Sicherheit

Windows Update: Microsoft warnt vor Zertifikatswechsel – ältere Systeme könnten 2027 den Zugriff verlieren

KI-Generiertes Foto

Microsoft weist Administratoren auf eine Änderung hin, die man besser nicht bis zur letzten Minute aufschiebt: 2027 werden Zertifikate ausgetauscht, die Windows für die sichere Kommunikation mit den Windows-Update-Diensten verwendet.

Wer bestimmte ältere, aber noch unterstützte Windows-Versionen betreibt, muss deshalb rechtzeitig aktuelle Sicherheitsupdates installieren.

Passiert das nicht, können betroffene Geräte im schlimmsten Fall keine Verbindung mehr zu den Windows-Update-Diensten herstellen – und damit auch keine weiteren Updates mehr beziehen.

Warum Windows Update überhaupt Zertifikate braucht

Windows Update arbeitet mit einem zertifikatsbasierten Vertrauensmodell.

Damit wird sichergestellt, dass sich ein Windows-Gerät tatsächlich mit den richtigen Microsoft-Update-Diensten verbindet und Updates sicher ausgeliefert werden.

Diese Zertifikate haben allerdings ein Ablaufdatum.

Bei aktuellen Windows-Versionen wurden die neuen Zertifikate bereits integriert. Einige ältere unterstützte Versionen benötigen dafür aber noch bestimmte Sicherheitsupdates.

Und genau dort sollten Administratoren jetzt hinschauen.

Windows 11 25H2 und neuer: kein Handlungsbedarf

Wer bereits auf:

Windows 11 25H2 oder neuer

unterwegs ist, muss laut Microsoft nichts weiter tun.

Die benötigten Zertifikate sind dort bereits enthalten.

Windows 11 24H2 und Windows Server 2025

Bei:

  • Windows 11 24H2
  • Windows Server 2025

muss mindestens das Sicherheitsupdate vom September 2025 oder neuer installiert sein.

Die Frist endet am:

19. Juni 2027

Wer regelmäßig patcht, sollte hier normalerweise längst auf der sicheren Seite sein.

Andere unterstützte Windows-11-Versionen und Windows Server 2022

Für weitere unterstützte Windows-11-Versionen sowie:

Windows Server 2022

gilt:

Mindestens das Sicherheitsupdate vom Juli 2026 oder neuer muss installiert werden.

Auch hier gilt die Frist:

19. Juni 2027

Windows 10 ist ebenfalls betroffen

Auch noch unterstützte Windows-10-Versionen müssen vorbereitet werden.

Microsoft verlangt hier ebenfalls mindestens:

Juli-2026-Sicherheitsupdate oder neuer

bis spätestens:

19. Juni 2027

Das betrifft damit auch Systeme, die weiterhin über entsprechende Support- beziehungsweise ESU-Szenarien betrieben werden.

LTSC- und ältere Server-Systeme haben eine frühere Frist

Etwas früher wird es für bestimmte Langzeitversionen ernst.

Betroffen sind:

  • Windows 10 Enterprise 2019 LTSC
  • Windows Server 2019
  • Windows Server 2016

Diese Systeme müssen mindestens das:

Juli-2026-Sicherheitsupdate oder neuer

installiert haben.

Die Frist endet bereits am:

17. Mai 2027

Gerade in Umgebungen mit älteren Servern würde ich diesen Termin im Blick behalten.

Unsupported Windows-Versionen müssen aktualisiert werden

Noch klarer ist die Situation bei Windows-Versionen, die ohnehin nicht mehr unterstützt werden.

Microsoft empfiehlt hier nicht irgendeinen Workaround, sondern schlicht:

Auf eine unterstützte Windows-Version aktualisieren.

Solche Geräte könnten sonst den Zugriff auf Windows Update verlieren.

Und da sie ohnehin keine regulären Sicherheitsupdates mehr erhalten, sollte man sie sowieso nicht dauerhaft produktiv betreiben.

Was passiert, wenn die Zertifikate fehlen?

