Windows-Updates vom September 2026 brechen Always-On-VPN-Verbindungen
Microsoft bestätigt, dass die Windows-Sicherheitsupdates vom 8. September 2026 bei einigen Organisationen Always-On-VPN-Verbindungen stören. Betroffen sind KB5124008 unter Windows 11 24H2 und KB5124012 unter 26H2 auf ARM. Auslöser ist ein konfigurierter Fallback auf eine zweite Verbindungsmethode. Ein pauschales Zurückrollen der Updates ist die schlechtere Wahl.

Microsoft hat bestätigt, dass die Windows-Sicherheitsupdates vom 8. September 2026 bei einigen Organisationen Verbindungen über Always On VPN stören. Betroffen sind laut Microsoft die Updates KB5124008 für Windows 11 24H2 und KB5124012 für Windows 11 26H2 in der ARM-Variante. Wer kein Always On VPN einsetzt, sondern einen klassischen, manuell gestarteten VPN-Client, ist von diesem Fehlerbild nicht betroffen.
Handeln muss heute niemand im Sinne einer Notfallmaßnahme. Das ist eine Betriebsstörung, keine Sicherheitslücke. Richtig ist eine ruhige Bestandsprüfung: Erfüllt die eigene Umgebung die von Microsoft genannte Auslösebedingung überhaupt? Nur wenn Always On VPN im Einsatz ist und die Profile so konfiguriert sind, dass bei einem Fehlschlag automatisch eine zweite Verbindungsmethode probiert wird, ist mit dem Problem zu rechnen. Ein reflexhaftes Deinstallieren der Sicherheitsupdates ist die schlechtere Wahl, weil damit auch die geschlossenen Lücken wieder offen stehen.
Was ist passiert?
Zum 8. September 2026 hat Microsoft die monatlichen Sicherheitsupdates für Windows ausgeliefert. Der Patchday war ungewöhnlich umfangreich. Nach der Auswertung von Günter Born in Borns IT-Blog wurden insgesamt 974 Schwachstellen beseitigt, davon 104 als kritisch und 860 als wichtig eingestuft. Der September-2026-Patchday fiel zusätzlich durch mehrere Folgeprobleme auf, dieses VPN-Verhalten ist nur eines davon.
Die Meldung zu Always On VPN tauchte bereits am 22. September 2026 auf der Mailingliste patchmanagement.org auf. Darin bestätigt Microsoft, dass die Sicherheitsupdates vom 8. September 2026 bei einigen Organisationen Probleme bei Verbindungen über Always On VPN verursachen. Es handelt sich damit nicht um eine Einzelbeobachtung aus einem Forum, sondern um eine Herstellerbestätigung.
Wichtig für die Einordnung: Es geht um ein Verbindungsproblem, nicht um eine ausnutzbare Schwachstelle. Die Updates selbst sind funktional wirksam und schließen die vorgesehenen Lücken. Der Nebeneffekt trifft einen konkreten Konfigurationsfall im VPN-Stack.
Wer ist betroffen?
Microsoft nennt als betroffene Updates und Versionen KB5124008 für Windows 11 24H2 sowie KB5124012 für Windows 11 26H2, dort ausschließlich auf ARM-Systemen. Server-Systeme und ältere Client-Versionen sind in dieser Bestätigung nicht genannt.
Entscheidend ist aber nicht allein der Updatestand, sondern die VPN-Konfiguration. Laut Microsoft kann das Problem auftreten, wenn das VPN so eingerichtet ist, dass es automatisch eine andere Verbindungsmethode versucht, falls die erste Verbindung fehlschlägt. Genau dieser Fallback ist der Auslöser.
- Betroffen: Organisationen mit Always On VPN unter Windows 11 24H2 oder 26H2 auf ARM, bei denen in den VPN-Profilen ein automatischer Wechsel auf eine alternative Verbindungsmethode konfiguriert ist.
- Wahrscheinlich nicht betroffen: Umgebungen ganz ohne Always On VPN.
- Wahrscheinlich nicht betroffen: Arbeitsplätze mit klassischem, manuell gestartetem VPN-Client, etwa einem Drittanbieter-Client oder einem WireGuard-Tunnel.
- Wahrscheinlich nicht betroffen: Always-On-VPN-Umgebungen ohne konfigurierten automatischen Fallback auf eine zweite Verbindungsmethode.
Das Fehlerbild ist klar erkennbar. Betroffene Verbindungen bleiben möglicherweise im Status "Wird verbunden" hängen oder versuchen wiederholt erfolglos, eine Verbindung aufzubauen. Bei nachfolgenden Verbindungsversuchen kann zusätzlich die Meldung "Der angegebene Port wird bereits verwendet" erscheinen. Wer diese beiden Symptome im Support-Ticket liest, hat mit hoher Wahrscheinlichkeit genau diesen Fall vor sich und nicht ein Netzproblem beim Anwender.
Wie kritisch ist das?
Sicherheitstechnisch ist die Kritikalität gering. Es gibt keine Hinweise auf eine Schwachstelle, keine Angriffe und keinen Datenabfluss. Wer die Updates installiert hat, ist sicherheitstechnisch besser gestellt als vorher.
