Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Tech-News September 14, 2026

Remote Desktop Services hängen: September-Updates KB5122871, KB5122882 und KB5122876 legen Terminalserver lahm

Remote Desktop Services fallen nach den September-Updates aus: Microsoft bestätigt das Problem für Server 2012 bis 2025, ein Known Issue Rollback ist da. Was Admins jetzt tun sollten.

Remote Desktop Services hängen: September-Updates KB5122871, KB5122882 und KB5122876 legen Terminalserver lahm

Wenn Remote Desktop Services ausfallen, steht in vielen kleinen und mittleren Betrieben die Arbeit still – Terminalserver sind dort der Arbeitsplatz. Genau das passiert seit dem September-Patchday: Die Sicherheitsupdates vom 8. September 2026 bringen Windows-Server-Sitzungshosts nach einigen Stunden Betrieb zum Hängen. Microsoft hat das Problem am 11. September bestätigt und als „Mitigated” eingestuft. Ein reguläres Korrektur-Update gibt es noch nicht. Seit dem 11. September stellt Microsoft aber ein Known Issue Rollback (KIR) per Gruppenrichtlinie bereit – bislang nicht auf der öffentlichen Release-Health-Seite dokumentiert, sondern über das Microsoft 365 Admin Center und die Microsoft-Downloadserver verteilt.

Was passiert ist

Die ersten Berichte kamen aus der r/sysadmin-Community und von BleepingComputer-Lesern: Server 2019, 2022 und 2025 laufen nach der Installation der kumulativen Updates KB5122876, KB5122882 beziehungsweise KB5122871 zunächst normal. Nach einigen Stunden – in mehreren Berichten ausgelöst durch das erste Abmelden eines Benutzers – bleiben neue RDP-Verbindungen bei „Verbindung wird hergestellt” hängen, bestehende Sitzungen lassen sich nicht mehr trennen oder abmelden. In manchen Fällen hilft nur ein harter Neustart.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Ein Administrator, der das Problem auf Server 2022 debuggte, beschreibt einen Deadlock zwischen dem RDP-Dienst und dem Local Session Manager, der Dienst bleibe in RDPSERVERBASE!WDLIB_Close ohne Timeout stehen. Microsoft hat diese Ursache nicht bestätigt.

Offiziell dokumentiert ist der Fehler inzwischen im Windows Release Health Dashboard (Eintrag geöffnet am 11. September, letzte Aktualisierung in der Nacht auf den 12. September MESZ). Dort nennt Microsoft als Symptome: RDP-Verbindungen brechen nach einigen Minuten ab, Anmeldeprobleme, Server hängen bei „Bitte warten Sie auf die Remotedesktopkonfiguration”, außerdem reagieren MMC, der RDS-Lizenzierungsdiagnoser, der Explorer und die Windows-Update-Seite nicht mehr. Die Liste der betroffenen Plattformen ist lang: Windows Server 2012 bis 2025 sowie Windows 10 und 11 auf Client-Seite. Als Workaround empfiehlt Microsoft, eine nicht mehr erreichbare virtuelle Maschine zu stoppen (deallokieren) und neu zu starten. Eine Lösung soll mit einem künftigen Update kommen.

Was das für dich bedeutet

Ich habe in meiner Zeit als Selbstständiger genug Terminalserver-Umgebungen betrieben, um zu wissen, was so ein Fehler in einem 30-Mann-Betrieb auslöst: Die Buchhaltung kommt nicht rein, der Außendienst nicht, und der Admin steht vor der Wahl zwischen zwei schlechten Optionen. Deinstalliert er das Update, funktioniert RDS wieder – aber die Sicherheitskorrekturen des Patchdays sind weg, darunter die zwei Zero-Days mit SYSTEM-Rechten, über die ich im Patch-Tuesday-Beitrag vom September geschrieben habe. Lässt er es drauf, muss er mit Neustarts leben.

