Über das Windows-Sicherheitsupdate vom 8. September haben wir hier schon zweimal geschrieben. Einmal, weil es Terminalserver instabil machte, und einmal, weil danach niemand sich mehr an der Domäne anmelden konnte.
Wir haben diese Woche in Microsofts eigene Liste geschaut, wie es inzwischen steht. Die Antwort ist unangenehmer, als wir erwartet hatten: Aus diesem einen Update stehen dort vier bestätigte Nebenwirkungen — und zwei davon sind drei Wochen später immer noch nicht behoben.
Die beiden Wörter, auf die es ankommt
Microsoft führt zu jedem bekannten Problem einen Status, und es sind im Wesentlichen zwei:
«Resolved» heisst: Es gibt ein Update. Einspielen genügt, danach ist die Sache erledigt. Man muss nichts wissen und nichts entscheiden.
«Mitigated» heisst: Es gibt einen Behelf. Kein Update, sondern eine Anleitung — eine Einstellung ändern, einen Schlüssel setzen, einen Befehl ausführen. Das passiert nicht von selbst, und es passiert auch nicht beim nächsten Patchday.
Der Unterschied klingt nach Wortklauberei und ist in der Praxis der ganze Unterschied. Wer darauf wartet, dass «es mit dem nächsten Update kommt», wartet bei einem «Mitigated»-Eintrag vergeblich.
Was behoben ist
Die Terminalserver. Remote-Desktop-Dienste wurden instabil, Verbindungen brachen nach Minuten ab, Server blieben bei «Bitte warten Sie auf die Remotedesktopkonfiguration» hängen. Behoben durch ein ausserplanmässiges Update vom 14. September. Betroffen war die ganze Breite bis hinunter zu Server 2012; Windows 365 und Azure Virtual Desktop ausdrücklich nicht.
Geteilte Ordner in Linux-Maschinen unter Hyper-V. Ordner, die der Windows-Rechner an eine virtuelle Linux-Maschine durchreicht, tauchten dort nicht mehr auf. Betrifft eher Entwicklungsumgebungen als Büros, behoben mit demselben ausserplanmässigen Update.
Was offen ist
Die Vertrauensstellung zur Domäne — Stand unverändert seit dem 16. September, und es ist der Eintrag, der Betriebe mit eigenem Server trifft.
Die Ursache ist die, über die wir am 18. September geschrieben haben: Das Update schaltet die betreffende Funktion nicht selbst ein. Es bringt Windows dazu, vorhandene Einstellungen erstmals zu beachten. Wer sie irgendwann einmal gesetzt hat — in einer Richtlinie, in einer Anleitung, bei einem Härtungsprojekt —, bekommt sie jetzt zu spüren.
Unterstützt wird die Funktion nur mit Domänencontrollern auf dem Stand von Server 2025. Überall sonst gehört sie abgeschaltet. Der Weg dorthin führt über dieselbe Stelle, an der sie aktiviert wurde, danach Neustart und ein Reparaturbefehl für den sicheren Kanal.
Microsoft schreibt dazu, man wolle die Durchsetzung in einem künftigen Update vorübergehend unterbinden, während an der Funktion nachgebessert wird. Ein Datum steht nicht dabei.
USB-Audiogeräte — und hier wird der Statuswert interessant. Der Eintrag steht auf «Mitigated», und das ausserplanmässige Update hat ihn nur teilweise erledigt: Es behebt die Probleme bei Mehrkanal- und 3D-Ton. Die übrigen Symptome — Gerät startet nicht, kein Ton, Lautstärkeregler ohne Wirkung — sind offen. Microsoft schreibt, man arbeite daran.
Das betrifft in einem Büro die Headsets und Freisprecheinrichtungen, also ausgerechnet die Geräte, mit denen telefoniert wird.
Ein Fehler, der überall gemeldet wird und nicht in der Liste steht
Seit einigen Tagen kursiert die Meldung, dasselbe Update zerstöre auch den Dateiversionsverlauf — die eingebaute Sicherung auf externe Laufwerke und Netzwerkziele. Die Rede ist von der Meldung «Laufwerk erneut verbinden», obwohl das Laufwerk angeschlossen ist, und von älteren Dateiversionen, die nicht mehr abrufbar sind. Mehrere Berichte schreiben, Microsoft habe das unter «Known Issues» bestätigt.
Wir haben nachgesehen und es dort nicht gefunden — weder bei Windows 11 24H2 noch bei 25H2, auf beiden Seiten mit Stand vom 22. September. Möglich ist, dass der Eintrag nach einer Korrektur wieder entfernt wurde. Belegen lässt sich das nicht, und deshalb steht es hier als berichtet, nicht als bestätigt.
Falls Sie es betrifft, passt es unangenehm gut zu etwas, das wir am Dienstag beschrieben haben: Die andere eingebaute Windows-Sicherung steht auf Microsofts Abkündigungsliste, mit der Empfehlung, sich ein Fremdprodukt zu suchen. Wer sich bei der Datensicherung auf Bordmittel verlässt, hat gerade zwei Gründe, das zu überdenken.
Was zu tun ist
Prüfen Sie, ob das ausserplanmässige Update vom 14. September drauf ist. Es behebt zwei der vier Punkte auf einen Schlag. Auf Servern kam es, wie wir am 16. September beschrieben haben, teilweise nur über den Update-Katalog — also nicht von allein.
Wenn Sie einen eigenen Domänencontroller betreiben: Der zweite Punkt ist der, den Sie aktiv angehen müssen. Er löst sich nicht durch Warten, und er zeigt sich erst, wenn sich jemand nicht mehr anmelden kann — typischerweise am Montagmorgen.
Und die Gewohnheit, die länger hält als dieser Fall: Microsofts Liste der bekannten Probleme ist öffentlich und wird laufend gepflegt. Sie beantwortet nach einem Update in zwei Minuten die Frage, ob das, was gerade seltsam ist, schon jemandem aufgefallen ist. Das ist derselbe Handgriff wie bei der Abkündigungsliste — nachsehen statt rätseln.
Was dort nicht steht, ist übrigens genauso aufschlussreich. Wie beim Dateiversionsverlauf.
Wenn Sie nicht sicher sind, was bei Ihnen läuft
Bei Servern und Arbeitsplätzen, die wir betreuen, ist das ausserplanmässige Update eingespielt und die Domänen-Einstellung geprüft. Bei allen anderen ist es ein überschaubarer Blick — und bei einem Punkt von den vieren lohnt er sich besonders, weil er sonst bis zur ersten misslungenen Anmeldung unsichtbar bleibt.