Wenn ein System noch mit einem Zertifikat arbeitet, das später abläuft, kann es sich irgendwann nicht mehr korrekt gegenüber der Windows-Update-Infrastruktur authentifizieren.

Die Folge:

Windows Update funktioniert nicht mehr.

Das Problem ist dann besonders unangenehm, weil man ausgerechnet die Updates nicht mehr automatisch bekommt, die man möglicherweise bräuchte, um wieder auf einen aktuellen Stand zu kommen.

Microsoft empfiehlt Administratoren deshalb ausdrücklich, solche Systeme vorher über ihre vorhandenen Management-Werkzeuge oder den Microsoft Update Catalog zu aktualisieren.

WSUS ist von dieser Zertifikatsrotation nicht betroffen

Ein wichtiger Punkt:

Die aktuelle Zertifikatsrotation betrifft laut Microsoft nicht Geräte, die Updates über Windows Server Update Services, also WSUS, beziehen.

Das nimmt in manchen Unternehmensumgebungen etwas Druck heraus.

Trotzdem würde ich mich darauf nicht ausruhen.

Denn auch WSUS-verwaltete Geräte sollten natürlich auf einem unterstützten und aktuellen Patchstand bleiben.

Was Administratoren jetzt prüfen sollten

Gerade bei größeren Gerätebeständen würde ich jetzt nicht anfangen, hektisch einzelne Rechner anzufassen.

Sinnvoller ist zunächst eine Bestandsaufnahme:

  • Welche Windows-Versionen sind noch im Einsatz?
  • Welche Patchstände haben diese Geräte?
  • Welche Systeme laufen noch auf LTSC?
  • Welche Server sind eventuell noch auf 2016 oder 2019?
  • Welche Systeme beziehen Updates direkt von Microsoft?
  • Welche Geräte hängen an WSUS oder einer anderen Management-Lösung?

Danach lässt sich relativ schnell erkennen, wo tatsächlich Handlungsbedarf besteht.

Warum das vor allem in großen Umgebungen relevant ist

Auf einem einzelnen aktuellen Windows-11-PC wird das Thema kaum auffallen.

In Unternehmen sieht das anders aus.

Dort gibt es gerne noch:

  • ältere Spezialrechner
  • Testsysteme
  • Maschinensteuerungen
  • selten genutzte Notebooks
  • isolierte Geräte
  • alte Server
  • Systeme mit lange ausgesetzten Updates

Genau diese Geräte fallen bei solchen Umstellungen oft erst auf, wenn plötzlich etwas nicht mehr funktioniert.

Und dann ist 2027 auf einmal erstaunlich nah.

Mein Eindruck

Das ist wieder so ein klassisches Infrastrukturthema, das im Alltag unspektakulär klingt, aber später richtig lästig werden kann.

Wenn die betroffenen Systeme ohnehin regelmäßig aktualisiert werden, ist das Ganze wahrscheinlich schnell erledigt.

Problematisch werden eher Geräte, die monatelang oder jahrelang kaum gepflegt wurden.

Deshalb würde ich das nicht als Panikmeldung sehen – aber definitiv als Anlass, den Patchstand älterer Windows-Systeme einmal sauber zu prüfen.

Fazit

Microsoft bereitet für 2027 eine Zertifikatsrotation für Windows Update vor.

Aktuelle Systeme wie Windows 11 25H2 und neuer sind bereits vorbereitet.

Ältere unterstützte Versionen benötigen dagegen bestimmte Sicherheitsupdates vor den jeweiligen Fristen:

  • 17. Mai 2027 für Windows 10 Enterprise 2019 LTSC, Windows Server 2019 und Server 2016
  • 19. Juni 2027 für weitere unterstützte Windows-Versionen

Wer diese Updates nicht rechtzeitig installiert, riskiert, dass betroffene Systeme später keinen Zugriff mehr auf die Windows-Update-Dienste haben.

Für Administratoren ist die Empfehlung deshalb ziemlich simpel:

Jetzt prüfen, welche alten Systeme noch im Bestand sind – und lieber rechtzeitig aktualisieren, bevor Windows Update später selbst zum Problem wird.