Wichtig ist die Einordnung: Microsofts Status „Mitigated” bedeutet nicht „behoben”. Es bedeutet, dass es einen Workaround gibt. Der Workaround – VM stoppen und starten – ist für einen Sitzungshost mit 40 aktiven Nutzern keine Lösung, sondern ein geplanter Ausfall.

Besser ist das Known Issue Rollback: Microsoft hat für Windows Server 2012 bis 2025 KIR-Pakete veröffentlicht (MSI mit ADMX-Vorlage, Kennung 260911_1847x), die nur die fehlerhafte Änderung zurücknehmen – die Sicherheitsfixes bleiben installiert. Ich habe die Download-Links für Server 2019, 2022 und 2025 am 14. September selbst geprüft: Alle drei liefern HTTP 200, Zeitstempel 11. September. Verteilt wurde die Information laut Community-Berichten und Citrix (CTX697101) allerdings nur an Kunden mit Microsoft-365- oder Windows-Lizenzierung über das Admin Center – wer sie nicht bekommen hat, sucht auf der öffentlichen Statusseite bislang vergeblich. Das ist ärgerlich, denn genau die kleinen Betriebe ohne Admin-Center-Zugang trifft der Fehler am härtesten.

Auffällig ist auch, dass nicht alle Umgebungen betroffen sind. Microsoft schreibt von „einigen Organisationen”. Aus den Community-Berichten lässt sich kein klares Muster ablesen, welche Konfiguration den Fehler auslöst. Das macht das Risikomanagement schwierig: Du kannst nicht vorab wissen, ob dein Server dazugehört.

Konkrete Handlungsempfehlung

  • Noch nicht installiert? Halte die September-Updates auf RDS-Sitzungshosts und Connection Brokern zurück – per WSUS-Freigabe, Intune-Ring oder Pausieren der Update-Installation – bis Microsoft eine Korrektur veröffentlicht. Alle anderen Serverrollen und Clients weiter patchen; die Zero-Days sind real.
  • Schon installiert und stabil? Beobachten, nicht vorsorglich deinstallieren. Richte eine Überwachung auf den Dienst TermService ein (Status StopPending statt Running ist ein starkes Indiz) und auf den Sitzungsaufbau: Ereignis 1149 (TerminalServices-RemoteConnectionManager/Operational, Verbindung angenommen) ohne nachfolgendes Ereignis 21 (TerminalServices-LocalSessionManager/Operational, Anmeldung erfolgreich) innerhalb weniger Minuten ist genau das Muster dieses Hängers. Aus der Community wird zusätzlich Ereignis 20498 im RemoteConnectionManager-Admin-Log („Remote Desktop Services has taken too long to complete the client connection”) als Signatur genannt.
  • Schon installiert und betroffen? Erste Wahl ist das Known Issue Rollback per GPO (siehe oben), weil die Sicherheitsfixes erhalten bleiben; danach 24 bis 48 Stunden beobachten. Auf virtualisierten Hosts hilft kurzfristig der Microsoft-Workaround (VM vollständig stoppen, dann starten). Letzte Option ist die Deinstallation: Die September-Updates kommen als kombiniertes SSU+LCU-Paket, wusa /uninstall scheitert daran – Paketnamen per DISM /Online /Get-Packages ermitteln und mit DISM /Online /Remove-Package entfernen. Damit fehlen die September-Sicherheitskorrekturen bewusst; dann kompensieren: RDP nur über VPN oder Gateway, keine direkte Exposition ins Internet, und den KB in WSUS ablehnen, damit er nicht zurückkommt.
  • Für alle: Testring mit mindestens einem RDS-Host, der Updates 48 Stunden vor der Produktion bekommt. Der Fehler zeigt sich erst nach Stunden – ein Kurztest direkt nach der Installation hätte ihn nicht gefunden.

Es ist der zweite Patchday in Folge mit einer prominenten Nebenwirkung: Das August-Update KB5121003 legte Teams und Outlook auf ARM-PCs lahm, bestätigt Anfang September. Der Testring ist kein Luxus mehr.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden