Zurück zur Übersicht

TECHFIXBK BLOG

Windows 11 Sicherheit: Zero-Day-Schwachstellen im Februar 2026

W

Windows 11 Sicherheit: Zero-Day-Schwachstellen im Februar 2026

TechFixBK
||28 min Lesezeit

Analyse des Patch Tuesday vom Februar 2026. Schützen Sie Windows 11-Systeme vor 59 Schwachstellen, darunter sechs Zero-Days und kritische Exploits auf Systemebene.

Microsoft hat 59 Sicherheitslücken geschlossen, darunter sechs aktiv ausgenutzte Zero-Days. Erfahren Sie, wie Sie Ihren PC sichern und kritische Risiken identifizieren.


Hook und Zielgruppe

Schützen Sie Ihr System vor den neuesten Sicherheitsbedrohungen vom Februar 2026

Aktuelle Sicherheitsberichte deuten darauf hin, dass derzeit mehrere Zero-Day-Schwachstellen aktiv ausgenutzt werden, die auf Windows 11 und Windows Server Systeme abzielen [5][11]. Wenn Sie einen Computer für tägliche Aufgaben nutzen oder die Infrastruktur eines Unternehmens verwalten, könnten Ihre Daten und die Systemstabilität durch diese ungepatchten oder neu gepatchten Schwachstellen unmittelbar gefährdet sein [8][12].

Dieser Artikel bietet eine detaillierte Aufschlüsselung der bis Februar 2026 entdeckten kritischen Schwachstellen, einschließlich ihrer technischen Auswirkungen und der erforderlichen Schritte zu deren Behebung. Er richtet sich an:

  • Windows 11-Nutzer, die ihre persönlichen Geräte sichern möchten.
  • Systemadministratoren, die Updates für Unternehmensumgebungen verwalten [10][14].
  • Home-Office-Mitarbeiter, die auf sichere Remoteverbindungen und eine stabile Systemleistung angewiesen sind [13][14].

Wir werden die spezifische Natur dieser Exploits behandeln, wie z. B. die Offenlegung von Informationen im Desktop Window Manager und Secure Boot-Umgehungen, und gleichzeitig einen klaren Weg zur sicheren Anwendung der neuesten Sicherheitsupdates aufzeigen [5][10]. Dieser Bericht deckt keine veralteten Betriebssysteme ab, die von Microsoft nicht mehr unterstützt werden, es sei denn, sie werden ausdrücklich im Rahmen von Extended Security Update (ESU)-Programmen erwähnt [4][9].


TL;DR: Was das für Sie bedeutet

  • Sofortiges Handeln erforderlich: Microsoft hat im frühen Zyklus 2026 insgesamt 114 Schwachstellen behoben, darunter mehrere aktiv ausgenutzte Zero-Days [5][7].
  • Kritische Bedrohungen: Wichtige Schwachstellen wie CVE-2026-20805 ermöglichen Angreifern den Zugriff auf sensiblen Speicher, während andere über bösartige E-Mails auf Microsoft Office abzielen [5][10].
  • Stabilitätsrisiken: Einige aktuelle Sicherheitsupdates verursachten Authentifizierungsfehler in Remote-Anwendungen, was spezifische Out-of-Band (OOB)-Patches wie KB5077744 erforderlich machte [14].
  • Empfohlener Schritt: Überprüfen Sie, ob auf Ihrem System das neueste Sicherheitsupdate vom Februar 2026 installiert ist, und suchen Sie nach dem OOB-Fix vom Januar, falls Verbindungsprobleme auftreten [8][14].
  • Risikohinweis: Patches minimieren das Risiko erheblich, aber kein System ist völlig immun gegen neue, unentdeckte Exploit-Techniken.

TLDR Was das für Sie bedeutet

Die Veröffentlichung des Patch Tuesday im Februar 2026 ist ein Sicherheitsereignis mit hoher Priorität. Microsoft hat zwischen 58 und 59 Schwachstellen behoben [19][20], darunter mehrere, die bereits von Angreifern genutzt werden, um Systeme weltweit anzugreifen.

  • Aktive Bedrohungen: Sechs der behobenen Mängel sind aktiv ausgenutzte Zero-Days, was bedeutet, dass Angreifer sie bereits nutzten, bevor ein Fix verfügbar war [19][20].
  • Kritische Risiken: Das Update behebt Schwachstellen, die unbefugten Zugriff auf Systemebene, Remotecodeausführung oder die Umgehung von Sicherheitsabfragen in der Windows-Shell und Microsoft Word ermöglichen könnten [19][22].
  • Empfohlene Maßnahme: Benutzern wird empfohlen, die kumulativen Updates KB5077181 oder KB5077179 sofort zu installieren, um die Gefährdung durch diese bekannten Exploits zu minimieren [19].
  • Anforderungen & Einschränkungen: Eine stabile Internetverbindung und ein Systemneustart sind erforderlich, um die Installation abzuschließen [19]. Obwohl diese Patches die Angriffsfläche erheblich verringern, bieten sie keinen absoluten Schutz vor zukünftigen, unentdeckten Bedrohungen [22].

Hintergrund-Grundlagen

Ein Zero-Day-Exploit ist eine Sicherheitslücke, die von Angreifern entdeckt und ausgenutzt wird, bevor der Softwarehersteller einen Fix entwickelt oder veröffentlicht hat [8][22]. Da der Entwickler „null Tage“ Zeit hat, um den Fehler zu beheben, bevor er aktiv ausgenutzt wird, stellen diese Schwachstellen oft ein erhebliches Risiko für den Datenschutz und die Systemstabilität dar [8][15]. In einigen Fällen können diese Schwachstellen über längere Zeiträume ungepatcht bleiben, selbst nachdem sie von Forschern identifiziert wurden [8].

Um diese Bedrohungen zu bewältigen, folgt Microsoft einem vorhersehbaren Veröffentlichungsplan, der als Patch Tuesday bekannt ist und normalerweise am zweiten Dienstag jedes Monats stattfindet [5][22]. Während dieser Zyklen werden Sicherheitsupdates veröffentlicht, um eine Vielzahl von Schwachstellen zu beheben, einschließlich solcher, die als Kritisch oder Wichtig eingestuft sind [5][10]. Diese Updates sind für die Aufrechterhaltung des Sicherheitsniveaus sowohl von Einzel-PCs als auch von Unternehmensumgebungen unerlässlich [4][15].

