstellen in Windows und anderer Software – ein Rekordpaket, das zwei bereits ausgenutzte Zero-Days enthält.

Microsofts Patch Tuesday für September 2026 ist das größte einzelne Paket von Sicherheitsupdates, das das Unternehmen je veröffentlicht hat. In den am 8. September herausgegebenen Updates hat Microsoft mindestens 974 Sicherheitslücken in seinen Windows-Betriebssystemen und anderer Software geschlossen, wie der auf KrebsOnSecurity.com veröffentlichte Bericht zeigt. Damit wird der bisherige Rekord gebrochen, der erst zwei Monate zuvor, im Juli, aufgestellt wurde, als das Unternehmen Fixes für mindestens 570 Schwachstellen lieferte. (Patch Tuesday ist der Tag im Monat, an dem Microsoft sein reguläres Bündel von Sicherheitsupdates veröffentlicht.)

Die laufende Jahresbilanz ist ebenso beeindruckend. Mit dem September-Paket hat Microsoft 2026 nun mehr als 2.600 Schwachstellen behoben, und es stehen noch drei Monate des Jahres aus. Das ist mehr als doppelt so viel wie im bisherigen Rekord-Patch-Jahr 2020, als 1.245 Fehler behoben wurden.

Zwei der diesmonatigen Fixes schließen Lücken, die Angreifer bereits ausnutzten, bevor ein Update existierte. Schwachstellen in dieser Situation werden Zero-Days genannt. Sowohl CVE-2026-81963 als auch CVE-2026-85880 ermöglichen es einem Angreifer, seine Kontrollstufe auf einem Windows-System zu erhöhen – ein Schritt, der als Privilegienausweitung bekannt ist, bei dem jemand mit begrenztem Zugriff die Rechte eines Administrators erlangt. Weitere 113 der in diesem Monat gepatchten Fehler tragen Microsofts Einstufung „kritisch“, was bedeutet, dass Malware oder ein entschlossener Eindringling die Kontrolle über einen anfälligen Windows-Rechner übernehmen könnte, mit wenig oder gar keiner Hilfe der Person, die davor sitzt. (CVE-Nummern sind öffentliche Identifikatoren, die bekannten Sicherheitslücken zugewiesen werden, damit alle auf dieselbe verweisen.)

Einer der schwerwiegendsten Einträge im Paket ist CVE-2026-69730, eine Schwachstelle in der DNS-Rolle von Windows Server, die ab Windows Server 2012 vorhanden ist und auch Windows 10 betrifft. DNS ist das System, das einen Website- oder Servernamen in die numerische Adresse übersetzt, die Computer verwenden, um sich gegenseitig zu erreichen, und ein Server, der die DNS-Rolle ausführt, beantwortet diese Abfragen für andere Maschinen. Microsoft warnt, dass ein nicht authentifizierter Angreifer – also jemand ohne gültige Anmeldung jeglicher Art – die Schwachstelle ausnutzen könnte, indem er einfach ein speziell gestaltetes Paket an ein betroffenes System sendet. Das Unternehmen erklärt außerdem, dass die Schwachstelle wahrscheinlich ausgenutzt wird.

Ebenfalls als kritisch eingestuft ist CVE-2026-69829, eine Schwachstelle für Remotecodeausführung in der Windows Shell. Die Shell ist der Teil von Windows, der den Desktop, Dateien und das Startmenü zeichnet. Remotecodeausführung bedeutet, dass ein Angreifer seinen eigenen Code auf der Maschine ausführen kann. Diese Schwachstelle hat einen CVSS-Basisscore von 9,8 von maximal 10 – eine Skala, die bewertet, wie schwerwiegend und wie leicht ausnutzbar eine Lücke ist. Microsofts Einschätzung zufolge kann sie mit geringer Angriffskomplexität ausgenutzt werden, ohne erforderliche Privilegien und ohne jegliche Interaktion des Benutzers.

Diese Art von Volumen ist kein reines Microsoft-Phänomen. Der Bericht merkt an, dass Microsoft sagt, künstliche Intelligenz helfe, die Entdeckung von Schwachstellen zu beschleunigen, und dass mehrere andere große Softwarehersteller, darunter Adobe, Cisco, Google, Mozilla und der Anbieter hinter einer weit verbreiteten relationalen Unternehmensdatenbank, kürzlich KI-gestützter Forschung zugeschrieben haben, sowohl das Tempo als auch die schiere Anzahl der von ihnen veröffentlichten Patches erhöht zu haben. Google erklärte am Tag von Microsofts Veröffentlichung, dass es nun alle zwei Wochen Sicherheitsupdates herausgeben werde.

Das schwierigere Problem ist nicht das Finden der Schwachstellen, sondern das Installieren der Fixes. Tyler Reguly, Associate Director of Security Research and Development bei Fortra, sagte, eine zentrale Herausforderung bei der Bereitstellung von Windows-Updates sei, dass sie getestet werden müssen, bevor sie unternehmensweit ausgerollt werden, weil nicht alle Drittanbieter-Software weiter funktioniert, wenn sich das darunterliegende Betriebssystem ändert. Er sagte, es sei Zeit, Chief Information Security Officers und Chief Security Officers in die Pflicht zu nehmen und zu fragen, wie sie ihren Teams durch diese Phase helfen, ob Mitarbeiter gebeten werden, außerhalb der Arbeitszeiten und an Wochenenden bereitzustellen, um Störungen zu vermeiden, und ob diese Anstrengung anerkannt wird. Sein Rat an die Führungsetage war direkt: ins Budget greifen und den Teams, die samstags arbeiten, damit die Patches vor der Rückkehr der Nutzer am Montag installiert sind, ein Abendessen spendieren.

