Zum Hauptinhalt springen
S-EDV news
← Alle News
Windows & Microsoft 365 09.06.2026 · 4 min Lesezeit

Microsoft Patch Tuesday Juni 2026: Secure-Boot-Deadline und Exchange-Zero-Day im Fokus

Der Patch Tuesday Juni 2026 steht unter doppeltem Zeitdruck: Secure-Boot-Zertifikatsupdates müssen bis 26. Juni eingespielt sein, sonst drohen Boot-Fehler. Zudem enthält das Paket den dauerhaften Patch für Exchange-Zero-Day CVE-2026-42897 (CVSS 8.1, aktiv ausgenutzt seit Mai).

Sicherheitsschild vor Serverrack symbolisiert kritisches Patch-Update mit Deadline KI-generiert

Microsoft hat am 9. Juni 2026 um 19:00 Uhr MESZ den Patch Tuesday für Juni 2026 veröffentlicht. Das Update-Paket gilt als eines der dringlichsten des laufenden Jahres – aus zwei unabhängigen Gründen: Erstens stellt es die letzte reguläre Gelegenheit dar, Secure-Boot-Datenbankupdates und Zertifikatsvalidierungen vor dem absoluten Ablaufdatum am 26. Juni 2026 einzuspielen. Zweitens beinhaltet das Release den ersten dauerhaften Patch für den aktiv ausgenutzten Exchange-Zero-Day CVE-2026-42897. Basierend auf den Monatstrends 2026 – im Mai umfasste das Paket 118 CVEs – sind in diesem Release zwischen 60 und 90 behobene Schwachstellen zu erwarten.

Was ist neu – Die Details

Im Zentrum stehen vier Themenbereiche:

  • Secure-Boot-Zertifikats-Deadline: Microsoft hat für den 26. Juni 2026 das endgültige Ablaufdatum für ältere Secure-Boot-Zertifikate festgelegt. Systeme, auf denen das entsprechende Datenbankupdate bis zu diesem Datum nicht ausgerollt wurde, können nach dem Stichtag Boot-Fehler produzieren. Der Juni-Patchday enthält die notwendigen Updates und ist damit der letzte reguläre Patch Tuesday vor dieser Deadline. IT-Verantwortliche sollten das Update zunächst in einer Testumgebung validieren, da eine ungetestete Ausrollung von Secure-Boot-Änderungen ihrerseits Boot-Ausfälle verursachen kann.
  • Exchange-Zero-Day CVE-2026-42897: Die Schwachstelle mit einem CVSS-Score von 8,1 wird seit dem 15. Mai 2026 aktiv ausgenutzt. Als Übergangslösung setzte Microsoft bislang den Exchange Emergency Mitigation Service (EMS) ein. Der Juni-Patchday liefert nun den ersten dauerhaften Patch. Bis zur vollständigen Verteilung des Patches bleibt der EMS auf betroffenen Exchange-Servern eine aktive Schutzmaßnahme.
  • Windows-Kernel-Schwachstelle CVE-2026-33841: Eine Privilege-Escalation-Lücke im Windows-Kernel ist ebenfalls Bestandteil des Pakets und betrifft alle aktuell unterstützten Windows-Versionen.
  • Reguläre Komponentenupdates: Wie üblich enthält das Paket Sicherheitsupdates für Microsoft Office, SharePoint, .NET Framework sowie synchronisierte Patches für Google Chrome 150, Firefox und Thunderbird.

Betroffene Produkte und Versionen

ProduktBetroffene Versionen
Windows (Client)Windows 10, Windows 11 (alle unterstützten Releases)
Windows Server2016, 2019, 2022, 2025
Microsoft Exchange Server2016, 2019, Subscription Edition (SE)
Microsoft OfficeAlle Versionen mit aktivem Support
SharePoint ServerAktiv unterstützte Versionen
.NET FrameworkAktiv unterstützte Versionen

Besonders im Fokus stehen Exchange-Server-Betreiber sowie Administratoren, die Secure Boot auf Windows-Clients und -Servern einsetzen.

Einordnung

Der Juni-Patchday 2026 vereint zwei unabhängige Zeitdruckfaktoren in einem einzigen Release – eine Konstellation, die in dieser Form selten ist. Zum einen handelt es sich bei der Secure-Boot-Deadline nicht um eine optionale Empfehlung, sondern um ein hartes technisches Ablaufdatum: Systeme, die das Update nicht rechtzeitig erhalten, werden nach dem 26. Juni möglicherweise nicht mehr starten. Die Warnung gilt explizit auch für jede ungetestete Ausrollung, da fehlerhafte Secure-Boot-Konfigurationen denselben Effekt haben können wie ein verpasstes Update.

Zum anderen unterstreicht der dauerhafte Patch für CVE-2026-42897 die anhaltende Bedrohungslage für Exchange-Umgebungen. Dass Microsoft fast vier Wochen nach Bekanntwerden der aktiven Ausnutzung auf den EMS als Überbrückung setzte, ist kein Einzelfall – macht aber deutlich, wie wichtig eine funktionierende Notfallmitigation im Exchange-Betrieb ist. Wie der Defender for Office 365 grundsätzlich zur Absicherung von Exchange-Umgebungen beiträgt, erläutert die s-edv.com-Anleitung Defender for Office 365 – Phishing-Schutz einrichten.

Der nächste reguläre Patch Tuesday ist für den 14. Juli 2026 geplant.

Für wen ist das relevant

Das Update betrifft nahezu jeden Betrieb, der Microsoft-Produkte im Einsatz hat – mit unterschiedlicher Dringlichkeit:

  • Exchange-Server-Administratoren sollten den Patch für CVE-2026-42897 mit höchster Priorität behandeln und sicherstellen, dass der EMS bis zur vollständigen Verteilung aktiv ist.
  • Windows-Administratoren in Unternehmensumgebungen müssen das Secure-Boot-Datenbankupdate zwingend vor dem 26. Juni 2026 deployen – nach diesem Datum sind Boot-Fehler auf ungepatchten Systemen realistisch. Der empfohlene Ablauf: zuerst eine repräsentative Testgruppe patchen, Boot-Verhalten prüfen, dann schrittweise ausrollen. Wie Windows-Updates zentral verwaltet werden können, beschreibt die Anleitung Windows-Updates mit WSUS und Update for Business verwalten.
  • Sicherheitsteams sollten zudem die Kernel-EoP-Schwachstelle CVE-2026-33841 auf ihrer Prioritätenliste führen, da Privilege-Escalation-Lücken im Kernel häufig als zweiter Schritt in mehrstufigen Angriffen genutzt werden. Im Kontext einer umfassenden Sicherheitsstrategie lohnt ein Blick auf Ransomware-Notfallplan: Die ersten 60 Minuten.
  • KMU ohne dedizierte IT-Abteilung sollten sicherstellen, dass automatische Updates aktiviert sind und ggf. ihren IT-Dienstleister auf die Secure-Boot-Deadline aufmerksam machen.

Quellen: Help Net Security: June 2026 Patch Tuesday forecast | Zecurit: Patch Tuesday June 2026 – Security Updates and CVE Analysis | Microsoft Community Hub: Addressing Exchange Server CVE-2026-42897 | Dark Reading: Windows Zero-Day Barrage Continues After Patch Tuesday