Updates für Windows 11 und Windows 10 sind kumulativ, was bedeutet, dass jede monatliche Veröffentlichung alle vorherigen Sicherheitsfixes zusätzlich zu den neuen Patches enthält [4]. Neben der Behebung spezifischer Fehler bieten diese Updates oft Defense-in-Depth-Verbesserungen, um bestehende Sicherheitsfunktionen zu stärken [4]. Dieser systematische Ansatz hilft, die Angriffsfläche für potenzielle Bedrohungen im gesamten Betriebssystem zu reduzieren [4][5].

Systemadministratoren verwalten diese Updates in großen Organisationen in der Regel mit Tools wie Windows Server Update Services (WSUS) oder Microsoft Intune [2][13]. Diese Plattformen ermöglichen die zentrale Bereitstellung, Überwachung und Löschung von Updates über riesige Flotten von Servern und Geräten hinweg [2][8]. Die Aufrechterhaltung des neuesten Servicing Stack Updates gilt als kritischer Schritt, um sicherzustellen, dass der Update-Prozess selbst zuverlässig und sicher bleibt [4].

Begriff Definition Primäre Funktion
Zero-Day Eine Lücke, die Hackern bekannt ist, bevor ein Patch existiert [8][22]. Ausnutzung ungepatchter Schwachstellen [8].
Patch Tuesday Monatlicher Veröffentlichungszyklus für Sicherheitsupdates [5][22]. Systematische Bereitstellung von Sicherheitsfixes [5].
Kumulatives Update Ein einzelnes Paket, das alle vorherigen Fixes enthält [4]. Vereinfacht den Update-Prozess für Benutzer [4].
WSUS Windows Server Update Services [2][8]. Zentrales Patch-Management für Geräteflotten [2].

Hinweis: Während regelmäßige Updates die Risiken erheblich minimieren, bieten sie keinen absoluten Schutz vor allen neu auftretenden Bedrohungen, da jederzeit neue Zero-Day-Schwachstellen auftreten können [8][22].

Problemerklärung: Was gerade passiert

Microsoft hat offiziell die Existenz von 59 Schwachstellen innerhalb seines Software-Ökosystems mit Stand Februar 2026 bestätigt [6][20]. Der kritischste Aspekt dieses Updates ist die Identifizierung von sechs Zero-Day-Schwachstellen, die bereits aktiv ausgenutzt wurden, bevor ein Patch verfügbar war [6][20]. Diese Fehler betreffen Kernkomponenten von Windows, darunter die Windows-Shell, das MSHTML-Framework und den Desktop Window Manager [5][20].

Die aktuelle Situation ist besonders riskant, da mehrere dieser Schwachstellen „Single-Click“-Kompromittierungen ermöglichen [5][20]. Angreifer nutzen diese Lücken, um Standard-Sicherheitsabfragen von Windows zu umgehen. Das bedeutet, dass ein Benutzer unwissentlich eine bösartige Payload auslösen könnte, indem er einfach mit einer präparierten Datei interagiert [5][20]. Da diese Exploits während der aktiven Nutzung entdeckt wurden, könnten viele Systeme über einen unbekannten Zeitraum ohne Schutz exponiert gewesen sein [6].

Arten der aktiven Ausnutzung

Die in aktuellen globalen Angriffen genutzten Schwachstellen fallen im Allgemeinen in zwei gefährliche Kategorien: Umgehung von Sicherheitsfunktionen und Privilegieneskalation [6][20].

  • Umgehung von Sicherheitsfunktionen: Fehler wie CVE-2026-21513 und CVE-2026-21510 ermöglichen es Angreifern, Schutzmechanismen zu umgehen [5][20]. Dies ermöglicht es bösartigen Dateien, gefährliche Aktionen lautlos auszuführen und die Ausführungsaufforderungen zu umgehen, die Benutzer normalerweise vor einer Bedrohung warnen [5].
  • Privilegieneskalation: Schwachstellen wie CVE-2026-21519 und CVE-2026-21533 ermöglichen es einem Angreifer, der bereits begrenzten Zugriff auf einen Host erlangt hat, seine Berechtigungen auf die Ebene SYSTEM zu erhöhen [4][5][20].

Potenzielle Auswirkungen auf Benutzer und Netzwerke

Bei erfolgreicher Ausnutzung können diese Schwachstellen zu einem totalen Verlust der Systemintegrität führen. Auf der Zugriffsebene SYSTEM können Bedrohungsakteure Sicherheitssoftware deaktivieren, persistente Malware wie Remote Access Trojans (RATs) installieren oder Anmeldedaten stehlen [4][8].

Schwachstellentyp Praktische Auswirkung Risikostufe
Umgehung (z. B. MSHTML) Stille Ausführung von bösartigem Code über HTML- oder Office-Dateien [5][20]. Hoch
Privilegieneskalation Angreifer erlangen die volle Kontrolle über das Betriebssystem und können sich lateral im Netzwerk bewegen [4]. Kritisch
Offenlegung von Informationen Unbefugter Zugriff auf sensible System-Speicheradressen [5][14]. Wichtig

Branchenanalysen deuten darauf hin, dass die Konsistenz der Vorgehensweise bei verschiedenen Zielen auf eine zentralisierte Entwicklung dieser Exploit-Tools hindeutet [8]. Das bedeutet, dass verschiedene Gruppen zwar unterschiedliche Branchen angreifen, aber anscheinend gemeinsame, hocheffektive Methoden verwenden, um Windows-Systeme zu kompromittieren [8]. Ohne sofortiges Patching bleiben betroffene Geräte anfällig für unbefugten Datenzugriff und eine vollständige Kompromittierung der Domäne [4].

Ursachenanalyse: Warum passiert das?

Die jüngste Welle von Exploits, die auf Windows 11-Systeme abzielen, resultiert häufig aus architektonischen Lücken sowohl in Legacy-Komponenten als auch in modernen Sicherheitsfunktionen. Bedrohungsakteure nutzen diese Schwächen häufig aus, um Privilegien zu eskalieren, Sicherheitsprotokolle zu umgehen oder Code aus der Ferne auszuführen.

