Windows 11

Windows 11 September-Update 2026: Probleme mit WinRE, Secure Boot, BitLocker und Domänen

KI-Generiertes Foto

Der September-Patchday 2026 scheint für einige Windows-11-Systeme alles andere als problemlos zu verlaufen. Nach der Installation der am 8. September 2026 veröffentlichten Sicherheitsupdates häufen sich Berichte über fehlgeschlagene Updates, schwarze Bildschirme, Secure-Boot-Probleme und sogar verlorene Vertrauensstellungen zu Windows-Domänen.

Besonders Administratoren sollten deshalb aktuell etwas genauer hinschauen, bevor die Updates großflächig verteilt werden.

Wichtig dabei: Nicht jedes der beschriebenen Probleme tritt auf jedem Rechner auf. Ein Teil der Meldungen stammt bislang aus einzelnen Unternehmensumgebungen und Nutzerberichten.

WinRE-Partition kann zum Problem werden

Ein Punkt betrifft die Windows-Wiederherstellungspartition (WinRE).

Microsoft MVP Martin Himken warnt davor, dass eine zu kleine WinRE-Partition beim September-Update Schwierigkeiten verursachen kann. Als sinnvolle Größenordnung werden derzeit etwa 750 MB genannt.

Ist die vorhandene Wiederherstellungspartition zu klein, kann Windows Update versuchen, sie während der Aktualisierung anzupassen oder zu vergrößern. Genau dieser Vorgang kann offenbar fehlschlagen.

Das Thema ist etwas unübersichtlich, weil Microsoft je nach Windows-Version und Dokumentation unterschiedliche Mindestanforderungen nennt.

Für Administratoren lohnt sich deshalb vor größeren Rollouts ein Blick auf die vorhandene Partitionsaufteilung.

Auffällig große WinRE-Dateien beim Update

Während des Update-Vorgangs können temporär Dateien unter einem Pfad wie

C:\Temp\$WinREAgent\Scratch

auftauchen.

Dort kann beispielsweise eine update.wim mit mehreren hundert Megabyte liegen. Das zeigt recht gut, warum eine knapp dimensionierte Wiederherstellungspartition bei umfangreicheren WinRE- oder Secure-Boot-Aktualisierungen schnell problematisch werden kann.

Wer bei der Installation immer wieder einen Rollback oder einen Fehler rund um die Wiederherstellungsumgebung bekommt, sollte diesen Punkt zumindest mitprüfen.

Secure Boot: Im schlimmsten Fall startet Windows nicht mehr

Auch im Zusammenhang mit Secure Boot gibt es Berichte über Schwierigkeiten.

Bei einigen Systemen schlägt die Aktualisierung offenbar fehl. Im ungünstigsten Fall kann es anschließend zu Boot-Problemen kommen.

Das bedeutet nicht, dass das September-Update grundsätzlich Windows-Systeme unbrauchbar macht. Die bisher bekannten Meldungen zeigen aber, dass gerade Rechner mit älteren oder ungewöhnlichen UEFI-Konfigurationen genauer beobachtet werden sollten.

Vor allem in Unternehmen würde ich solche Updates deshalb zunächst auf einer kleinen Testgruppe installieren.

BitLocker meldet Event ID 24641

Auf verschiedenen Windows-11-25H2-Notebooks taucht nach dem September-Update außerdem ein auffälliger BitLocker-Eintrag in der Ereignisanzeige auf.

Gemeldet wird:

Event ID: 24641

mit dem Hinweis, dass beim Neustart der BitLocker Volume Master Key nicht korrekt abgerufen werden konnte.

Interessant ist dabei: Die betroffenen Laufwerke scheinen weiterhin erreichbar zu sein.

Das sieht daher momentan eher nach einem Problem bei der Kommunikation zwischen BitLocker und TPM beziehungsweise bei einer internen Abfrage aus als nach einem vollständigen BitLocker-Ausfall.

Trotzdem würde ich auf betroffenen Geräten unbedingt prüfen, ob der BitLocker-Wiederherstellungsschlüssel sauber gesichert ist.

Schwarzer Bildschirm nach dem Update

Ein weiteres Problem betrifft schwarze Bildschirme.

In einem Fall trat nach der Installation der September-Updates bei einer RDP-Sitzung nur noch ein schwarzer Bildschirm mit Mauszeiger auf.

Interessanterweise war hier offenbar nicht das Update selbst die direkte Ursache. Während der Aktualisierung wurde der vorhandene Grafiktreiber durch einen Windows-Treiber ersetzt.

Nach der erneuten Installation des korrekten Herstellertreibers und einem Neustart funktionierte die RDP-Sitzung wieder.

Wer nach dem Patchday plötzlich vor einem schwarzen Bildschirm sitzt, sollte deshalb nicht nur an Windows selbst denken, sondern auch einen Blick in den Geräte-Manager und auf den installierten Grafiktreiber werfen.

Auch von einzelnen normalen Windows-11-Clients gibt es Berichte über einen schwarzen Bildschirm mit anschließendem Neustart. Ob hier ein allgemeines Problem vorliegt, lässt sich bislang aber nicht sagen.

Update schlägt fehl und wird zurückgerollt

Auf einigen Geräten soll die Installation des September-Updates nach dem ersten Neustart abgebrochen worden sein.

Windows führt dann automatisch einen Rollback durch und entfernt das Update wieder.

Interessanterweise konnte das Update in einzelnen Fällen anschließend manuell installiert werden.

Das deutet darauf hin, dass nicht hinter jedem fehlgeschlagenen Update zwangsläufig ein grundsätzlich inkompatibles System steckt.

Wer betroffen ist, sollte vor weiteren Versuchen allerdings zunächst:

  • freien Speicherplatz kontrollieren

  • WinRE-Partition prüfen

  • BIOS beziehungsweise UEFI aktualisieren

  • aktuelle Chipsatz- und Storage-Treiber installieren

  • BitLocker-Wiederherstellungsschlüssel sichern

Gerade bei produktiven Systemen würde ich nicht einfach zehnmal hintereinander auf „Erneut versuchen“ klicken.

Deutlich kritischer: Windows 11 verliert die Domänen-Vertrauensstellung

Für Unternehmensumgebungen wesentlich unangenehmer sind Berichte über Windows-11-25H2-Clients, die nach KB5124008 ihre Vertrauensstellung zur Domäne verlieren.

Betroffene Rechner melden dann sinngemäß, dass die Vertrauensstellung zwischen dieser Arbeitsstation und der primären Domäne fehlgeschlagen ist.

Teilweise funktioniert eine Anmeldung mit zwischengespeicherten Zugangsdaten weiterhin, solange noch keine Verbindung zum Unternehmensnetz beziehungsweise zum VPN besteht.

Sobald der sichere Kanal zum Domain Controller benötigt wird, treten die Probleme auf.

Mögliche Probleme mit Netlogon und Server 2019

In einem Microsoft-Q&A-Beitrag wird das Verhalten ebenfalls beschrieben.

Dort geht es um Windows-11-Clients in Verbindung mit Windows Server 2019 Domain Controllern.

Als mögliche Ursache wird eine Regression bei der Aushandlung des sicheren Netlogon-Kanals diskutiert. Windows 11 scheint nach dem Update strengere Anforderungen an Schlüssel und Signierung durchzusetzen, während Server 2019 diese unter bestimmten Bedingungen offenbar nicht passend aushandelt.

Ein auffälliger Fehler ist dabei:

ERROR_NO_TRUST_LSA_SECRET (1786)

Auch nltest kann entsprechende Fehler beim Secure Channel melden.

Dass Offline-Anmeldungen weiterhin funktionieren, passt dazu: Das Benutzerkonto selbst ist nicht unbedingt das Problem – vielmehr ist die sichere Beziehung zwischen Rechner und Domäne gestört.

VPN scheint eine Rolle zu spielen

Mehrere Berichte betreffen Geräte, die über VPN auf die Unternehmensumgebung zugreifen.

Teilweise funktioniert die Anmeldung noch mit zwischengespeicherten Zugangsdaten. Sobald jedoch die Domänenkommunikation über das VPN ins Spiel kommt, schlägt der sichere Kanal fehl.

Als Notlösung wurde unter anderem beschrieben, den Rechner aus der Domäne zu entfernen und anschließend wieder hinzuzufügen.

Das funktioniert zwar, ist bei vielen Geräten aber alles andere als eine angenehme Lösung.

In anderen Fällen kann möglicherweise auch eine Reparatur des Secure Channels mit administrativen Rechten helfen.

KB5124008 besser erst testen

Wer eine größere Umgebung mit:

Windows 11 25H2 + Windows Server 2019 + VPN + Active Directory

betreibt, sollte KB5124008 meiner Meinung nach momentan nicht blind auf hunderte Geräte verteilen.

Sinnvoller ist zunächst eine kleine Testgruppe.

Dabei sollte besonders geprüft werden:

  • funktioniert die normale Domänenanmeldung?

  • funktioniert die Anmeldung über VPN?

  • ist der Secure Channel weiterhin intakt?

  • tauchen Netlogon-Fehler auf?

  • gibt es Secure-Boot-Warnungen?

  • funktioniert BitLocker ohne Auffälligkeiten?

  • bleiben Grafiktreiber und RDP-Sitzungen intakt?

Damit lassen sich unangenehme Überraschungen deutlich früher erkennen.

Updates deshalb komplett auslassen?

Nein.

Bei einem Patchday werden Sicherheitslücken geschlossen, und gerade diese Updates einfach dauerhaft nicht zu installieren wäre ebenfalls keine gute Strategie.

Bei produktiven Systemen geht es vielmehr um kontrolliertes Patchen.

Updates zuerst auf einigen repräsentativen Geräten testen, Fehler beobachten und erst danach breit ausrollen.

Gerade die aktuellen Meldungen zeigen wieder einmal, warum das in Unternehmensumgebungen sinnvoll ist.

Fazit

Der September-Patchday 2026 bringt offenbar mehrere Baustellen mit sich.

Besonders im Blick behalten sollte man derzeit:

WinRE und zu kleine Wiederherstellungspartitionen, Secure Boot, BitLocker-Ereignisse, Grafiktreiber sowie die Domänen-Vertrauensstellung von Windows-11-25H2-Systemen.

Für Privatanwender dürften viele dieser Probleme keine Rolle spielen. Wer allerdings Windows 11 in einer Unternehmensumgebung mit Active Directory, VPN und Server 2019 betreibt, sollte die aktuellen Updates zunächst gründlich testen.

Und unabhängig davon gilt vor größeren Windows-Aktualisierungen weiterhin: Backup prüfen, BitLocker-Schlüssel sichern und nicht erst nach einem fehlgeschlagenen Update überlegen, wie man den Rechner wiederherstellt.