senn-techsenn-tech
Infrastruktur
Infrastruktur2026-10-11· Von Franz Senn

Windows Update: zwei Zertifikate laufen 2027 aus, Server 2019 zuerst

Am 8. Oktober 2026 hat Microsoft im Windows IT Pro Blog eine Frist genannt, die gerade bei den IT-Verwaltungen dieser Welt eintrifft. Die Zertifikate, mit denen sich ein Gerät bei Windows Update anmeldet, laufen am 17. Mai 2027 und am 19. Juni 2027 aus. Am selben Tag ging im Microsoft 365 Message Center die Meldung MC1491763 an alle Tenant-Admins raus, im Dienst Windows. Für Geräte mit monatlicher Routinepflege ändert sich nichts. Für Systeme, die seit anderthalb Jahren kein kumulatives Update mehr gesehen haben, endet 2027 der komplette Zugang zu Updates.

Was Microsoft da tauscht

Windows Update sichert die Gegenstelle über Zertifikate ab. Ein Gerät akzeptiert Update-Inhalte nur von Servern, die sich mit dem passenden Zertifikat ausweisen, denn nur dann ist die Verbindung zu einem Windows-Update-Server eine vertrauenswürdige Verbindung. Diese Zertifikate haben wie alle Zertifikate ein Ablaufdatum und werden in Abständen rotiert. Die Ersatz-Zertifikate liefert Microsoft über die regulären monatlichen Sicherheitsupdates nach. Es geht um den Vertrauenspfad zum Update-Dienst selbst. Daraus ergibt sich eine simple Kette: verpasst ein Gerät die Ersatz-Zertifikate, verliert es nach dem jeweiligen Stichtag die Verbindung zu Windows Update und damit alle Update-Arten auf einmal.

Die Meldekette der letzten zwei Tage ist für den Praktiker nützlich: Blogpost am 8. Oktober, Message-Center-Meldung am 8. Oktober, deutschsprachige Berichte am 9. Oktober. Wer Meldungen aus dem Tenant-Postfach weiterverarbeitet, kann MC1491763 direkt an die zuständige Server-Runde geben.

Die Fristen nach Version

Microsoft sortiert die Windows-Welt in sechs Gruppen. Die Ersatz-Zertifikate stecken je nach Gruppe in einem anderen Update, die Fristen liegen einen Monat auseinander.

Windows-VersionNötiges UpdateFrist
Windows 11 ab Version 25H2keines, Zertifikate schon integriertkeine
Windows 11 24H2, Windows Server 2025Sicherheitsupdate September 2025 oder später19.06.2027
übrige unterstützte Windows-11-Versionen, Windows Server 2022Sicherheitsupdate Juli 2026 oder später19.06.2027
unterstützte Windows-10-VersionenSicherheitsupdate Juli 2026 oder später19.06.2027
Windows 10 Enterprise 2019 LTSC, Windows Server 2019, Windows Server 2016Sicherheitsupdate Juli 2026 oder später17.05.2027
alle übrigen Windows-VersionenUpgrade auf eine unterstützte Versionvor dem Ablauf
Zeitschiene der ZertifikatsrotationSeptember-Update 202524H2 und Server 2025Juli-Update 2026übrige betroffene Versionen17.05.2027Ablauf für Server 2016/2019,Win10 Ent 2019 LTSC19.06.2027Ablauf für alle restlichenGruppen
Microsoft liefert die Ersatz-Zertifikate über die regulären Sicherheitsupdates, für die jüngste Gruppe schon seit September 2025, für die ältesten Versionen seit Juli 2026. Die alten Zertifikate laufen gestaffelt im Mai und Juni 2027 aus. (Quelle: Windows IT Pro Blog, 08.10.2026)

Die Tabelle vermischt zwei Wartungswelten. Die frühe Frist von Mitte Mai gilt Server 2016, Server 2019 und Windows 10 Enterprise 2019 LTSC, also genau den Systemen, die in vielen KMU-Serverräumen und Terminalserver-Umgebungen noch jahrelang durchlaufen, weil sie bis Januar 2029 Extended Support haben. Wer nicht weiß, welche Windows-Versionen im eigenen Bestand stehen, bekommt die Antwort per Inventurlauf in Minuten, das Aufräumen danach dauert länger.