1. Schwachstellen in Treibern auf Kernelebene

Der Kernel-Treiber Common Log File System (CLFS) ist zu einem hochwertigen Ziel für Ransomware-Gruppen geworden. Eine als CVE-2025-29824 verfolgte Schwachstelle ermöglicht es einem Angreifer mit Standard-Benutzerrechten, auf SYSTEM-Privilegien zu eskalieren [1][4].

Diese Exploits nutzen häufig Speicherbeschädigungen und spezifische API-Aufrufe wie RtlSetAllBits, um Prozess-Token zu überschreiben [8]. Während neuere Versionen von Windows, insbesondere Windows 11 Version 24H2, den Zugriff auf bestimmte APIs eingeschränkt haben, um diese Lecks zu verhindern, bleiben ältere Versionen anfällig [8][13].

2. Schwächen im Legacy-Binärformat

Das Binärformat Windows Shortcut (.lnk) enthält langjährige Fehler, die Bedrohungsakteure seit Jahren ausnutzen. Die Schwachstelle CVE-2025-9491 resultiert daraus, wie Windows Anwendungen oder Dateien über diese Verknüpfungen aufruft [3][9].

Da die Komponente die automatische Auflösung von Dateien ohne manuelle Navigation ermöglicht, kann sie zur Bereitstellung verschlüsselter Payloads wie dem PlugX-Trojaner verwendet werden [9]. Branchenberichte deuten darauf hin, dass dieser spezifische Fehler bestimmten Advanced Persistent Threat (APT)-Gruppen bereits seit 2017 bekannt gewesen sein könnte [3][8].

3. Secure Boot und Firmware-Defekte

Schwächen im Mechanismus zur Aktualisierung von Windows Secure Boot-Zertifikaten können potenziell die Vertrauenskette des Systems unterbrechen. Schwachstellen wie CVE-2026-21265 ermöglichen es Angreifern mit hohen Privilegien, Secure Boot-Schutzmaßnahmen über lokalen Zugriff zu umgehen [2][5].

Diese Defekte in Firmware-Komponenten sind kritisch, da sie auf die am stärksten geschützte Sicherheitsebene des Systems abzielen. Eine erfolgreiche Ausnutzung kann es Angreifern ermöglichen, Funktionen zu kompromittieren, die zum Schutz von Passwörtern und anderen sensiblen Daten entwickelt wurden [5][7].

4. Speicherverwaltungs- und Serialisierungsfehler

Viele moderne Exploits nutzen Speicherverwaltungsfehler aus, wie z. B. Use-after-free-Bedingungen und Serialisierungsfehler. Diese finden sich häufig in Kerndiensten wie dem Desktop Window Manager (DWM) und den Windows Server Update Services (WSUS) [5][6].

Schwachstellentyp Häufige Auswirkung Betroffene Komponente
Use-after-free Remotecodeausführung Microsoft Office, LSASS [2][5]
Serialisierungsfehler Wurmfähige RCE Windows Server Update Services [6][9]
Stack Buffer Overflow SYSTEM-Zugriff Agere Soft Modem Treiber [7]

Wie diese Lücken ausgenutzt werden

Bedrohungsakteure folgen oft einem mehrstufigen Prozess, um diese Ursachen zu instrumentalisieren:

  • Initialer Zugriff: Verwendung von Dienstprogrammen wie certutil, um bösartige Dateien von kompromittierten Websites herunterzuladen [1].
  • Privilegieneskalation: Einsatz von Malware wie PipeMagic, um CLFS- oder Win32k-Schwachstellen auszunutzen [4][8].
  • Diebstahl von Anmeldedaten: Auslesen des LSASS-Speichers, um Benutzer-Anmeldedaten zu erhalten, sobald privilegierter Zugriff erlangt wurde [8][13].
  • Finale Payload: Zünden von Ransomware oder Etablierung von Persistenz durch Fernzugriffstools [4][9].

Experten vermuten, dass die Konsistenz dieser Methoden über verschiedene geografische Ziele hinweg auf eine zentralisierte Tool-Entwicklung bei großen Bedrohungsgruppen hindeutet [9]. Obwohl Microsoft regelmäßig Sicherheitsupdates veröffentlicht, erfordert die Komplexität dieser architektonischen Mängel oft tiefgreifende Systemänderungen für eine vollständige Behebung [2][6].

Beweise und Realitätscheck

Sicherheitsforscher und offizielle Herstellerberichte bestätigen, dass Windows-Systeme derzeit mit einer erheblichen Welle von Exploits konfrontiert sind. Bis zum 10. Februar 2026 hat Microsoft insgesamt 59 Schwachstellen behoben, darunter insbesondere sechs Zero-Day-Schwachstellen [7][12]. Dies folgt auf einen intensiven Update-Zyklus im Januar 2026, in dem 114 Schwachstellen gepatcht wurden, darunter drei Zero-Days [3][5].

Bestätigte globale Ausnutzung

Berichte von CrowdStrike und Microsoft zeigen, dass diese Mängel nicht nur theoretisch sind. Branchendaten belegen, dass mehrere Schwachstellen in realen Angriffen genutzt werden:

  • Aktive Ausnutzung: Analysten haben bestätigt, dass mehrere dieser Zero-Days in freier Wildbahn ausgenutzt wurden, bevor Patches verfügbar waren [3][12].
  • Weitreichende Auswirkungen: Frühere Zero-Days wie CVE-2025-9491 wurden von Advanced Persistent Threats (APTs) genutzt, um Infrastrukturen in fast 60 Ländern anzugreifen, darunter die USA und verschiedene europäische Nationen [4][11].
  • Professionelle Vorgehensweise: Sicherheitsexperten von 0patch und CrowdStrike stellten fest, dass die Qualität der jüngsten Exploits auf „professionelle Arbeit“ hindeutet, die wahrscheinlich von hochentwickelten Bedrohungsakteuren oder staatlich gelenkten Gruppen entwickelt wurde [12].

