Zum Hauptinhalt springen
S-EDV news
← Alle News
Windows Server 10.10.2026 · 4 min Lesezeit

Windows Update: Zertifikate laufen 2027 ab, Altgeräte verlieren Updates

Die Zertifikate für Windows Update laufen am 17. Mai und 19. Juni 2027 ab. Unterstützte Geräte brauchen je nach Version das Sicherheitsupdate von September 2025 oder Juli 2026. Server 2016, Server 2019 und Windows 10 Enterprise 2019 LTSC haben die frühere Frist, Versionen ohne Support verlieren Windows Update komplett. WSUS ist nicht betroffen.

Mit KI erstellt – redaktionelle Prüfung ausstehend

Hero-Grafik mit der Überschrift Windows Update: Zertifikate laufen 2027 ab, daneben Zertifikat mit Siegel, Schloss und Kalender

Microsoft tauscht die Zertifikate aus, mit denen sich Windows-Geräte gegenüber den Windows-Update-Servern vergewissern, dass sie mit der echten Gegenstelle sprechen. Ein Teil dieser Zertifikate läuft am 17. Mai 2027 ab, ein weiterer am 19. Juni 2027. Geräte, denen bis dahin die Ersatzzertifikate fehlen, verbinden sich danach nicht mehr mit Windows Update und erhalten überhaupt keine Updates mehr. Microsoft hat das am 8. Oktober 2026 angekündigt (MC1491763).

Betroffen sind vor allem Geräte, die nicht monatlich gepatcht werden, und Windows-Versionen außerhalb des Supports. Wer unterstützte Versionen regelmäßig aktualisiert, hat die neuen Zertifikate laut Microsoft bereits an Bord. Geräte, die ihre Updates über WSUS beziehen, sind von dieser Änderung ausdrücklich nicht betroffen. Akuter Handlungsdruck besteht nicht, eine Inventur gehört aber in die nächsten Wochen, damit Altgeräte bis Mai 2027 aktualisiert oder ersetzt sind.

Was ist passiert?

Die Zertifikate haben wie üblich ein Ablaufdatum und müssen rotiert werden. Microsoft hat die Ersatzzertifikate bereits über die regulären Sicherheitsupdates verteilt. Welches Update mindestens installiert sein muss, hängt von der Windows-Version ab:

  • Windows 11 ab Version 25H2: keine Aktion nötig.
  • Windows 11 24H2 und Windows Server 2025: Sicherheitsupdate vom September 2025 oder neuer, installiert vor dem 19. Juni 2027.
  • Andere unterstützte Windows-11-Versionen und Windows Server 2022: Sicherheitsupdate vom Juli 2026 oder neuer, installiert vor dem 19. Juni 2027.
  • Unterstützte Windows-10-Versionen: Sicherheitsupdate vom Juli 2026 oder neuer, installiert vor dem 19. Juni 2027.
  • Windows 10 Enterprise 2019 LTSC, Windows Server 2019 und Windows Server 2016: Sicherheitsupdate vom Juli 2026 oder neuer, installiert vor dem 17. Mai 2027, also gut einen Monat früher.
  • Alle anderen Windows-Versionen: Upgrade auf eine unterstützte Client- oder Server-Version.

Die Rotation ist nicht mit dem Austausch der Secure-Boot-Zertifikate zu verwechseln. Dort ging es um UEFI-Zertifikate in der Firmware, siehe Secure-Boot-Zertifikate: Ablauf im Juni 2026.

Für wen ist das relevant?

Relevant ist die Änderung für alle Geräte, die direkt mit Windows Update sprechen, auch unter Windows Update for Business, Intune oder Windows Autopatch. Kritisch sind drei Gruppen:

  • Unterstützte Geräte mit Patchrückstand, etwa Reserve-PCs oder Server mit monatelang pausierten Updates.
  • Server mit Windows Server 2016 oder 2019 sowie Clients mit Windows 10 Enterprise 2019 LTSC, weil hier die frühere Frist im Mai 2027 gilt.
  • Geräte mit Windows-Versionen ohne Support. Sie erhalten keine Ersatzzertifikate und verlieren den Zugang zu Windows Update vollständig.

Nicht betroffen sind laut Microsoft Geräte, die Updates ausschließlich über Windows Server Update Services (WSUS) beziehen, sowie aktuelle Systeme mit Windows 11 25H2 oder neuer. Der Supportstatus ändert sich: Windows 11 23H2 Enterprise und Education erhalten laut Windows-Nachrichtencenter nur noch bis 10. November 2026 Updates.

Wie kritisch ist das?

Es handelt sich nicht um eine Sicherheitslücke und nicht um einen Angriff, sondern um einen geplanten Zertifikatswechsel mit langer Vorlaufzeit. Das Risiko ist operativ: Ein Gerät ohne Ersatzzertifikat bekommt nach dem Stichtag keine Sicherheitsupdates mehr über Windows Update. Für unterstützte, aber nicht aktuelle Geräte nennt Microsoft einen Ausweg: das passende Update manuell aus dem Microsoft Update Catalog beziehen oder per Softwareverteilung ausrollen. Für Versionen ohne Support gibt es diesen Ausweg nicht.

Was sollten Admins jetzt tun?

  • Inventar prüfen: Windows-Version, Edition und installierten Patchstand aller Clients und Server erfassen, etwa über Intune, Configuration Manager, ein RMM-Werkzeug oder lokal per winver und Get-HotFix in PowerShell. Ziel ist eine Liste aller Geräte unterhalb der oben genannten Mindest-Updates.
  • Server 2016, Server 2019 und Windows 10 Enterprise 2019 LTSC zuerst behandeln, weil für sie die Frist am 17. Mai 2027 endet.
  • Geräte mit pausierten oder fehlgeschlagenen Updates identifizieren und auf den aktuellen Monatsstand bringen.
  • Für Geräte ohne Support einen Upgrade- oder Ersatzplan mit Termin vor Mai 2027 aufstellen und die Kosten frühzeitig einplanen.
  • Offline- oder Inselsysteme gesondert prüfen und bei Bedarf das Update aus dem Microsoft Update Catalog bereithalten.
  • Bei WSUS-Umgebungen klären, ob einzelne Geräte zusätzlich direkt Windows Update nutzen, etwa über Ausnahmen oder Dual-Scan, und diese Geräte in die Prüfung aufnehmen.

Einordnung für Unternehmen

Für gepflegte Umgebungen deckt der monatliche Patchzyklus die Rotation ab. Heikel ist sie für kleine und mittlere Unternehmen mit gewachsenen Altbeständen: Ein vergessener Server 2016 in der Produktionshalle oder ein Windows-10-Rechner an einer Maschinensteuerung kann ab Mai oder Juni 2027 still von der Update-Versorgung abgeschnitten sein. Die Inventur lässt sich mit der ohnehin anstehenden Lebenszyklusplanung verbinden. Offen bleibt in den Quellen, wie sich ein abgelaufenes Zertifikat auf betroffenen Geräten konkret im Fehlerbild zeigt. Microsoft nennt dazu keine Fehlercodes.

Passende Anleitungen auf S-EDV

Quellen

Windows UpdateZertifikateWindows ServerWindows 11Windows 10Patch-ManagementMicrosoft