Was nach dem Stichtag passiert

Aktuelle Geräte auf unterstützten Versionen merken von alledem nichts, ihre Zertifikate sind längst ersetzt. Geräte auf unterstützten, aber veralteten Versionen bekommen das Update-Angebot nach dem jeweiligen Stichtag nicht mehr zu sehen. Der Ausweg steht in der Microsoft-Meldung gleich dazu: Das nötige Update lässt sich im Microsoft Update Catalog als Einzelpaket holen und sich über die regulären Verwaltungswege einspielen, danach funktioniert der Zugang wieder. Geräte außerhalb des Support-Zeitraums verlieren den Update-Zugang ersatzlos, Microsoft empfiehlt dort das Upgrade auf eine unterstützte Client- oder Server-Version.

Für reine WSUS-Umgebungen macht Microsoft eine ausdrückliche Ausnahme: Geräte, die ihre Updates über Windows Server Update Services bekommen, sind von der Umstellung nicht betroffen. Der WSUS-Server selbst ist aber ein Windows-Server und steht damit in einer der Tabellenzeilen. Sein eigener Patch-Stand zählt weiter, sonst stehen am Ende alle Clients zwar sauber versorgt da, nur der Nachschub aus Microsoft-Wolke und Katalog versiegt.

Warum der Termin jetzt in den Wartungskalender gehört

Die Stichtage klingen weit weg, die eigentliche Arbeit liegt schon Monate zurück. Das Juli-Update 2026 ist zum Zeitpunkt dieses Textes gut drei Monate alt, wer monatlich am zweiten Dienstag patcht, hat die Zertifikate längst im Haus. Drei Gründe sprechen dafür, die Prüfung trotzdem jetzt einzutakten.

Erstens der Lebenszyklus: Windows 10 Home und Pro ist seit dem 14. Oktober 2025 aus dem Support, das steht so auf der Lifecycle-Seite von Microsoft. Diese Geräte stehen in der letzten Zeile der Tabelle, für sie gibt es kein Update zum Nachreichen, sondern nur ein Upgrade oder einen geplanten ESU-Weg. Zweitens die Lebensdauer der anderen Gruppe: Windows Server 2019 und Windows 10 Enterprise LTSC 2019 laufen laut Lifecycle-Seite bis zum 9. Januar 2029. Diese Maschinen plant niemand neu, weil sie noch jahrelang unterstützt werden, und genau für sie heißt der Termin jetzt 17. Mai 2027. Drittens die Nachweispflicht: Spätestens wenn Versicherer, Kunden oder ein Audit den Update-Stand der Server abfragen, reicht die Antwort „sollten wir haben“ nicht mehr.

Der eigene Bestand: 100 Hosts im ESET-Kanal, 97 davon mit Windows-Kennung

Wir haben am 11. Oktober 2026 aus dem SIEM geholt, was wir über die Windows-Flotte wirklich wissen. Im ESET-Kanal erscheinen im Messfenster vom 7. bis 11. September 12.728 Ereignisse von 100 verschiedenen Hostnamen. 97 dieser Hosts tragen eine Windows-Kennung im Feld für das Betriebssystem: 65 Windows 11 Pro, 20 Windows Server 2019 Datacenter, vier Windows 10 Enterprise LTSC, je drei Windows 10 Enterprise 2016 LTSB und Windows 11 Home, dazu je ein Windows 11 IoT Enterprise LTSC und ein Windows Embedded Standard. Zwei Ubuntu-Hosts und ein macOS-Host melden sich über denselben Kanal.

Zwei Einschränkungen gehören direkt neben diese Zahl, sonst klingt sie präziser als sie ist. Erstens tragen 8.918 der 12.728 Ereignisse gar keine Betriebssystemkennung, die 97 Hosts sind eine Unterlinie und keine Volkszählung. Zweitens unterscheidet das Feld nicht zwischen Windows 10 Enterprise LTSC 2019 und LTSC 2021, obwohl nur die 2019er Ausgabe in der frühen Tabellenzeile steht. Wer die beiden trennen will, braucht ein echtes Inventar, nicht diesen Kanal. Nach Ereignissen sortiert ist Server 2019 der größte Block unter den erkannten Systemen: 3.067 Ereignisse gegenüber 556 von Windows 11 Pro. Die kritische Gruppe aus der Tabelle ist also kein Randthema, sie sitzt mitten im Bestand.