Offizielle Verifizierungsquellen

Die folgende Tabelle fasst die Berichte führender Sicherheitsorganisationen zur aktuellen Bedrohungslage zusammen:

Quelle Gemeldete Ergebnisse Status
CrowdStrike Identifizierte 6 Zero-Days im Update vom Februar 2026 [5][7]. Bestätigt
Microsoft Security Dokumentierte aktive Ausnutzung interner Kommunikationskanäle und LSASS Komponenten [1][6]. Bestätigt
BleepingComputer Berichtete über die öffentliche Offenlegung von CVE-2026-21513, CVE-2026-21510 und CVE-2026-21514 [12]. Bestätigt

Warnung: Obwohl Microsoft offizielle Fixes und Anleitungen für verwaltete und private Geräte veröffentlicht hat, bleiben ungepatchte Systeme hochgradig anfällig für diese dokumentierten Techniken [2][10].

Angreifergruppen konzentrieren sich zunehmend auf Privilegieneskalation und Remotecodeausführung (RCE). In der Risikoanalyse vom Januar 2026 machte die Privilegieneskalation 50 % der Patches aus, gefolgt von RCE mit 19 % [3]. Dieser Trend scheint sich im Februar 2026 fortzusetzen, wobei Bedrohungsakteure wahrscheinlich ihre Versuche beschleunigen werden, diese Exploits in naher Zukunft zu nutzen oder zu verkaufen [12]. Branchenanalysten weisen darauf hin, dass die Geschwindigkeit, mit der „Proof-of-Concept“-Code entwickelt wird, oft die Patch-Zyklen von Unternehmen übertrifft [10].

Selbstdiagnose

Um festzustellen, ob Ihr System gegen die neuesten gemeldeten Schwachstellen geschützt ist, müssen Sie Ihre aktuelle Windows 11-Version und Build-Nummer überprüfen. Systemen mit älteren Builds fehlen möglicherweise die kritischen Sicherheitsdefinitionen der neuesten kumulativen Updates [12][13].

Schritt 1: Überprüfen Sie Ihren aktuellen OS-Build

Sie können Ihre spezifische Softwareversion schnell über die Systemeinstellungen identifizieren. Dies ermöglicht es Ihnen, Ihren aktuellen Status mit den neuesten veröffentlichten Patches zu vergleichen.

  1. Drücken Sie Windows Key + I, um die Einstellungen zu öffnen.
  2. Navigieren Sie zu System und wählen Sie Info.
  3. Scrollen Sie nach unten zum Abschnitt Windows-Spezifikationen.
  4. Suchen Sie den Eintrag für Betriebssystembuild.

Schritt 2: Vergleichen Sie Ihre Build-Nummer

Die folgende Tabelle listet die Ziel-Build-Nummern mit Stand vom 10. Februar 2026 auf. Wenn Ihre Build-Nummer niedriger ist als die für Ihre spezifische Version aufgeführte, ist Ihr PC potenziell weiterhin gefährdet [12][13].

Windows 11 Version Ziel-OS-Build (Stand 10. Feb. 2026) Zugehöriger KB-Artikel
Version 26H1 28000.1575 KB5077179
Version 25H2 26100.7840 oder 26200.7840 KB5077181
Version 24H2 26100.7840 oder 26200.7840 KB5077181
Version 23H2 22631.6649 KB5075941
Version 21H2 22000.3260 (Okt 2024) KB5044280

Schritt 3: Überprüfen Sie Ihren Update-Verlauf

Manchmal wird ein Update zwar heruntergeladen, aber nicht korrekt installiert. Die Überprüfung Ihres Verlaufs stellt sicher, dass die erforderlichen Sicherheitspakete erfolgreich auf das System angewendet wurden [12][13].

  1. Öffnen Sie die Einstellungen und klicken Sie in der linken Seitenleiste auf Windows Update.
  2. Wählen Sie Updateverlauf.
  3. Erweitern Sie den Abschnitt Qualitätsupdates.
  4. Suchen Sie nach erfolgreichen Installationen von Updates, die Anfang 2026 veröffentlicht wurden, wie z. B. KB5077181 oder KB5074109 [12][13].

Hinweis: Wenn Ihr Update-Verlauf für eines der neueren Sicherheits-KBs „Fehler bei der Installation“ anzeigt, ist Ihr System möglicherweise anfällig für die sechs Zero-Day-Exploits, die derzeit beobachtet werden.

Wenn Sie feststellen, dass Ihre Build-Nummer veraltet ist oder Updates konsistent fehlschlagen, wird generell empfohlen, Aktivitäten mit hohem Risiko – wie Online-Banking oder das Herunterladen unbekannter Anhänge – zu vermeiden, bis das System vollständig gepatcht ist [12]. Das frühzeitige Erkennen dieser Diskrepanzen ist der erste Schritt zur Sicherung Ihrer Hardware gegen aktive globale Bedrohungen.

Lösungen: Was zu tun ist

Die Sicherung eines Systems gegen aktive Exploits erfordert eine Kombination aus sofortigem Patching und langfristigen Konfigurationsänderungen. Da mehrere Anfang 2026 identifizierte Schwachstellen, wie z. B. CVE-2026-20805, aktiv ausgenutzt werden, erhöht das Verzögern von Updates das Risiko eines unbefugten Zugriffs auf sensiblen Systemspeicher erheblich [7].

Kurzfristige Optionen

Der wichtigste Schritt besteht darin, Windows Update manuell auszulösen, um sicherzustellen, dass die neuesten Sicherheitsdefinitionen und kumulativen Updates installiert sind. Organisationen und Privatanwender sollten die folgenden Maßnahmen priorisieren:

  • Installation der Patches vom Januar und Februar 2026: Das kumulative Update vom Januar 2026 behob 112 Schwachstellen, darunter kritische Fehler bei der Remotecodeausführung in Microsoft Office [1][6].
  • Anwendung von Out-of-Band (OOB) Updates: Wenn nach dem ersten Januar-Update Verbindungsfehler oder Probleme beim Herunterfahren auftreten, hat Microsoft am 17. und 24. Januar 2026 spezifische OOB-Updates veröffentlicht [3][4]. Relevante KBs sind KB5077744 für Windows 11 und KB5077796 für Windows 10 [4].
  • Überprüfung der Servicing Stack Updates: Stellen Sie sicher, dass das neueste Servicing Stack Update (SSU) installiert ist, da diese Komponente für die zuverlässige Installation aller anderen Windows-Updates verantwortlich ist [10][13].
  • Audit auf Legacy-Treiber: Da Microsoft Agere Soft Modem-Treiber entfernt hat, um CVE-2023-31096 zu beheben, wird Hardware, die von diesen Treibern abhängig ist, nicht mehr funktionieren [7][9]. Benutzer, die auf Legacy-Modem-Hardware angewiesen sind, müssen möglicherweise alternative Konnektivitätslösungen suchen.

