Microsoft Patch Tuesday Juni 2026: Secure-Boot-Deadline und Exchange-Zero-Day im Fokus
Der Patch Tuesday Juni 2026 steht unter doppeltem Zeitdruck: Secure-Boot-Zertifikatsupdates müssen bis 26. Juni eingespielt sein, sonst drohen Boot-Fehler. Zudem enthält das Paket den dauerhaften Patch für Exchange-Zero-Day CVE-2026-42897 (CVSS 8.1, aktiv ausgenutzt seit Mai).

Microsoft hat am 9. Juni 2026 um 19:00 Uhr MESZ den Patch Tuesday für Juni 2026 veröffentlicht. Das Update-Paket gilt als eines der dringlichsten des laufenden Jahres – aus zwei unabhängigen Gründen: Erstens stellt es die letzte reguläre Gelegenheit dar, Secure-Boot-Datenbankupdates und Zertifikatsvalidierungen vor dem absoluten Ablaufdatum am 26. Juni 2026 einzuspielen. Zweitens beinhaltet das Release den ersten dauerhaften Patch für den aktiv ausgenutzten Exchange-Zero-Day CVE-2026-42897. Basierend auf den Monatstrends 2026 – im Mai umfasste das Paket 118 CVEs – sind in diesem Release zwischen 60 und 90 behobene Schwachstellen zu erwarten.
Was ist neu – Die Details
Im Zentrum stehen vier Themenbereiche:
- Secure-Boot-Zertifikats-Deadline: Microsoft hat für den 26. Juni 2026 das endgültige Ablaufdatum für ältere Secure-Boot-Zertifikate festgelegt. Systeme, auf denen das entsprechende Datenbankupdate bis zu diesem Datum nicht ausgerollt wurde, können nach dem Stichtag Boot-Fehler produzieren. Der Juni-Patchday enthält die notwendigen Updates und ist damit der letzte reguläre Patch Tuesday vor dieser Deadline. IT-Verantwortliche sollten das Update zunächst in einer Testumgebung validieren, da eine ungetestete Ausrollung von Secure-Boot-Änderungen ihrerseits Boot-Ausfälle verursachen kann.
- Exchange-Zero-Day CVE-2026-42897: Die Schwachstelle mit einem CVSS-Score von 8,1 wird seit dem 15. Mai 2026 aktiv ausgenutzt. Als Übergangslösung setzte Microsoft bislang den Exchange Emergency Mitigation Service (EMS) ein. Der Juni-Patchday liefert nun den ersten dauerhaften Patch. Bis zur vollständigen Verteilung des Patches bleibt der EMS auf betroffenen Exchange-Servern eine aktive Schutzmaßnahme.
- Windows-Kernel-Schwachstelle CVE-2026-33841: Eine Privilege-Escalation-Lücke im Windows-Kernel ist ebenfalls Bestandteil des Pakets und betrifft alle aktuell unterstützten Windows-Versionen.
- Reguläre Komponentenupdates: Wie üblich enthält das Paket Sicherheitsupdates für Microsoft Office, SharePoint, .NET Framework sowie synchronisierte Patches für Google Chrome 150, Firefox und Thunderbird.
Betroffene Produkte und Versionen
| Produkt | Betroffene Versionen |
|---|---|
| Windows (Client) | Windows 10, Windows 11 (alle unterstützten Releases) |
| Windows Server | 2016, 2019, 2022, 2025 |
| Microsoft Exchange Server | 2016, 2019, Subscription Edition (SE) |
| Microsoft Office | Alle Versionen mit aktivem Support |
| SharePoint Server | Aktiv unterstützte Versionen |
| .NET Framework | Aktiv unterstützte Versionen |
Besonders im Fokus stehen Exchange-Server-Betreiber sowie Administratoren, die Secure Boot auf Windows-Clients und -Servern einsetzen.
Einordnung
Der Juni-Patchday 2026 vereint zwei unabhängige Zeitdruckfaktoren in einem einzigen Release – eine Konstellation, die in dieser Form selten ist. Zum einen handelt es sich bei der Secure-Boot-Deadline nicht um eine optionale Empfehlung, sondern um ein hartes technisches Ablaufdatum: Systeme, die das Update nicht rechtzeitig erhalten, werden nach dem 26. Juni möglicherweise nicht mehr starten. Die Warnung gilt explizit auch für jede ungetestete Ausrollung, da fehlerhafte Secure-Boot-Konfigurationen denselben Effekt haben können wie ein verpasstes Update.
Zum anderen unterstreicht der dauerhafte Patch für CVE-2026-42897 die anhaltende Bedrohungslage für Exchange-Umgebungen. Dass Microsoft fast vier Wochen nach Bekanntwerden der aktiven Ausnutzung auf den EMS als Überbrückung setzte, ist kein Einzelfall – macht aber deutlich, wie wichtig eine funktionierende Notfallmitigation im Exchange-Betrieb ist. Wie der Defender for Office 365 grundsätzlich zur Absicherung von Exchange-Umgebungen beiträgt, erläutert die s-edv.com-Anleitung Defender for Office 365 – Phishing-Schutz einrichten.
Der nächste reguläre Patch Tuesday ist für den 14. Juli 2026 geplant.
Für wen ist das relevant
Das Update betrifft nahezu jeden Betrieb, der Microsoft-Produkte im Einsatz hat – mit unterschiedlicher Dringlichkeit:
- Exchange-Server-Administratoren sollten den Patch für CVE-2026-42897 mit höchster Priorität behandeln und sicherstellen, dass der EMS bis zur vollständigen Verteilung aktiv ist.
- Windows-Administratoren in Unternehmensumgebungen müssen das Secure-Boot-Datenbankupdate zwingend vor dem 26. Juni 2026 deployen – nach diesem Datum sind Boot-Fehler auf ungepatchten Systemen realistisch. Der empfohlene Ablauf: zuerst eine repräsentative Testgruppe patchen, Boot-Verhalten prüfen, dann schrittweise ausrollen. Wie Windows-Updates zentral verwaltet werden können, beschreibt die Anleitung Windows-Updates mit WSUS und Update for Business verwalten.
- Sicherheitsteams sollten zudem die Kernel-EoP-Schwachstelle CVE-2026-33841 auf ihrer Prioritätenliste führen, da Privilege-Escalation-Lücken im Kernel häufig als zweiter Schritt in mehrstufigen Angriffen genutzt werden. Im Kontext einer umfassenden Sicherheitsstrategie lohnt ein Blick auf Ransomware-Notfallplan: Die ersten 60 Minuten.
- KMU ohne dedizierte IT-Abteilung sollten sicherstellen, dass automatische Updates aktiviert sind und ggf. ihren IT-Dienstleister auf die Secure-Boot-Deadline aufmerksam machen.
Quellen: Help Net Security: June 2026 Patch Tuesday forecast | Zecurit: Patch Tuesday June 2026 – Security Updates and CVE Analysis | Microsoft Community Hub: Addressing Exchange Server CVE-2026-42897 | Dark Reading: Windows Zero-Day Barrage Continues After Patch Tuesday