Betrieblich kann die Störung dagegen unangenehm werden. Always On VPN ist in vielen Umgebungen die Grundlage dafür, dass mobile Geräte überhaupt Kontakt zur Domäne, zu Verwaltungsdiensten und zu internen Anwendungen bekommen. Hängt der Tunnel, fällt bei den betroffenen Clients nicht eine Anwendung aus, sondern der gesamte interne Zugriff. Für Außendienst, Homeoffice und verwaltete Notebooks ist das ein Ausfall mit direkter Arbeitswirkung.
Die Ausbreitung ist allerdings begrenzt. Microsoft spricht ausdrücklich von einigen Organisationen und nennt eine konkrete Konfigurationsbedingung. Das ist kein flächendeckender Ausfall aller VPN-Verbindungen unter Windows 11.
Zum Redaktionsschluss dieses Beitrags ist in den vorliegenden Quellen kein offizieller Fix und kein Known Issue Rollback für dieses Problem bestätigt. Auch ein Termin für eine Korrektur ist nicht belegt. Wer auf eine Lösung wartet, sollte die Windows Release Health-Seite von Microsoft im Blick behalten, statt sich auf Aussagen Dritter zu verlassen.
Was sollten Admins jetzt tun?
- Bestandsprüfung zuerst. Den installierten Updatestand der Clients gegen KB5124008 und KB5124012 abgleichen und parallel prüfen, ob in den VPN-Profilen eine automatische alternative Verbindungsmethode konfiguriert ist. Nur wo beides zutrifft, besteht überhaupt ein Risiko. Für den Updatestand eignet sich auf dem Client
Get-HotFix -Id KB5124008beziehungsweiseGet-HotFix -Id KB5124012, für eine Übersicht der gesetzten VPN-ProfileGet-VpnConnection -AllUserConnection. - Auslösebedingung gezielt gegenprüfen. In den ausgerollten Profilen nachsehen, ob ein automatischer Wechsel auf eine zweite Verbindungsmethode hinterlegt ist. Die verteilten Profil-XML-Dateien aus Intune oder dem eigenen Verteilungsweg sind dafür die verlässlichere Quelle als die Oberfläche am Einzelgerät.
- Symptome sauber zuordnen. Meldungen über dauerhaftes "Wird verbunden" und über den bereits belegten Port zentral im Ticketsystem zusammenführen, statt sie einzeln als Anwenderproblem abzuhaken. Erst diese Bündelung zeigt, ob es die eigene Flotte wirklich trifft.
- Nicht pauschal deinstallieren. Ein Zurückrollen der September-Updates öffnet die geschlossenen Lücken wieder, darunter die als kritisch eingestuften. Ein Rollback kommt allenfalls für einzelne, nachweislich betroffene Geräte in Frage und dann mit klarer Befristung und kompensierenden Maßnahmen.
- Testring nutzen, bevor breit ausgerollt wird. Wer die September-Updates noch nicht überall verteilt hat, testet sie zuerst auf einer kleinen Gruppe mit produktivem Always-On-VPN-Profil und beobachtet den Verbindungsaufbau über mehrere Neustarts hinweg.
- Rückfallweg vorbereiten. Für betroffene Nutzer einen zweiten, unabhängigen Zugangsweg bereithalten, etwa einen getrennten Standard-VPN-Zugang. Das verhindert, dass ein hängender Always-On-Tunnel den Zugriff komplett blockiert.
- Release Health beobachten. Die offizielle Windows Release Health-Seite regelmäßig prüfen, bis Microsoft einen Fix oder ein Known Issue Rollback ausweist. Erst dann lohnt es, ein Rollback-Szenario wieder abzubauen.
- Änderungen dokumentieren. Wer Profile anpasst oder einzelne Updates entfernt, hält das inklusive Zeitpunkt und Begründung fest. Bei einem späteren Fix ist sonst unklar, welcher Client in welchem Zustand ist.
Einordnung für Unternehmen
Für kleine und mittlere Unternehmen ist die praktische Lehre aus diesem Fall weniger das konkrete VPN-Problem als der Umgang damit. Ein Patchday mit Folgeproblemen ist kein Argument gegen Patchen, sondern ein Argument für einen abgestuften Rollout. Wer Updates zuerst auf einem kleinen Testring verteilt und erst danach auf die Fläche, bemerkt solche Nebenwirkungen an fünf Geräten statt an zweihundert.
Genauso wichtig ist eine belastbare Inventarbasis. Die Frage "läuft bei uns überhaupt Always On VPN mit Fallback-Konfiguration?" muss sich in Minuten beantworten lassen, nicht in Tagen. Wo das nicht gelingt, entstehen Ausfälle nicht durch den Fehler selbst, sondern durch die Zeit, die bis zur Einschätzung vergeht.
Und schließlich: Die Abwägung zwischen Verfügbarkeit und Sicherheit fällt hier eindeutig aus. Ein Sicherheitsupdate, das 104 als kritisch eingestufte Schwachstellen mit abdeckt, wird nicht wegen einer Verbindungsstörung in einer bestimmten Konfiguration flächendeckend zurückgenommen. Die richtige Reaktion ist die gezielte Behandlung der tatsächlich betroffenen Geräte.
Passende Anleitungen auf S-EDV
- Microsoft-Patchday September 2026: Hintergrund zu den Updates, aus denen dieses Problem stammt.
- Windows-Updates mit WSUS und Windows Update for Business steuern: Grundlage für einen abgestuften Rollout mit Testring.
- WireGuard-VPN für Homeoffice und Standort einrichten: unabhängiger Rückfallweg, falls der Always-On-Tunnel klemmt.