Langfristige Optionen

Um ein hohes Sicherheitsniveau aufrechtzuerhalten, ist es notwendig, sich von veralteten Protokollen zu verabschieden und sich auf bevorstehende Zertifikatsabläufe vorzubereiten.

  • Erneuerung der Secure Boot-Zertifikate: Die ursprünglichen Secure Boot-Zertifikate laufen voraussichtlich Ende Juni 2026 ab [2][13]. Während die meisten in den Jahren 2024 und 2025 hergestellten PCs bereits aktualisierte Zertifikate enthalten, müssen ältere Systeme Updates über Windows Update oder manuelle Firmware-Flashs des Herstellers erhalten [14].
  • Umstellung auf Kerberos-Authentifizierung: Windows stellt derzeit den New Technology LAN Manager (NTLM) zugunsten sichererer Kerberos-basierter Alternativen ein [2]. Administratoren sollten die im Update vom Januar 2026 eingeführten Auditing-Tools verwenden, um NTLM-Abhängigkeiten in ihren Netzwerken zu identifizieren [4][15].
  • Automatisierung der Sicherheitsberichterstattung: In Unternehmensumgebungen ermöglicht die Nutzung von Microsoft Intune oder Windows Autopatch die zentrale Überwachung des Secure Boot-Status und die automatisierte Bereitstellung von Zertifikatsupdates [2][8].
  • Konfiguration der DPAPI-Schlüsselrotation: IT-Administratoren sollten neue Einstellungen im optionalen Update vom Januar 2026 nutzen, um automatische Rotationspläne für Data Protection Application Programming Interface (DPAPI)-Domänen-Backup-Schlüssel festzulegen, was die kryptografische Sicherheit stärkt [2].
Aktionselement Zielkomponente Vorteil
Manuelles Update Kumulative Windows-Patches Behebt aktive Zero-Day-Exploits [7].
OOB-Patching Remote Desktop/Speicher Behebt Fehler, die durch erste Sicherheitsupdates verursacht wurden [4][15].
Zertifikats-Refresh Secure Boot Firmware Erhält den „Root of Trust“ vor dem Ablauf im Juni 2026 [13][14].
RC4 deaktivieren Kerberos/Active Directory Härtet die Authentifizierung gegen Informationsoffenlegung [4].

Risiken & Einschränkungen

Manuelle Eingriffe bergen inhärente Risiken. Während das Anwenden von Updates notwendig ist, haben einige Benutzer berichtet, dass bestimmte Windows 11-Sicherheitsupdates auf einem kleinen Teil der Geräte zu Bootfehlern führen können, für die nicht immer sofort ein universeller Fix verfügbar ist [14].

Darüber hinaus kann eine Untergruppe älterer Hardware ein manuelles Firmware-Update (BIOS/UEFI) vom Hersteller erfordern, bevor neue Secure Boot-Zertifikate erfolgreich über Windows Update angewendet werden können [14]. Wenn Zertifikate ablaufen, bevor sie aktualisiert wurden, bleibt das System zwar funktionsfähig, ist aber zunehmend Boot-Level-Schwachstellen ausgesetzt, die nicht mehr behoben werden können [14].

Risiken, Grenzen und wann man aufhören sollte

Obwohl das Anwenden von Sicherheitsupdates der effektivste Weg ist, um Exploits zu verhindern, ist es wichtig zu verstehen, dass Patches kein „Allheilmittel“ für bereits kompromittierte Systeme sind. Updates beheben in der Regel die Schwachstelle, um zukünftigen Zugriff zu verhindern, können aber den durch eine vorherige Infektion verursachten Schaden nicht automatisch rückgängig machen [1][6].

Die Grenzen von Sicherheits-Patches

Eine wesentliche Einschränkung von Sicherheitsupdates ist ihre Unfähigkeit, aktive Malware zu entfernen oder Dateien zu entschlüsseln, sobald ein Ransomware-Angriff begonnen hat. Wenn beispielsweise die PipeMagic-Malware bereits Fuß gefasst hat, wird ein Patch für den CLFS-Zero-Day die Backdoor nicht vom System entfernen [6][10]. Darüber hinaus können Updates keine Dateien wiederherstellen, die vom Bedrohungsakteur Storm-2460 verschlüsselt wurden, der normalerweise eine Lösegeldforderung namens !_READ_ME_REXX2_!.txt hinterlässt [1][10].

Updates können gelegentlich auch Stabilitätsprobleme oder Hardwarekonflikte verursachen. Beim Windows-Sicherheitsupdate vom Januar 2026 wurden mehrere Funktionsfehler beobachtet:

Fehlertyp Beobachtete Auswirkung Betroffene Versionen
Authentifizierung Fehler in Remote-Verbindungsanwendungen [3]. Windows 11 25H2, Windows Server 2025 [3].
Energieverwaltung Geräte mit Secure Launch konnten nicht heruntergefahren werden oder in den Ruhezustand wechseln [3]. Windows 11, Version 23H2 [3].
App-Stabilität Cloud-basierte Speicheranwendungen reagierten nicht mehr [15]. Windows 11, Windows Server [11][15].

Wann Sie professionelle Hilfe suchen sollten

Benutzer sollten die manuelle Fehlerbehebung einstellen und professionelle Hilfe suchen, wenn sie Anzeichen eines aktiven oder bereits erfolgten Angriffs bemerken. Der Versuch, ein System zu reparieren, während ein Bedrohungsakteur über SYSTEM-Privilegien verfügt, kann zu weiterem Datenabfluss oder dauerhaftem Systemausfall führen [1][6].

