September 2026 Patch Tuesday: Windows-Lücken werden ausgenutzt

Microsoft hat die September 2026 Security Updates veröffentlicht und im MSRC zwei Windows-Schwachstellen als bereits ausgenutzt markiert. Für kleine und mittlere Unternehmen ist das kein abstrakter Patch-Hinweis: Beide Lücken sind lokale Rechteausweitungen, beide können bei erfolgreicher Ausnutzung SYSTEM-Rechte ermöglichen, und beide sind von Microsoft mit „Customer Action Required: Yes“ gekennzeichnet.

Was Microsoft am 8. September gemeldet hat

Die MSRC-Übersicht nennt für den September-Release insgesamt 974 Microsoft-CVEs. Als besonders beachtenswert führt Microsoft zwei Windows-Lücken mit dem Hinweis „Exploitation Detected“ auf: CVE-2026-85880 in Windows Advanced Local Procedure Call (ALPC) und CVE-2026-81963 im Windows Update Stack. Beide sind laut MSRC nicht öffentlich bekannt gemacht worden, werden aber bereits ausgenutzt.

Das macht die Bewertung klarer als bei vielen Routine-Updates. Es geht nicht nur um theoretische Angriffsflächen, sondern um Schwachstellen, bei denen Microsoft Ausnutzung festgestellt hat. Wer Windows-Clients oder Windows-Server betreibt, sollte die September-Updates deshalb nicht in einen langen Wartungszyklus verschieben.

Welche Systeme betroffen sein können

Microsoft ordnet CVE-2026-85880 verschiedenen Windows-10-, Windows-11- und Windows-Server-Versionen zu. CVE-2026-81963 betrifft laut MSRC unter anderem neuere Windows-11- und Windows-Server-Generationen. Die konkrete Betroffenheit hängt wie immer von Version, Servicing-Stand und installierten Komponenten ab; die verbindliche Prüfung erfolgt über Windows Update, Microsoft Update Catalog, Intune, WSUS oder die eingesetzte Patchverwaltung.

  • CVE-2026-85880: Windows ALPC, Rechteausweitung, CVSS-Basiswert 7.8, Ausnutzung erkannt.
  • CVE-2026-81963: Windows Update Stack, Rechteausweitung, CVSS-Basiswert 7.8, Ausnutzung erkannt.
  • Für beide CVEs nennt Microsoft als mögliche Folge SYSTEM-Rechte bei erfolgreicher lokaler Ausnutzung.

Frist: Updates nicht aufschieben

Eine gesonderte spätere Frist nennt Microsoft für diese beiden CVEs nicht; der Handlungszeitpunkt ist der September-Patchday selbst. Die passenden Korrekturen stehen über die regulären Updatekanäle bereit. Für CVE-2026-85880 verweist MSRC unter anderem auf KB5122876, KB5122882 und KB5122878. Für CVE-2026-81963 nennt MSRC unter anderem KB5122871, KB5124008 und KB5122880.

Für die Praxis heißt das: Standard-Clients können häufig sofort in den normalen Ring, kritische Server brauchen ein kurzes, aber fest terminiertes Wartungsfenster. Wenn ein Pilot-Ring keine fachliche Störung zeigt, sollte die Ausweitung auf produktive Geräte zeitnah folgen. Ein bloßer Vermerk „Patchday kommt später“ reicht bei aktiv ausgenutzten Lücken nicht aus.

Warum Rechteausweitung für KMU zählt

Lokale Rechteausweitung wird oft unterschätzt, weil ein Angreifer zunächst Code auf dem Gerät ausführen muss. Genau das ist in realen Angriffsketten aber häufig der zweite Schritt nach Phishing, kompromittierten Zugangsdaten oder einem schädlichen Download. Wird aus einem eingeschränkten Benutzerkontext SYSTEM, können Schutzmechanismen, EDR-Prozesse, lokale Daten und weitere Bewegungen im Netzwerk stärker gefährdet sein.

Für Unternehmen mit 10 bis 250 Arbeitsplätzen ist besonders relevant, dass Client- und Serverbetrieb meist mit begrenzten IT-Ressourcen zusammenfallen. Patchfenster, Geräte, Homeoffice-Clients und einzelne Fachanwendungen konkurrieren um Aufmerksamkeit. Ein Microsoft Security Assessment hilft hier, Updateprozesse, Ausnahmen und kritische Geräte strukturiert sichtbar zu machen, ohne daraus Lizenzberatung abzuleiten.

Was Unternehmen jetzt prüfen sollten

Die nächsten Schritte sind bewusst operativ. Ziel ist nicht, jede einzelne CVE manuell zu bewerten, sondern den Updatezustand und die Sichtbarkeit der betroffenen Windows-Flotte zu sichern.

  • Prüfen Sie in Intune, WSUS oder Ihrer Patchverwaltung, ob die September-2026-Updates auf Windows-Clients und Servern angeboten und installiert werden.
  • Kontrollieren Sie mit Microsoft Defender beziehungsweise Defender for Endpoint, ob Geräte mit fehlenden Sicherheitsupdates als Risiko sichtbar sind.
  • Setzen Sie für Server mit Fachanwendungen ein kurzes Wartungsfenster, statt die Updates pauschal bis zum Monatsende zu verschieben.
  • Behalten Sie lokale Administratorrechte, alte Servicekonten und Remotezugänge im Blick, weil Rechteausweitungen dort besonders wirksam werden.
  • Dokumentieren Sie Ausnahmen mit Ablaufdatum und Eigentümer; offene Ausnahmen gehören in die regelmäßige Microsoft-365-Beratung oder in einen Sicherheitsreview.

Offizielle Microsoft-Quellen

Wenn Sie wissen möchten, welche Geräte noch ungepatcht sind und welche Ausnahmen zuerst geschlossen werden sollten, prüfen wir das im Rahmen eines Microsoft Security Assessments – sprechen Sie uns an.

Empfohlener nächster Schritt

Was bedeutet das für Ihre Umgebung?

Ordnen Sie das Thema im Kontext Ihrer Microsoft-365-Umgebung ein und legen Sie einen sinnvollen nächsten Schritt fest.

Sebastian Kerssen, Geschäftsführer ReByteIT

Sie sprechen direkt mit Sebastian Kerssen – seit 2014 im Microsoft-Umfeld, mit persönlicher Beratung und direktem Ansprechpartner.

Schreiben Sie einen Kommentar