Was ist passiert?

Am 8. September 2026 hat Microsoft im Rahmen des regulären Patchdays ein Update-Paket veröffentlicht, das je nach Zählweise 966 bis 974 Sicherheitslücken in Windows, Office, SQL Server, Exchange, SharePoint, Azure und weiteren Produkten schließt. Damit ist es das umfangreichste Sicherheitsupdate in der Geschichte des Unternehmens – deutlich mehr als die bereits ungewöhnlich großen Updates im Juli (570 Lücken) und August 2026 (400 Lücken).

Von den geschlossenen Lücken wurden über 100 als „kritisch" eingestuft – die höchste Gefahrenstufe im Microsoft-Klassifikationssystem. Der Großteil davon (über 80) ermöglicht Remote Code Execution (RCE): Angreifer könnten aus der Ferne Schadcode ausführen, teils ganz ohne Zutun des Nutzers.

Besonders dringend: Zwei der geschlossenen Lücken werden bereits aktiv für echte Angriffe ausgenutzt (sogenannte „Zero-Days in the wild"). Wer diese Updates noch nicht eingespielt hat, ist akut gefährdet.

Die zwei aktiv ausgenutzten Zero-Days

CVEBetroffenArt der LückeAuswirkung
CVE-2026-85880Windows ALPCHeap Buffer OverflowLokale Rechteausweitung auf SYSTEM
CVE-2026-81963Windows Update StackLink-Following-SchwachstelleRechteausweitung auf SYSTEM

Beide Lücken erlauben es einem Angreifer, der bereits einen ersten Zugang zu einem System hat, sich auf die höchste Berechtigungsstufe (SYSTEM) hochzustufen. In der Praxis ist das oft der zweite Schritt eines Angriffs – nach einer erfolgreichen Phishing-Mail oder einem infizierten Anhang.

Die wichtigsten Patches nach Produkt

ProduktAnzahl LückenSchwerpunkt
Windows (alle Versionen)723RCE, Rechteausweitung
Microsoft Office (inkl. Office 2016)222Remote Code Execution via Dokument
SQL Server62Diverse
SharePoint Server16Remote Code Execution
Azure12Diverse
Exchange Server9RCE via bösartigem Visio-Anhang, unauthentifiziert
Skype for Business10Diverse
Entwicklertools22Diverse

Besonders die Exchange-Lücke ist praxisrelevant: Ein Angreifer könnte allein durch das Versenden einer E-Mail mit präpariertem Visio-Anhang Code auf einem ungepatchten Exchange-Server ausführen – ganz ohne dass sich jemand anmelden muss.

So spielen Sie das Update ein

Auf privaten Rechnern und in kleinen Unternehmen ohne zentrale IT-Verwaltung geht das Update in wenigen Schritten:

  1. Start → Einstellungen → Windows Update öffnen
  2. Auf „Nach Updates suchen" klicken
  3. Alle verfügbaren Updates installieren – inklusive optionaler Updates
  4. Rechner neu starten, wenn dazu aufgefordert
  5. Bei Exchange-, SharePoint- oder SQL-Servern: Update-Reihenfolge und Kompatibilität vorab prüfen oder prüfen lassen

Tipp für Unternehmen: Bei einem Update dieser Größenordnung lohnt sich zentrales Patch-Management umso mehr – so lässt sich der Rollout priorisieren (zuerst die Zero-Day-Patches) und der Erfolg auf allen Rechnern kontrollieren.

Was tun, wenn Updates nicht sofort möglich sind?

Gerade bei Server-Updates (Exchange, SharePoint, SQL) ist ein Wartungsfenster oft nötig. Bis dahin empfehlen wir folgende Überbrückungsmaßnahmen:

  • Betroffene Systeme vom Internet trennen oder hinter einer Firewall isolieren
  • Zugriff auf kritische Systeme auf das Minimum beschränken
  • Bei Exchange: eingehende Anhänge (insbesondere Visio-Dateien) besonders genau prüfen
  • Netzwerkverkehr auf ungewöhnliche Aktivitäten überwachen
  • Update so schnell wie möglich in einem Wartungsfenster nachholen

Sie möchten Patch-Management für Ihr Unternehmen automatisieren, oder unsicher, ob Ihre Systeme bereits aktualisiert sind? IT-Smarter übernimmt das für Sie – inklusive Priorisierung kritischer Zero-Day-Patches.