Sie sollten stoppen und einen Experten konsultieren, wenn Folgendes auftritt:

  • Anzeichen von Ransomware: Dateien erscheinen mit zufälligen Endungen oder die Entdeckung der Lösegeldforderung !_READ_ME_REXX2_!.txt [1][10].
  • Deaktivierte Wiederherstellung: Wenn Sie feststellen, dass Wiederherstellungsumgebungen über Befehle wie bcdedit /set {default} recoveryenabled no deaktiviert wurden [1].
  • Boot-Fehler: Wenn der PC nach einem Update den Desktop nicht erreicht oder in eine kontinuierliche Reparaturschleife gerät [3][12].
  • Anhaltende Reaktionslosigkeit: Anwendungen wie Outlook lassen sich nicht öffnen oder stürzen beim Zugriff auf Cloud-basierte Speicherorte ab, obwohl Standard-Updates angewendet wurden [15].

Es wird allgemein beobachtet, dass die gesamte Netzwerkumgebung gefährdet sein kann, sobald ein Angreifer den LSASS-Speicher erfolgreich ausgelesen hat, um Benutzer-Anmeldedaten zu erhalten. In diesem Fall ist ein professionelles Sicherheitsaudit anstelle eines einfachen Software-Patches erforderlich [1][10].

FAQ

Sind auch Windows 10-Nutzer betroffen?

Ja, diese Sicherheitsprobleme sind nicht auf Windows 11 beschränkt. Jüngste Berichte deuten darauf hin, dass mehrere Schwachstellen, einschließlich der aktiv ausgenutzten CVE-2026-20805, mehrere Versionen von Windows 10, Windows 11 und Windows Server betreffen [5]. Microsoft hat kumulative Updates und Out-of-Band (OOB)-Fixes speziell für Windows 10 (22H2) und Windows 10 Enterprise LTSC veröffentlicht, um diese Risiken zu adressieren [9].

Reicht mein Antivirenprogramm aus, um mich vor diesen Zero-Days zu schützen?

Standard-Antivirensoftware bietet in der Regel erheblichen Schutz, reicht jedoch möglicherweise nicht aus, um jeden Zero-Day-Exploit zu stoppen. Zero-Day-Schwachstellen werden oft in freier Wildbahn genutzt, bevor sie öffentlich entdeckt oder gepatcht werden [5][12]. Beispielsweise blieb ein Zero-Day sieben Jahre lang unentdeckt, während er von mehreren Advanced Persistent Threats (APTs) genutzt wurde [12]. Während Sicherheitssoftware hilft, ist die Installation offizieller Microsoft-Sicherheitsupdates ein kritischer Schritt, um die zugrunde liegenden Codefehler zu beheben [5][6].

Was soll ich tun, wenn das Update vom Januar 2026 nicht installiert werden kann?

Wenn Installationsfehler auftreten, kann dies an einem gemeldeten Stromausfall im Rechenzentrum liegen, der zu Timeouts bei den Windows Update-Diensten führte [15]. Microsoft empfiehlt, das Update später erneut zu versuchen, wenn die Wiederherstellung der Dienste fortschreitet [15]. Wenn das ursprüngliche Sicherheitsupdate Systemprobleme verursacht, wie z. B. Remoteverbindungsfehler oder Fehler beim Herunterfahren, wurde am 17. Januar 2026 ein Out-of-Band (OOB)-Update veröffentlicht, um diese spezifischen Defekte zu beheben [9].

Warum hat Microsoft diesen Monat ein Out-of-Band (OOB)-Update veröffentlicht?

Ein Notfall-OOB-Update wurde veröffentlicht, um kritische Fehler zu beheben, die durch die ursprüngliche Sicherheitsveröffentlichung vom Januar 2026 eingeführt wurden [9]. Zu diesen Problemen gehörten Authentifizierungsfehler in Remote-Verbindungsanwendungen und Fälle, in denen Geräte mit Secure Launch nicht in den Ruhezustand wechseln oder herunterfahren konnten [9]. Benutzer, bei denen diese spezifischen Probleme auftreten, werden ermutigt, den relevanten KB-Artikel für ihre Betriebssystemversion anzuwenden, wie z. B. KB5077744 für Windows 11 [9].

Gibt es hardwarespezifische Auswirkungen durch diese Patches?

Ja, einige ältere Hardwarekomponenten können ihre Funktionalität verlieren. Microsoft hat CVE-2023-31096 behoben, indem die Agere Soft Modem-Treiber im kumulativen Update vom Januar 2026 vollständig entfernt wurden [4][5]. Infolgedessen wird jede Soft-Modem-Hardware, die auf diese spezifischen Treiber angewiesen ist, nach der Installation des Updates auf Windows-Systemen potenziell nicht mehr funktionieren [5].

Ist es sicher, mit der Installation dieser Updates zu warten?

Das Verzögern von Updates kann das Risiko einer Ausnutzung erhöhen, da mehrere dieser Schwachstellen entweder öffentlich bekannt sind oder bereits von Angreifern genutzt werden [5][8]. Analysten haben eine aktive Ausnutzung von Windows-Schwachstellen in groß angelegten Operationen kurz nach ihrer Entdeckung beobachtet [8][12]. Obwohl kein Update als 100 % risikofrei eingestuft werden kann, überwiegen die Gefahren, gegen bekannte Zero-Days ungepatcht zu bleiben, in der Regel die Risiken der Installation [5][12].

Zusammenfassung: Wichtige Erkenntnisse

Die Veröffentlichung des Patch Tuesday im Februar 2026 stellt ein bedeutendes Sicherheitsereignis dar, das sofortige Aufmerksamkeit von Einzelanwendern und IT-Administratoren erfordert. Daten zeigen, dass Microsoft insgesamt 59 Schwachstellen in seinem Software-Ökosystem behoben hat [6][20]. Das Update enthält kritische Fixes für 6 aktiv ausgenutzte Zero-Day-Schwachstellen. Dabei handelt es sich um Fehler, die entweder öffentlich bekannt waren oder von Angreifern genutzt wurden, bevor ein offizieller Patch verfügbar war [1][19][20].