Aus derselben Messung fällt auch die unbequeme Seite auf: Weder SIEM noch CVE-Watcher sagen bei uns irgendetwas zum Patch-Stand der Windows-Hosts. Die Frage, ob das Juli-Update 2026 auf unseren Server-2019-Maschinen liegt, beantwortet kein einziges Tool im Haus. Ob in unserem Pfad überhaupt ein WSUS steht, haben wir ebenfalls nicht gemessen. Zu prüfen ist das mit Get-HotFix oder Win32_QuickFixEngineering gegen die Serverliste, oder mit dem Update-Compliance-Bericht des Verwaltungs-Tools, das ohnehin im Einsatz ist. Der Messwert steht aus, die Aufgabenliste unten gilt für uns genauso wie für jede Kundenumgebung.

Die Aufgaben für die Herbstrunde

  1. Windows-Versionen im Bestand erfassen und nach den Tabellenzeilen sortieren. Die kritische Gruppe vorab: Windows Server 2016 und 2019, Windows 10 Enterprise 2019 LTSC, Frist 17.05.2027.
  2. Auf dieser Gruppe den Installationsstand des Juli-Updates 2026 prüfen und fehlende Pakete nachziehen.
  3. End-of-Life-Geräte sind eine Planungsfrage, keine Update-Frage: Windows 10 Home und Pro ist seit 14.10.2025 raus, also Upgrade auf Windows 11 oder Server, oder dokumentierter ESU-Weg.
  4. Den WSUS-Server (falls vorhanden) selbst auf Support-Stand und aktuellen Patch-Status setzen.
  5. Den 17.05. und 19.06.2027 mit sechs Monaten Vorlauf als Prüftermin ins Wartungsjahr eintragen. Wie ein Update-Rollout ohne SCCM sauber läuft, steht in unserem Beitrag Patch-Management ohne SCCM.

Weiterführende Quellen

  • Windows IT Pro Blog: Prepare for Windows Update certificate rotation in 2027, 8. Oktober 2026
  • Microsoft 365 Message Center, Meldung MC1491763 vom 8. Oktober 2026 (hinter Tenant-Login, Volltext als Archivkopie bei mc.merill.net)
  • Microsoft Lifecycle: Windows Server 2019, Windows 10 Enterprise LTSC 2019 und Windows 10 Home and Pro, abgefragt am 10. Oktober 2026
  • t3n: Windows-Zertifikate laufen ab: Wer bald handeln muss, 9. Oktober 2026
Fragen?
Muss mein Windows-11-PC auch etwas tun?+

Windows 11 ab Version 25H2 hat die neuen Zertifikate schon an Bord, dort ist nichts zu tun. Windows 11 24H2 braucht das Sicherheitsupdate vom September 2025 oder später, alle übrigen unterstützten Windows-11-Versionen das Juli-Update 2026 oder später. Wer monatlich patcht, hat diese Pflicht bereits erledigt. Die Fristen selbst stehen erst 2027 an.

Was gilt, wenn ich über WSUS patche?+

Microsoft schließt Geräte, die Updates über Windows Server Update Services beziehen, von der Umstellung ausdrücklich aus. Der WSUS-Server selbst ist aber ein Windows-Server und steht damit in einer Zeile der Tabelle. Sein eigener Patch-Stand zählt, ein stehengelassener WSUS ist kein Schonraum.

Was genau geht nach dem 17. Mai und 19. Juni 2027 nicht mehr?+

Das Gerät verbindet sich nicht mehr mit Windows Update und bekommt auf diesem Weg keine Updates mehr, auch keine Sicherheitsupdates. Gerettet werden kann es über das Microsoft Update Catalog: Das fehlende Update lässt sich dort als Einzelpaket holen und installieren, danach läuft der Pfad wieder. Geräte außerhalb des Supports haben diesen Ausweg nicht, für sie steht in der Microsoft-Tabelle nur die Upgrade-Zeile.