Windows-Notfallupdate KB5129195 kam am 14. September außer der Reihe, sechs Tage nach dem regulären Patchday. Solche außerplanmäßigen Updates verschickt Microsoft nur, wenn ein reguläres Update mehr Schaden anrichtet als Nutzen bringt.[1] Genau das war der Fall: Der September-Patch KB5124008 destabilisierte die Remote-Desktop-Dienste, brachte USB-Audiogeräte zum Verstummen und blockierte geteilte Ordner in Linux-VMs.[2]
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenDas Wichtigste in Kürze
- KB5129195 ist ein Out-of-Band-Update für Windows 11 24H2, 25H2 und 26H2, ausgeliefert am 14. September 2026.
- Der Patchday KB5124008 vom 8. September hatte Remote-Desktop, USB-Audio der Klasse 1.0 und die Plan9-Ordnerfreigabe an Linux-Gäste lahmgelegt.
- Kumulative Updates lassen sich nicht aufteilen: KB5129195 bringt die Sicherheitsfixes des Patchdays mit und schließt zusätzlich CVE-2026-62721.
Warum bricht ein Sicherheitspatch die Fernwartung?

Ein einziges Bündel steckt hinter allen Ausfällen. Microsoft liefert die monatlichen Sicherheitsupdates als kumulatives Paket, das Hunderte Korrekturen in einen unteilbaren Block presst. Steckt in einer gemeinsam genutzten Komponente ein Regressionsfehler, reicht er an jede Funktion durch, die darauf aufsetzt.
Die Fernwartung traf der Fehler am härtesten. Die Remote-Desktop-Dienste wurden instabil: RDP-Verbindungen brachen nach Minuten ab, Anmeldungen schlugen fehl, Server blieben bei der Remotedesktopkonfiguration hängen.[2] Mit ihnen erstarrten Werkzeuge wie die Managementkonsole MMC und der Datei-Explorer. Cisco schloss dieselbe Woche eine Root-Lücke im Secure Email Gateway.
Auch abseits der Server zeigte sich der Bruch. USB-Audiogeräte der Klasse 1.0 gaben keinen Ton mehr aus, der Geräte-Manager meldete den Fehlercode 10.[2] Parallel fiel die Ordnerfreigabe über das Plan9-Protokoll aus und legte das Windows-Subsystem für Linux samt lokaler Hyper-V-Umgebungen still.
Ist der Notfallpatch die Ausnahme oder die Regel?
Ein bekanntes Muster wiederholt sich. Große Patchdays schleppen regelmäßig Regressionen ein. Je umfangreicher das Bündel, desto größer die Angriffsfläche. Der Mauszeiger-Bug reicht weit zurück: Schon ein Update von Ende August ließ angepasste Zeiger viel zu groß erscheinen.
Nicht-englische Systeme traf der Zeiger-Fehler zuerst. Als Ursache nennt Microsoft Code-Bestandteile, die nur in nicht-englischsprachigen Installationen laufen und die benutzerdefinierten Mauseinstellungen nicht mehr luden.[1] Deutsche Arbeitsplätze standen damit vorn. Das Notfallupdate behebt den Zeiger nur teilweise.
Kein Rosinenpicken ist möglich. Das Notfallupdate ist selbst wieder kumulativ und bringt die Sicherheitskorrekturen des 8. September mit, dazu die neue Lücke CVE-2026-62721 im Windows User-Mode Power Service.[1] Administratoren, die die fehlerhafte Fassung meiden, verzichten damit zugleich auf den Schutz. Diese Kopplung macht die Regression zum Sicherheitsproblem.
Ein Sicherheitsupdate, das die Fernwartung kippt, verkehrt seinen Zweck ins Gegenteil. Microsoft verlagert die Qualitätssicherung seiner Bündel-Patches faktisch auf die Administratoren, die sie ausrollen.
— Michael Dobler, Herausgeber Dr. Web
Was der September-Patch zerlegte und was das Out-of-Band-Update repariert
Kein Rosinenpicken: Kumulative Updates lassen sich nicht aufteilen. KB5129195 bringt die Sicherheitsfixes des Patchdays mit und schließt zusätzlich die Lücke CVE-2026-62721 im Windows User-Mode Power Service. Ein Auslassen bedeutet Verzicht auf den Schutz.
Was müssen IT-Verantwortliche im DACH-Raum jetzt tun?
Zwischen Pflicht und Risiko liegt die Abwägung. Das Schwachstellenmanagement nach § 30 Absatz 2 Nummer 5 BSIG verlangt von NIS2-pflichtigen Einrichtungen, Sicherheitsupdates zeitnah einzuspielen und Wartungslücken zu schließen.[3] Ein Patch, der die Remote-Desktop-Dienste destabilisiert, stellt genau diese Pflicht auf die Probe: Ein blinder Sofort-Rollout legte die Fernwartung ganzer Serverfarmen lahm.
Der Testring ist die Antwort auf das Dilemma. Ein gestaffelter Rollout, der jedes Update zuerst an einer kleinen Vorab-Gruppe erprobt, fängt solche Regressionen ab, bevor sie die Produktion erreichen. Auch Palo Alto stopfte diese Woche ein kritisches Loch in PAN-OS, was den Testring zur Pflichtübung macht.
Vier Schritte stehen jetzt an:
- KB5129195 einspielen. Das Out-of-Band-Update ersetzt den Patchday vom 8. September und erhält dessen Sicherheitskorrekturen.
- Server mit Remote-Desktop-Rolle und Entwicklungsmaschinen mit WSL oder Hyper-V vorab im Testring prüfen, bevor der Rollout flächendeckend läuft.
- Nach dem Rollout die Mauszeiger-Einstellungen auf nicht-englischen Systemen stichprobenartig kontrollieren.
- Die offenen Baustellen verfolgen: AMD-Grafiktreiber und einzelne USB-Audiogeräte schließt auch KB5129195 noch nicht.
Der eigentliche Prüfstein ist nicht dieses eine Update, sondern der Umgang mit dem nächsten Patchday. Ein fester Testring und ein Blick auf Microsofts Release-Health-Seite verwandeln den monatlichen Sofort-Rollout von einem Risiko in einen kontrollierten Vorgang.
Quellen
[1] Microsoft Support: „September 14, 2026—KB5129195 (OS Builds 26200.9457 and 26100.9457) Out-of-band“
[2] Microsoft Support: „September 8, 2026—KB5124008 (OS Builds 26200.9445 and 26100.9445)“
[3] Bundesamt für Sicherheit in der Informationstechnik: „§ 30 BSIG – Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungen“
Mehr Newshunger?
- Cisco Secure Email Gateway: Eine präparierte E-Mail genügt für Root-Rechte
- Kritische PAN-OS-Lücke gibt Angreifern Root-Rechte auf Palo-Alto-Firewalls
- GitLab-Lücke CVE-2026-85706: Eine Anfrage liest jede Datei vom Server
- Kritische Forgejo-Lücke: Präparierte Vorlagen-Repositories kapern den Server
- Android umgeht die VPN-Sperre: Ein Keepalive im WLAN-Chip verrät die echte IP