  • Umfassendes Patching: Die Sicherheitsupdates deckten 59 Mängel ab, darunter 5 kritische Schwachstellen und 52, die als wichtig eingestuft wurden [6][20].
  • Aktive Bedrohungen: Sechs Zero-Days wurden als in freier Wildbahn ausgenutzt identifiziert, darunter Schwachstellen in der Windows-Shell (CVE-2026-21510), dem MSHTML-Framework (CVE-2026-21513) und Microsoft Word (CVE-2026-21514) [1][10][20].
  • Risiken der Privilegieneskalation: Ein erheblicher Teil des Updates konzentrierte sich auf Fehler bei der Privilegieneskalation, wie z. B. CVE-2026-21533, die es Angreifern potenziell ermöglichen könnten, unbefugte Benutzer zur Administrator-Gruppe hinzuzufügen [1][10][20].
  • Primäre Verteidigung: Die Installation der neuesten kumulativen Updates gilt als die effektivste Methode, um diese bekannten Risiken zu mindern [1][8][20].

Die Komplexität moderner Exploits bedeutet, dass Standard-Sicherheitsabfragen manchmal ohne Zustimmung des Benutzers umgangen werden können [1][5]. Während viele Updates automatisiert erfolgen, erfordern einige Systeme möglicherweise eine manuelle Überprüfung, um sicherzustellen, dass alle Zertifikate und Sicherheitsfunktionen wie Secure Boot ordnungsgemäß aktualisiert wurden [1][13].


Metrik Details
Gepatchte Schwachstellen insgesamt 59 [6][20]
Aktiv ausgenutzte Zero-Days 6 [1][19][20]
Kritische Schwachstellen 5 [1][6][20]
Primäre Risikokategorien Privilegieneskalation, Remotecodeausführung [1][6]

Die Aufrechterhaltung der Systemintegrität ist ein kontinuierlicher Prozess. Da einige Schwachstellen tiefe Systemkomponenten wie den Windows-Kernel oder Remote Desktop Services betreffen, können fehlerhafte Konfigurationen bei manuellen Reparaturversuchen zu Systeminstabilität führen [1][10][15]. Wenn Sie sich bei der Durchführung fortgeschrittener Fehlerbehebungen oder Registry-Änderungen unsicher sind, ist es im Allgemeinen sicherer und kosteneffizienter, einen Fachmann zu konsultieren, als weitere Softwarekomplikationen zu riskieren.

Quellen

[1] Analysis of active exploitation of SolarWinds Web Help Desk | Microsoft Secur...

[2] Building a safer digital future, together

[3] Safer Internet Day 2026: Helping students be AI aware | Microsoft Education Blog

[4] Microsoft January 2026 Security Updates (FYI) - Microsoft Q&A

[5] January 2026 Patch Tuesday: Updates and Analysis | CrowdStrike

[6] Exploitation of CLFS zero-day leads to ransomware activity | Microsoft Securi...

[7] Strengthening Windows trust and security through User Transparency and Consent

[8] Two Windows vulnerabilities, one a 0-day, are under active exploitation

[9] Windows message center

[10] Windows news you can use: January 2026 - Windows IT Pro Bog

[11] Monthly news - February 2026 | Microsoft Community Hub

[12] January 13, 2026—KB5074109 (OS Builds 26200.7623 and 26100.7623) - Mic...

[13] December 9, 2025—KB5072033 (OS Builds 26200.7462 and 26100.7462) - Mic...

[14] Cyber Press - Google News

[15] CybersecurityNews - Google News

[16] CybersecurityNews - Google News

[17] gbhackers.com - Google News

[18] The Hacker News - Google News

[19] Microsoft February 2026 Patch Tuesday fixes 6 zero-days, 58 flaws

[20] Microsoft Patches 59 Vulnerabilities Including Six Actively Exploited Zero-Days

[21] Microsoft says hackers are exploiting critical zero-day bugs to target Window...

[22] Microsoft's latest update patches six zero-days and two critical flaws -...

[23] Microsoft fixes dozens of security flaws in Windows, Office, and Azure

[24] BeyondTrust warns of critical RCE flaw in remote support software

[25] Microsoft

[26] Windows 11 Notepad flaw let files execute silently via Markdown links

[27] Microsoft releases Windows 10 KB5075912 extended security update

[28] Hackers exploit SolarWinds WHD flaws to deploy DFIR tool in attacks

[29] Dutch Authorities Confirm Ivanti Zero-Day Exploit Exposed Employee Contact Data

[30] Did you know that Windows 11 has a secret restart method? Here's how to ...

[31] From Ransomware to Residency: Inside the Rise of the Digital Parasite

[32] As ransomware recedes, a new more dangerous digital parasite rises

[33] Microsoft is refreshing Secure Boot certificates to plug security holes befor...

[34] You can fix most Windows 11 issues by double checking these 4 settings first

[35] Zero-day exploit lands for Windows privilege-escalation bug

[36] BSI warnt: Kritische Sicherheitslücke betrifft alle Windows-Versionen | t3n

[37] Microsoft besttigt, dass Windows angegriffen wird - und das BSI warnt

[38] AI Boom Drives Data Center Capex to $1.7 Trillion by 2030, According to Dell

[39] Industrial Fasteners Market worth $115.67 billion by 2032 - Exclusive Report ...

[40] GAP to Host "Best of .NET Conf & .NET 10" Livestream and Launch...

[41] Windows 11 February 2026 Patch: KB5077181 and KB5075941 fix zero-days, shutdo...

[42] Desktop Window Manager Zero-Day Vulnerability Allows Privilege Escalation

[43] Microsoft and Adobe Patch Tuesday, February 2026 Security Update Review | Qualys

[44] Microsoft Fixes Six Zero Day Vulnerability in February Patch Tuesday

[45] Microsoft’s February 2026 Patch Tuesday: Six Zero-Days, 58 flaws Patched Amid...

[46] Fancy Bear Hackers Abuse Microsoft Zero-Day in Email Theft Campaign

[47] Microsoft

[48] Microsoft confirms 8.8-rated security issue in Windows 11 Notepad due to mode...

[49] Microsoft February 2026 Patch Tuesday Fixes 54 Vulnerabilities, Including 6 Z...

