Microsoft Patchday September 2026: 2 Zero-Day-Lücken geschlossen

Der rekordverdächtige Microsoft Patchday im September 2026 schließt zwei aktiv ausgenutzte Zero-Day-Lücken in Windows (CVE-2026-81963, CVE-2026-85880). Betroffene Systeme, KB-Nummern und Prioritäten.
Zusammenfassung
Der Microsoft Patchday September 2026 ist das umfangreichste Sicherheitsupdate in der Geschichte des Unternehmens. Das am 8. September 2026 veröffentlichte Paket schließt auch zwei Zero-Day-Lücken in Windows, die nachweislich bereits vor Erscheinen der Patches für Angriffe genutzt wurden. Beide ermöglichen es einem Angreifer mit eingeschränktem Zugriff, sich SYSTEM-Rechte zu verschaffen. Wenn Sie das Update noch nicht verteilt haben, dient Ihnen dieser Beitrag als Prioritätenliste.
- Umfang: 966 Schwachstellen laut BleepingComputer, 972 laut CrowdStrike (je nach Zählweise).
- Aktiv ausgenutzt: CVE-2026-81963 (Windows Update Stack) und CVE-2026-85880 (Windows ALPC), beide CVSS 7.8.
- CISA KEV: Beide Lücken wurden am 8. September 2026 in den Katalog aufgenommen; die Frist für US-Bundesbehörden endete am 22. September.
- Vorrangige KBs: KB5124008 (Windows 11 24H2/25H2), KB5122880 (Windows 11 23H2), KB5122878 (Windows 10 ESU / LTSC 2021).
Microsoft Patchday September 2026: technische Details
Mit dem monatlichen Sicherheitsupdate schließt Microsoft eine Rekordzahl an Schwachstellen. Am dringlichsten sind zwei Lücken zur Rechteausweitung, die Angreifer bereits ausnutzen:
CVE-2026-81963 – Rechteausweitung im Windows Update Stack
Ursache ist eine fehlerhafte Auflösung von Verknüpfungen (Links) vor dem Dateizugriff. Ein lokaler Angreifer mit geringen Rechten kann ohne Benutzerinteraktion SYSTEM-Rechte erlangen. Die Entdeckung wird Romain Deperne und dem Microsoft Threat Intelligence Center (MSTIC) zugeschrieben.
CVE-2026-85880 – Rechteausweitung in Windows ALPC
Ein Heap-basierter Pufferüberlauf in ALPC, der Infrastruktur für die Kommunikation zwischen Prozessen unter Windows. Laut CrowdStrike kann ein Angreifer sogar aus einer AppContainer-Sandbox mit geringen Rechten ausbrechen und SYSTEM-Rechte erlangen. Gemeldet wurde die Lücke von Forschern von Volexity und Proofpoint.
Microsoft hat keine Details dazu veröffentlicht, wie die beiden Lücken bei Angriffen eingesetzt wurden.
Betroffene Versionen
| Produkt | Betroffen | Behoben durch |
|---|---|---|
| Windows 11 24H2 / 25H2 | vor dem Update September 2026 | KB5124008 (oder neuer, z. B. KB5129195) |
| Windows 11 23H2 | vor dem Update September 2026 | KB5122880 |
| Windows 10 22H2 ESU / Enterprise LTSC 2021 | Builds vor 19045.7725 / 19044.7725 | KB5122878 |
| Windows Server 2012 – 2025 | vor dem Update September 2026 | jeweilige KB für September 2026 laut Security Update Guide |
Laut NVD betreffen die beiden Lücken folgende Systeme:
| Schwachstelle | Betroffene Systeme (NVD) |
|---|---|
| CVE-2026-81963 | Windows 11 23H2, 24H2, 25H2, 26H1; Windows Server 2025 |
| CVE-2026-85880 | Windows 10 (1607, 1809, 21H2, 22H2); Windows Server 2012, 2012 R2, 2016, 2019, 2022 |
Die NVD-Einträge sind möglicherweise noch unvollständig. Maßgeblich für Produktlisten und KB-Nummern ist der Microsoft Security Update Guide. In der Praxis ist es am sichersten, alle Windows-Clients und -Server ohne das Update vom September 2026 als gefährdet zu betrachten.
