Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Cybersecurity September 11, 2026

Patch Tuesday September 2026: 966 Lücken und zwei Zero-Days mit SYSTEM-Rechten

Patch Tuesday September 2026: Microsoft schließt rund 966 Lücken, darunter zwei aktiv ausgenutzte Zero-Days in Windows Update Stack und ALPC. Was Admins jetzt priorisieren sollten.

Patch Tuesday September 2026: 966 Lücken und zwei Zero-Days mit SYSTEM-Rechten

Der Patch Tuesday September 2026 ist der größte in Microsofts Geschichte: Je nach Zählweise stopft Redmond rund 964 bis 966 Sicherheitslücken auf einen Schlag. Darunter sind zwei Zero-Days, die bereits aktiv angegriffen werden – beide verschaffen Angreifern SYSTEM-Rechte auf Windows. Wer den Juli-Rekord mit 570 Lücken noch für einen Ausreißer hielt, wird jetzt eines Besseren belehrt.

Was Microsoft am Patch Tuesday September 2026 schließt

Die Zahlen unterscheiden sich leicht je nach Quelle: BleepingComputer zählt 966 Lücken, Tenable 964 CVEs. Der Unterschied ergibt sich aus der Zählweise der einzelnen Quellen; BleepingComputer rechnet zusätzlich 204 bereits Anfang September gefixte Cloud-Lücken (Azure, Copilot Studio, Entra ID) ausdrücklich nicht mit. Einig sind sich alle bei der Einordnung: Es ist das umfangreichste Update-Paket, das Microsoft je an einem Tag veröffentlicht hat – nach den 570 Lücken im Juli und den rund 400 im August.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Etwa 104 bis 105 Lücken tragen die Einstufung „Kritisch”, der Großteil davon sind Remote-Code-Execution-Fehler. Betroffen sind praktisch alle Produktlinien: Windows-Kernel und -Treiber, Active Directory Domain Services, AD CS, AD FS, Kerberos, DNS-Server, Remote Desktop, Exchange Server, SharePoint, Office, SQL Server, Hyper-V, Azure-Dienste und Entra ID.

Die zwei aktiv ausgenutzten Zero-Days

CVE-2026-81963 – Windows Update Stack

Diese Rechteausweitung im Windows Update Stack (CVSS 7.8) nutzt eine fehlerhafte Link-Auflösung vor dem Dateizugriff („Link Following”). Ein lokal angemeldeter Angreifer kann sich damit SYSTEM-Rechte verschaffen. Laut Tenable wurden seit 2022 sieben Lücken im Update Stack gepatcht – diese ist die erste, die als Zero-Day in freier Wildbahn ausgenutzt wurde.

CVE-2026-85880 – Windows ALPC

Der zweite Zero-Day (ebenfalls CVSS 7.8) steckt in Advanced Local Procedure Call, dem internen Nachrichtenmechanismus von Windows. Microsoft beschreibt sie als Heap-basierten Pufferüberlauf, der es einem angemeldeten Nutzer erlaubt, auf SYSTEM-Rechte zu eskalieren. ALPC-Lücken sind selten geworden: Tenable zufolge ist es die erste in einem Patch Tuesday seit April 2023.

Beide Zero-Days sind keine Einstiegslücken. Sie greifen erst, wenn ein Angreifer bereits Code auf dem Rechner ausführt – etwa nach einem Phishing-Klick oder über eine Malware-Infektion. Genau das macht sie in Angriffsketten so wertvoll: Sie verwandeln einen kompromittierten Nutzer in einen lokalen Administrator.

