Windows Update: zwei Zertifikate laufen 2027 aus, Server 2019 zuerst
Am 8. Oktober 2026 hat Microsoft im Windows IT Pro Blog eine Frist genannt, die gerade bei den IT-Verwaltungen dieser Welt eintrifft. Die Zertifikate, mit denen sich ein Gerät bei Windows Update anmeldet, laufen am 17. Mai 2027 und am 19. Juni 2027 aus. Am selben Tag ging im Microsoft 365 Message Center die Meldung MC1491763 an alle Tenant-Admins raus, im Dienst Windows. Für Geräte mit monatlicher Routinepflege ändert sich nichts. Für Systeme, die seit anderthalb Jahren kein kumulatives Update mehr gesehen haben, endet 2027 der komplette Zugang zu Updates.
Was Microsoft da tauscht
Windows Update sichert die Gegenstelle über Zertifikate ab. Ein Gerät akzeptiert Update-Inhalte nur von Servern, die sich mit dem passenden Zertifikat ausweisen, denn nur dann ist die Verbindung zu einem Windows-Update-Server eine vertrauenswürdige Verbindung. Diese Zertifikate haben wie alle Zertifikate ein Ablaufdatum und werden in Abständen rotiert. Die Ersatz-Zertifikate liefert Microsoft über die regulären monatlichen Sicherheitsupdates nach. Es geht um den Vertrauenspfad zum Update-Dienst selbst. Daraus ergibt sich eine simple Kette: verpasst ein Gerät die Ersatz-Zertifikate, verliert es nach dem jeweiligen Stichtag die Verbindung zu Windows Update und damit alle Update-Arten auf einmal.
Die Meldekette der letzten zwei Tage ist für den Praktiker nützlich: Blogpost am 8. Oktober, Message-Center-Meldung am 8. Oktober, deutschsprachige Berichte am 9. Oktober. Wer Meldungen aus dem Tenant-Postfach weiterverarbeitet, kann MC1491763 direkt an die zuständige Server-Runde geben.
Die Fristen nach Version
Microsoft sortiert die Windows-Welt in sechs Gruppen. Die Ersatz-Zertifikate stecken je nach Gruppe in einem anderen Update, die Fristen liegen einen Monat auseinander.
| Windows-Version | Nötiges Update | Frist |
|---|---|---|
| Windows 11 ab Version 25H2 | keines, Zertifikate schon integriert | keine |
| Windows 11 24H2, Windows Server 2025 | Sicherheitsupdate September 2025 oder später | 19.06.2027 |
| übrige unterstützte Windows-11-Versionen, Windows Server 2022 | Sicherheitsupdate Juli 2026 oder später | 19.06.2027 |
| unterstützte Windows-10-Versionen | Sicherheitsupdate Juli 2026 oder später | 19.06.2027 |
| Windows 10 Enterprise 2019 LTSC, Windows Server 2019, Windows Server 2016 | Sicherheitsupdate Juli 2026 oder später | 17.05.2027 |
| alle übrigen Windows-Versionen | Upgrade auf eine unterstützte Version | vor dem Ablauf |
Die Tabelle vermischt zwei Wartungswelten. Die frühe Frist von Mitte Mai gilt Server 2016, Server 2019 und Windows 10 Enterprise 2019 LTSC, also genau den Systemen, die in vielen KMU-Serverräumen und Terminalserver-Umgebungen noch jahrelang durchlaufen, weil sie bis Januar 2029 Extended Support haben. Wer nicht weiß, welche Windows-Versionen im eigenen Bestand stehen, bekommt die Antwort per Inventurlauf in Minuten, das Aufräumen danach dauert länger.
Was nach dem Stichtag passiert
Aktuelle Geräte auf unterstützten Versionen merken von alledem nichts, ihre Zertifikate sind längst ersetzt. Geräte auf unterstützten, aber veralteten Versionen bekommen das Update-Angebot nach dem jeweiligen Stichtag nicht mehr zu sehen. Der Ausweg steht in der Microsoft-Meldung gleich dazu: Das nötige Update lässt sich im Microsoft Update Catalog als Einzelpaket holen und sich über die regulären Verwaltungswege einspielen, danach funktioniert der Zugang wieder. Geräte außerhalb des Support-Zeitraums verlieren den Update-Zugang ersatzlos, Microsoft empfiehlt dort das Upgrade auf eine unterstützte Client- oder Server-Version.
Für reine WSUS-Umgebungen macht Microsoft eine ausdrückliche Ausnahme: Geräte, die ihre Updates über Windows Server Update Services bekommen, sind von der Umstellung nicht betroffen. Der WSUS-Server selbst ist aber ein Windows-Server und steht damit in einer der Tabellenzeilen. Sein eigener Patch-Stand zählt weiter, sonst stehen am Ende alle Clients zwar sauber versorgt da, nur der Nachschub aus Microsoft-Wolke und Katalog versiegt.
Warum der Termin jetzt in den Wartungskalender gehört
Die Stichtage klingen weit weg, die eigentliche Arbeit liegt schon Monate zurück. Das Juli-Update 2026 ist zum Zeitpunkt dieses Textes gut drei Monate alt, wer monatlich am zweiten Dienstag patcht, hat die Zertifikate längst im Haus. Drei Gründe sprechen dafür, die Prüfung trotzdem jetzt einzutakten.
Erstens der Lebenszyklus: Windows 10 Home und Pro ist seit dem 14. Oktober 2025 aus dem Support, das steht so auf der Lifecycle-Seite von Microsoft. Diese Geräte stehen in der letzten Zeile der Tabelle, für sie gibt es kein Update zum Nachreichen, sondern nur ein Upgrade oder einen geplanten ESU-Weg. Zweitens die Lebensdauer der anderen Gruppe: Windows Server 2019 und Windows 10 Enterprise LTSC 2019 laufen laut Lifecycle-Seite bis zum 9. Januar 2029. Diese Maschinen plant niemand neu, weil sie noch jahrelang unterstützt werden, und genau für sie heißt der Termin jetzt 17. Mai 2027. Drittens die Nachweispflicht: Spätestens wenn Versicherer, Kunden oder ein Audit den Update-Stand der Server abfragen, reicht die Antwort „sollten wir haben“ nicht mehr.
Der eigene Bestand: 100 Hosts im ESET-Kanal, 97 davon mit Windows-Kennung
Wir haben am 11. Oktober 2026 aus dem SIEM geholt, was wir über die Windows-Flotte wirklich wissen. Im ESET-Kanal erscheinen im Messfenster vom 7. bis 11. September 12.728 Ereignisse von 100 verschiedenen Hostnamen. 97 dieser Hosts tragen eine Windows-Kennung im Feld für das Betriebssystem: 65 Windows 11 Pro, 20 Windows Server 2019 Datacenter, vier Windows 10 Enterprise LTSC, je drei Windows 10 Enterprise 2016 LTSB und Windows 11 Home, dazu je ein Windows 11 IoT Enterprise LTSC und ein Windows Embedded Standard. Zwei Ubuntu-Hosts und ein macOS-Host melden sich über denselben Kanal.
Zwei Einschränkungen gehören direkt neben diese Zahl, sonst klingt sie präziser als sie ist. Erstens tragen 8.918 der 12.728 Ereignisse gar keine Betriebssystemkennung, die 97 Hosts sind eine Unterlinie und keine Volkszählung. Zweitens unterscheidet das Feld nicht zwischen Windows 10 Enterprise LTSC 2019 und LTSC 2021, obwohl nur die 2019er Ausgabe in der frühen Tabellenzeile steht. Wer die beiden trennen will, braucht ein echtes Inventar, nicht diesen Kanal. Nach Ereignissen sortiert ist Server 2019 der größte Block unter den erkannten Systemen: 3.067 Ereignisse gegenüber 556 von Windows 11 Pro. Die kritische Gruppe aus der Tabelle ist also kein Randthema, sie sitzt mitten im Bestand.
Aus derselben Messung fällt auch die unbequeme Seite auf: Weder SIEM noch CVE-Watcher sagen bei uns irgendetwas zum Patch-Stand der Windows-Hosts. Die Frage, ob das Juli-Update 2026 auf unseren Server-2019-Maschinen liegt, beantwortet kein einziges Tool im Haus. Ob in unserem Pfad überhaupt ein WSUS steht, haben wir ebenfalls nicht gemessen. Zu prüfen ist das mit Get-HotFix oder Win32_QuickFixEngineering gegen die Serverliste, oder mit dem Update-Compliance-Bericht des Verwaltungs-Tools, das ohnehin im Einsatz ist. Der Messwert steht aus, die Aufgabenliste unten gilt für uns genauso wie für jede Kundenumgebung.
Die Aufgaben für die Herbstrunde
- Windows-Versionen im Bestand erfassen und nach den Tabellenzeilen sortieren. Die kritische Gruppe vorab: Windows Server 2016 und 2019, Windows 10 Enterprise 2019 LTSC, Frist 17.05.2027.
- Auf dieser Gruppe den Installationsstand des Juli-Updates 2026 prüfen und fehlende Pakete nachziehen.
- End-of-Life-Geräte sind eine Planungsfrage, keine Update-Frage: Windows 10 Home und Pro ist seit 14.10.2025 raus, also Upgrade auf Windows 11 oder Server, oder dokumentierter ESU-Weg.
- Den WSUS-Server (falls vorhanden) selbst auf Support-Stand und aktuellen Patch-Status setzen.
- Den 17.05. und 19.06.2027 mit sechs Monaten Vorlauf als Prüftermin ins Wartungsjahr eintragen. Wie ein Update-Rollout ohne SCCM sauber läuft, steht in unserem Beitrag Patch-Management ohne SCCM.
Weiterführende Quellen
- Windows IT Pro Blog: Prepare for Windows Update certificate rotation in 2027, 8. Oktober 2026
- Microsoft 365 Message Center, Meldung MC1491763 vom 8. Oktober 2026 (hinter Tenant-Login, Volltext als Archivkopie bei mc.merill.net)
- Microsoft Lifecycle: Windows Server 2019, Windows 10 Enterprise LTSC 2019 und Windows 10 Home and Pro, abgefragt am 10. Oktober 2026
- t3n: Windows-Zertifikate laufen ab: Wer bald handeln muss, 9. Oktober 2026
Muss mein Windows-11-PC auch etwas tun?+
Windows 11 ab Version 25H2 hat die neuen Zertifikate schon an Bord, dort ist nichts zu tun. Windows 11 24H2 braucht das Sicherheitsupdate vom September 2025 oder später, alle übrigen unterstützten Windows-11-Versionen das Juli-Update 2026 oder später. Wer monatlich patcht, hat diese Pflicht bereits erledigt. Die Fristen selbst stehen erst 2027 an.
Was gilt, wenn ich über WSUS patche?+
Microsoft schließt Geräte, die Updates über Windows Server Update Services beziehen, von der Umstellung ausdrücklich aus. Der WSUS-Server selbst ist aber ein Windows-Server und steht damit in einer Zeile der Tabelle. Sein eigener Patch-Stand zählt, ein stehengelassener WSUS ist kein Schonraum.
Was genau geht nach dem 17. Mai und 19. Juni 2027 nicht mehr?+
Das Gerät verbindet sich nicht mehr mit Windows Update und bekommt auf diesem Weg keine Updates mehr, auch keine Sicherheitsupdates. Gerettet werden kann es über das Microsoft Update Catalog: Das fehlende Update lässt sich dort als Einzelpaket holen und installieren, danach läuft der Pfad wieder. Geräte außerhalb des Supports haben diesen Ausweg nicht, für sie steht in der Microsoft-Tabelle nur die Upgrade-Zeile.
senn-tech