Satnam Narang, Senior Staff Research Engineer bei Tenable, warnt davor, dass reine Patch-Zahlen irreführen können. Er sagte, dass zwar die Anzahl der von Microsoft gepatchten Schwachstellen steige, die Anzahl der Fehler, die die meisten Organisationen tatsächlich betreffen können und werden, aber recht niedrig bleibe. Mit seinen Worten: KI-gestützte Schwachstellenerkennung im Jahr 2026 schafft größere Heuhaufen, aber sie findet nicht mehr Nadeln. Entscheidend sei, so argumentiert er, dass Organisationen verstehen, welche Schwachstellen tatsächlich auf sie zutreffen, ob diese Fehler in ihrer eigenen Umgebung erreichbar und ausnutzbar sind, und dann auf dieser Grundlage priorisieren, was behoben werden muss.

Normale Windows-Nutzer befinden sich in einer anderen Situation als Unternehmensadministratoren. Sie müssen Microsofts Patches nicht testen, bevor sie sie installieren, aber sie müssen von Zeit zu Zeit Windows Update öffnen oder zumindest die Aufforderungen akzeptieren, die ihnen sagen, dass Updates warten. Angesichts der schnell wachsenden monatlichen Pakete ist es nicht ratsam, die Fixes Monat für Monat liegen zu lassen. Administratoren, die größere Windows-Umgebungen verwalten, können askwoody.com auf Neuigkeiten über Updates beobachten, die nach der Installation Probleme zu verursachen scheinen, und das SANS Internet Storm Center veröffentlicht seine eigene Aufschlüsselung pro Patch, geordnet nach Schweregrad und Dringlichkeit.

Für alle, die eine Website betreiben, ist die DNS-Schwachstelle in diesem Monat eine Erinnerung daran, dass Namensauflösung am Rand fast jedes Online-Dienstes sitzt. AEU DNS (aeu-dns.com) ist ein privater, sicherer DNS-Dienst, der Abfragen in Ihrem Namen übernimmt, und seine Seite beschreibt schlicht, was er tut; er ersetzt nicht die Notwendigkeit, Microsofts Fixes auf allen Windows-Rechnern zu installieren, die Sie selbst betreiben.

So schützen Sie sich

  1. Öffnen Sie einmal pro Woche Windows Update auf Ihrem Computer und installieren Sie alles, was dort wartet, anstatt mehrere Monate an Fixes uninstalliert zu lassen.
  2. Starten Sie Ihren Computer neu, wenn Windows Sie dazu auffordert, denn einige dieser Fixes werden erst nach einem Neustart wirksam.
  3. Wenn Sie eine Website oder ein Firmennetzwerk betreiben, fragen Sie die Person, die sich um Ihre IT kümmert, wann die Microsoft-Updates dieses Monats getestet und installiert werden, und bitten Sie um ein Datum.
  4. Öffnen Sie keine unerwarteten Anhänge und klicken Sie nicht auf Links in Nachrichten, mit denen Sie nicht gerechnet haben, denn einige der schlimmsten Schwachstellen dieses Monats können durch schädliche Inhalte ausgelöst werden, ohne dass
  5. Halten Sie auch Ihre Alltagsprogramme wie Browser, PDF-Reader und Office-Paket aktuell, denn Windows-Updates werden gegen die Software getestet, die Sie tatsächlich verwenden.
  6. Wenn Ihre Website auf Windows-Servern gehostet wird, bitten Sie Ihren Hosting-Anbieter zu bestätigen, dass die Server diesen Monat gepatcht wurden.

Schwachstellen & Lösungen

Begriffe Erklärt

  • Patch Tuesday Der Tag im Monat, an dem Microsoft sein reguläres Paket von Sicherheitsupdates für Windows und seine andere Software veröffentlicht.
  • CVE Eine öffentliche Identifikationsnummer für eine bekannte Sicherheitslücke, damit alle genau dieselbe meinen.
  • zero-day Eine Sicherheitslücke, die Angreifer bereits ausnutzten, bevor der Softwarehersteller einen Fix dafür veröffentlichte.
  • privilege escalation Ein Trick, mit dem ein Angreifer, der bereits etwas Zugriff auf einen Computer hat, deutlich höhere Rechte auf Administratorebene erlangt.
  • remote code execution Eine Schwachstelle, die es einem Angreifer ermöglicht, eigenen Code auf einer Maschine auszuführen, oft ohne dass der Nutzer überhaupt etwas tun muss.
  • CVSS Eine Bewertung von 0 bis 10, die angibt, wie schwerwiegend eine Sicherheitslücke ist und wie leicht sie ausgenutzt werden kann.
  • DNS Das System, das einen Website- oder Servernamen in die numerische Adresse umwandelt, die Computer verwenden, um sich online zu finden.
  • unauthenticated attacker Jemand, der ein System angreifen kann, ohne einen gültigen Benutzernamen oder ein Passwort dafür zu besitzen.

Verwandte AEU-Dienste

  • AEU-I IT- und Sicherheitsberatung