Weitere Lücken, die ich im Blick behalten würde

  • CVE-2026-69730 – Windows DNS Server (CVSS 9.8, kritisch): Ein Use-after-free, den ein Angreifer ohne Anmeldung per präpariertem Paket auslösen kann. Microsoft stuft die Ausnutzung als „wahrscheinlicher” ein. DNS läuft in AD-Umgebungen fast immer auf den Domänencontrollern.
  • CVE-2026-69676 – Windows Kerberos (CVSS 8.8, kritisch): Authentifizierungsumgehung per Capture-Replay mit Codeausführung, ebenfalls „Exploitation More Likely”.
  • CVE-2026-69525 – Remote Desktop Services (CVSS 9.8): Use-after-free mit Remote-Code-Execution, laut Microsoft ebenfalls wahrscheinlich ausnutzbar.
  • CVE-2026-69380 – Exchange Server (CVSS 8.1): Fehlende Autorisierung, mit der ein Nutzer mit Postfachzugang fremde Postfächer lesen und in fremdem Namen senden kann.

Und noch am selben Tag legte der Forscher „Nightmare Eclipse” mit „ShieldCrash” einen weiteren Defender-Exploit nach – derzeit ein Proof-of-Concept für lesenden Dateizugriff als SYSTEM, noch ohne Schreibzugriff – als Umgehung des Patches für die ShieldBreak-Lücke. Der Patch Tuesday ist also nicht das Ende der Geschichte.

Was das für dich bedeutet – Einordnung aus der Praxis

Fast tausend CVEs in einem Monat sind kein Zeichen, dass Windows plötzlich unsicherer wäre. Microsoft selbst nennt seine KI-gestützte Schwachstellensuche als Hauptgrund für die steigenden Zahlen – ein Trend, der sich seit dem Frühjahr Monat für Monat bestätigt. Für Admins heißt das aber: Die alte Praxis, Patches erst nach zwei Wochen Beobachtungszeit auszurollen, kollidiert mit zwei Zero-Days, die schon jetzt in echten Angriffen stecken.

Aus CISO-Sicht sind drei Dinge entscheidend. Erstens: Die Zero-Days sind Privilege-Escalation-Lücken. Sie sind nur dann gefährlich, wenn jemand bereits auf dem System ist – daher schützt gute Endpoint-Hygiene doppelt. Zweitens: Die DNS- und Kerberos-Lücken treffen genau die Server, die in einer AD-Umgebung nie ausfallen dürfen. Ein DNS-Server-Exploit auf einem Domänencontroller ist ein Worst-Case-Szenario. Drittens: Bei diesem Volumen wird es Nebenwirkungen geben – BleepingComputer meldet bereits, dass die September-Updates für Windows Server die Remote Desktop Services stören. Wer Terminalserver, Exchange oder RDS-Gateways betreibt, sollte vor dem Rollout die bekannten Probleme im Windows Release Health prüfen.

Konkreter Praxis-Tipp

  1. Priorisieren statt alles gleichzeitig: Zuerst Clients und Terminalserver (Zero-Days CVE-2026-81963 und CVE-2026-85880), dann Domänencontroller (DNS CVE-2026-69730, Kerberos CVE-2026-69676), danach Exchange und RDS-Gateways.
  2. Auf Domänencontrollern: Vor dem Update einen Snapshot bzw. System-State-Backup ziehen und den Neustart außerhalb der Kernzeit einplanen. Nach dem Patch dcdiag /test:dns und die Replikation prüfen.
  3. Testring nutzen: Wer WSUS oder Intune einsetzt, sollte einen Pilotring von 24–48 Stunden fahren – aber keinen längeren, solange Zero-Days aktiv ausgenutzt werden.
  4. Defender-Härtung prüfen: Wegen ShieldCrash Attack Surface Reduction und Tamper Protection kontrollieren; die Sicherheitsintelligenz aktualisiert sich unabhängig vom Patch Tuesday.

Wer sich in AD-Sicherheit vertiefen will: Die Kerberos- und DNS-Lücken sind ein guter Anlass, die eigene Tier-0-Strategie zu überprüfen – welche Konten dürfen sich überhaupt auf Domänencontrollern anmelden?

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden