Windows Update: Zertifikate laufen 2027 ab, Altgeräte verlieren Updates
Die Zertifikate für Windows Update laufen am 17. Mai und 19. Juni 2027 ab. Unterstützte Geräte brauchen je nach Version das Sicherheitsupdate von September 2025 oder Juli 2026. Server 2016, Server 2019 und Windows 10 Enterprise 2019 LTSC haben die frühere Frist, Versionen ohne Support verlieren Windows Update komplett. WSUS ist nicht betroffen.

Microsoft tauscht die Zertifikate aus, mit denen sich Windows-Geräte gegenüber den Windows-Update-Servern vergewissern, dass sie mit der echten Gegenstelle sprechen. Ein Teil dieser Zertifikate läuft am 17. Mai 2027 ab, ein weiterer am 19. Juni 2027. Geräte, denen bis dahin die Ersatzzertifikate fehlen, verbinden sich danach nicht mehr mit Windows Update und erhalten überhaupt keine Updates mehr. Microsoft hat das am 8. Oktober 2026 angekündigt (MC1491763).
Betroffen sind vor allem Geräte, die nicht monatlich gepatcht werden, und Windows-Versionen außerhalb des Supports. Wer unterstützte Versionen regelmäßig aktualisiert, hat die neuen Zertifikate laut Microsoft bereits an Bord. Geräte, die ihre Updates über WSUS beziehen, sind von dieser Änderung ausdrücklich nicht betroffen. Akuter Handlungsdruck besteht nicht, eine Inventur gehört aber in die nächsten Wochen, damit Altgeräte bis Mai 2027 aktualisiert oder ersetzt sind.
Was ist passiert?
Die Zertifikate haben wie üblich ein Ablaufdatum und müssen rotiert werden. Microsoft hat die Ersatzzertifikate bereits über die regulären Sicherheitsupdates verteilt. Welches Update mindestens installiert sein muss, hängt von der Windows-Version ab:
- Windows 11 ab Version 25H2: keine Aktion nötig.
- Windows 11 24H2 und Windows Server 2025: Sicherheitsupdate vom September 2025 oder neuer, installiert vor dem 19. Juni 2027.
- Andere unterstützte Windows-11-Versionen und Windows Server 2022: Sicherheitsupdate vom Juli 2026 oder neuer, installiert vor dem 19. Juni 2027.
- Unterstützte Windows-10-Versionen: Sicherheitsupdate vom Juli 2026 oder neuer, installiert vor dem 19. Juni 2027.
- Windows 10 Enterprise 2019 LTSC, Windows Server 2019 und Windows Server 2016: Sicherheitsupdate vom Juli 2026 oder neuer, installiert vor dem 17. Mai 2027, also gut einen Monat früher.
- Alle anderen Windows-Versionen: Upgrade auf eine unterstützte Client- oder Server-Version.
Die Rotation ist nicht mit dem Austausch der Secure-Boot-Zertifikate zu verwechseln. Dort ging es um UEFI-Zertifikate in der Firmware, siehe Secure-Boot-Zertifikate: Ablauf im Juni 2026.
Für wen ist das relevant?
Relevant ist die Änderung für alle Geräte, die direkt mit Windows Update sprechen, auch unter Windows Update for Business, Intune oder Windows Autopatch. Kritisch sind drei Gruppen:
- Unterstützte Geräte mit Patchrückstand, etwa Reserve-PCs oder Server mit monatelang pausierten Updates.
- Server mit Windows Server 2016 oder 2019 sowie Clients mit Windows 10 Enterprise 2019 LTSC, weil hier die frühere Frist im Mai 2027 gilt.
- Geräte mit Windows-Versionen ohne Support. Sie erhalten keine Ersatzzertifikate und verlieren den Zugang zu Windows Update vollständig.
Nicht betroffen sind laut Microsoft Geräte, die Updates ausschließlich über Windows Server Update Services (WSUS) beziehen, sowie aktuelle Systeme mit Windows 11 25H2 oder neuer. Der Supportstatus ändert sich: Windows 11 23H2 Enterprise und Education erhalten laut Windows-Nachrichtencenter nur noch bis 10. November 2026 Updates.
Wie kritisch ist das?
Es handelt sich nicht um eine Sicherheitslücke und nicht um einen Angriff, sondern um einen geplanten Zertifikatswechsel mit langer Vorlaufzeit. Das Risiko ist operativ: Ein Gerät ohne Ersatzzertifikat bekommt nach dem Stichtag keine Sicherheitsupdates mehr über Windows Update. Für unterstützte, aber nicht aktuelle Geräte nennt Microsoft einen Ausweg: das passende Update manuell aus dem Microsoft Update Catalog beziehen oder per Softwareverteilung ausrollen. Für Versionen ohne Support gibt es diesen Ausweg nicht.
Was sollten Admins jetzt tun?
- Inventar prüfen: Windows-Version, Edition und installierten Patchstand aller Clients und Server erfassen, etwa über Intune, Configuration Manager, ein RMM-Werkzeug oder lokal per
winverundGet-HotFixin PowerShell. Ziel ist eine Liste aller Geräte unterhalb der oben genannten Mindest-Updates. - Server 2016, Server 2019 und Windows 10 Enterprise 2019 LTSC zuerst behandeln, weil für sie die Frist am 17. Mai 2027 endet.
- Geräte mit pausierten oder fehlgeschlagenen Updates identifizieren und auf den aktuellen Monatsstand bringen.
- Für Geräte ohne Support einen Upgrade- oder Ersatzplan mit Termin vor Mai 2027 aufstellen und die Kosten frühzeitig einplanen.
- Offline- oder Inselsysteme gesondert prüfen und bei Bedarf das Update aus dem Microsoft Update Catalog bereithalten.
- Bei WSUS-Umgebungen klären, ob einzelne Geräte zusätzlich direkt Windows Update nutzen, etwa über Ausnahmen oder Dual-Scan, und diese Geräte in die Prüfung aufnehmen.
Einordnung für Unternehmen
Für gepflegte Umgebungen deckt der monatliche Patchzyklus die Rotation ab. Heikel ist sie für kleine und mittlere Unternehmen mit gewachsenen Altbeständen: Ein vergessener Server 2016 in der Produktionshalle oder ein Windows-10-Rechner an einer Maschinensteuerung kann ab Mai oder Juni 2027 still von der Update-Versorgung abgeschnitten sein. Die Inventur lässt sich mit der ohnehin anstehenden Lebenszyklusplanung verbinden. Offen bleibt in den Quellen, wie sich ein abgelaufenes Zertifikat auf betroffenen Geräten konkret im Fehlerbild zeigt. Microsoft nennt dazu keine Fehlercodes.
Passende Anleitungen auf S-EDV
- Windows-Updates mit WSUS und Windows Update for Business steuern
- Windows-10-Supportende: Migration auf Windows 11, ESU und alte Hardware
- Windows-10-ESU kostenlos bis Oktober 2027 verlängert
Quellen
- Microsoft Windows IT Pro Blog: Vorbereitung auf die Rotation der Windows-Update-Zertifikate 2027 (8. Oktober 2026)
- Microsoft Windows-Nachrichtencenter: Eintrag vom 8. Oktober 2026
- Archivkopie der Microsoft-365-Mitteilung MC1491763
- Microsoft Learn: Updates aus dem Microsoft Update Catalog beziehen
- BleepingComputer: Veraltete Windows-Geräte verlieren den Zugang zu Updates (9. Oktober 2026)
- Deskmodder: Windows-Update-Zertifikate werden ausgetauscht (9. Oktober 2026)