Risiken und mögliche Auswirkungen
Keine der beiden Lücken lässt sich allein aus der Ferne ausnutzen; der Angreifer muss zunächst Code auf dem System ausführen können. Ein eingeschränkter Zugang über eine Phishing-Mail, einen schädlichen Anhang oder ein gestohlenes Passwort wird durch diese Lücken jedoch zur vollständigen Kontrolle über das Gerät. Ransomware-Gruppen und gezielt agierende Angreifer nutzen genau solche Schwachstellen, um einen Erstzugang in einen dauerhaften Brückenkopf mit vollen Rechten zu verwandeln.
Auch kritische Infrastruktur-Lücken beachten
Das Paket schließt außerdem Schwachstellen, deren Ausnutzung zwar noch nicht gemeldet wurde, die für Server aber äußerst kritisch sind. Laut CrowdStrike haben folgende Lücken einen CVSS-Wert von 9.8 und erlauben Remotecodeausführung ohne Authentifizierung:
- Windows Netlogon – CVE-2026-72982 (betrifft direkt Domänencontroller)
- Windows DNS Server – CVE-2026-69730
- Windows DHCP Server – CVE-2026-69845 und CVE-2026-72979
- Windows SSTP (VPN) – CVE-2026-73009 (Server, die per RRAS SSTP-VPN anbieten und meist TCP/443 ins Internet öffnen)
- Microsoft Outlook – CVE-2026-78509 (über den Lesebereich auslösbar)
Domänencontroller, DNS-/DHCP-Server und aus dem Internet erreichbare VPN-Server sollten daher zuerst aktualisiert werden.
Empfohlene Maßnahmen
- Updates verteilen: KB5124008 für Windows 11 24H2/25H2, KB5122880 für Windows 11 23H2, KB5122878 für Windows 10 ESU und Enterprise LTSC 2021. Die Updates sind über Windows Update, WSUS und den Microsoft Update-Katalog erhältlich. Die KBs für Windows Server finden Sie im Security Update Guide.
- Priorisieren: Zuerst Domänencontroller, DNS-/DHCP- und VPN-Server (RRAS/SSTP), dann aus dem Internet erreichbare Systeme und zuletzt Arbeitsplatzrechner.
- Das neueste Paket bevorzugen: Am 14. September veröffentlichte Microsoft das Out-of-Band-Update KB5129195 für Windows 11 24H2/25H2. Es behebt eine in manchen Umgebungen nach dem September-Update aufgetretene Instabilität der Remotedesktopdienste und schließt eine weitere Lücke zur Rechteausweitung (CVE-2026-62721).
- Bekanntes Problem prüfen: In einigen Domänenumgebungen mit Credential Guard und „Machine Identity Isolation“ können Geräte die Vertrauensstellung zur Domäne verlieren. Microsoft zufolge wird diese Funktion nur auf der Domänenfunktionsebene Windows Server 2025 unterstützt. Prüfen Sie vor einer breiten Verteilung den Workaround auf der KB-Seite.
- Windows-10-Geräte überprüfen: Der Support für Windows 10 22H2 endete im Oktober 2025. Geräte ohne ESU-Registrierung erhalten diese Patches nicht. Nehmen Sie sie ins ESU-Programm auf oder planen Sie den Umstieg auf Windows 11.
- Auswirkungen begrenzen: Verhindern Sie, dass Benutzer im Alltag mit Administratorrechten arbeiten, halten Sie EDR- und Virenschutzlösungen aktuell und bestätigen Sie den Abschluss der Verteilung mit Compliance-Berichten.
Wie Doğa Network Sie unterstützen kann
Unser Team unterstützt Sie beim Testen, Priorisieren und Verteilen von Windows-Updates über WSUS oder Intune sowie beim Patch-Compliance-Reporting. Sie erreichen uns telefonisch unter +90 850 888 3642 oder per E-Mail an hi@doga.network.
Quellen
- MSRC – CVE-2026-81963
- MSRC – CVE-2026-85880
- CISA – in den KEV-Katalog aufgenommene Schwachstellen (8. September 2026)
- NVD – CVE-2026-81963
- NVD – CVE-2026-85880
- Microsoft Support – KB5129195 (Out-of-Band-Update)
- Microsoft Support – KB5122878 (Windows 10 ESU)
- CrowdStrike – Analyse zum Patch Tuesday September 2026
- BleepingComputer – September 2026 Patch Tuesday