[50] Microsoft Patches Six Zero-Days, Two Critical Flaws

[51] Windows Shell Zero-Day Vulnerability Allows Attackers to Bypass Authentication

[52] Microsoft reports six actively exploited zero days in Patch Tuesday

[53] February 2026 Patch Tuesday includes six actively exploited zero-days

[54] Microsoft Patch Tuesday February 2026 – 54 Vulnerabilities Fixed, Including 6...

[55] Zero Day Initiative — The February 2026 Security Update Review

[56] Windows Remote Access Connection Manager Zero-Day Enables DoS Attacks

[57] Fancy Bear Exploits Microsoft Zero-Day to Deploy Backdoors and Email Stealers

[58] Fancy Bear Hackers Exploiting Microsoft Zero-Day Vulnerability to Deploy Back...

[59] Windows Remote Desktop Services 0-Day Vulnerability Exploited in the Wild to ...

[60] Microsoft Patches Six Actively Exploited Windows 11 Zero-Day Vulnerabilities

[61] Windows 10 users warned to upgrade now or risk a ‘degraded security sta...

[62] Microsoft Patch Tuesday matches last year’s zero-day high with six actively e...

[63] I tested Windows 11 February 2026 Updates: Everything new, improved, and fixed

[64] Windows 11 KB5077181 25H2 out with new features, direct download links for of...

[65] Known Exploited Vulnerabilities Catalog | CISA

[66] CISA Adds Four Known Exploited Vulnerabilities to Catalog | CISA

[67] Microsoft releases Windows 11 KB5077181 with new features and critical fixes

[68] Windows 11 Security Update (KB5077181) (26200.7840): what it fixes, and what ...

[69] Microsoft Releases Critical Windows 11 Cumulative Updates for Versions 25H2, ...

[70] Patch Tuesday February 2026: Security Updates & CVE Analysis

[71] CISA Adds Six Microsoft 0-Day Vulnerabilities to KEV Catalog Following Active...

[72] Windows Remote Access Connection Manager Zero-Day Enables DoS Attacks

[73] Microsoft's January 2026 Windows 11 Update Broke Commercial PCs — and Th...

[74] I just installed Windows 11 on a 10-year old PC — this method still works

[75] Microsoft fixes six actively exploited flaws in latest Windows 11 update

[76] Microsoft disclosed a zero-day vulnerability affecting the NetMan service - K...

[77] Defender Remover 13.0 » 2baksa.ws - fresh software versions hub

[78] KB5074109 - Details, Issues, & Feedback - NinjaOne

[79] Microsoft February 2026 Security Updates

[80] ZDI-CAN-25373 Windows Shortcut Exploit Abused as Zero-Day in Widespread APT C...

[81] Windows 11 KB5077181 KB5075941 February 2026 Patch And 6 Zero Day Vulnerabili...

[82] Desktop Window Manager Zero-Day Enables Privilege Escalation

[83] 11 nation-state groups exploit unpatched Microsoft zero-day

[84] Microsoft Patch Tuesday February 2026 Fixes 54 Flaws, 6 Zero-Days Under Activ...

[85] CVE-2025-62215: Microsoft Patches Windows Kernel Zero-Day Vulnerability Under...

[86] CVE-2026-20841: Windows Notepad RCE Fixed in Microsoft’s February Patch Tuesd...

[87] Windows update ties Spotify, smarter security into your PC - Tech Edu Byte

[88] Microsoft Patches High-Severity Notepad Remote Code Execution Flaw

[89] CVE-2022-30190: Zero Click Zero Day in Microsoft Support Diagnostic Tool Expl...

[90] UNC3886 Cyber Espionage Group Linked to Singapore Telecom Infrastructure Cybe...

[91] Security Update Guide - Microsoft Security Response Center

[92] N-Day Vulnerability Trends: The Shrinking Window of Exposure and the Rise of ...

[93] I run this one PowerShell script on every Windows install, and it changes eve...

[94] Microsoft Patch Tuesday: 6 exploited zero-days fixed in February 2026 - Help ...

[95] Attackers Exploit Unpatched Windows Zero-Day Vulnerability

[96] Windows CLFS zero-day exploited in ransomware attacks

[97] Microsoft Addresses Windows Kernel Zero-Day Vulnerability in November Patch |...

[98] Critically close to zero (day): Exploiting Microsoft Kernel streaming service...

[99] 0-Day MSR Kernel Exploit for Windows 11 25H2

[100] Understanding Zero-Day Vulnerabilities: How Hackers Exploit Windows Kernel Flaws

[101] Microsoft Windows 11 - Kernel Privilege Escalation

[102] Windows 11 February 2026 Patch Tuesday Released: KB5077181 and KB5075941 Now ...

[103] Windows 11 February 2026 Update: KB5077181 And KB5075941 Fix Zero‑Days, Gamin...

[104] CVE Alert: CVE-2026-21242 - Microsoft - Windows 11 version 26H1 - RedPacket S...

[105] Windows 11 February 2026 Update: KB5077181 & KB5075941 Fix Bugs

[106] CVE Alert: CVE-2026-21241 - Microsoft - Windows 11 version 26H1 - RedPacket S...

[107] Kritische Sicherheitslücke in Windows: BSI warnt vor Zero-Day-Exploit

[108] Windows wird angegriffen: Kritische Zero-Day-Schwachstelle, BSI mit Warnung

[109] BSI warnt: Hacker nutzen Sicherheitslücke in Windows aus

[110] News - Windows wird angegriffen: Kritische Zero-Day-Schwachstelle, BSI mit Wa...

[111] bsi.bund.de

[112] Safety warnings - RPTU Rheinland-Pfälzische Technische Universität Kaiserslau...

[113] Schwachstelle

[114] Zero-Day: Highly dangerous security vulnerability in Microsoft Windows

[115] XFN 1.1 profile

[116] Cyber Press ® | LinkedIn

[117] Google Workspace Updates: New community features for Google Chat and an updat...

[118] fonts.googleapis.com

[119] BleepingComputer (@[email protected]) - Infosec Exchange

[120] Cyber Threat Intelligence ® | LinkedIn

[121] Cision - Global Cloud-Based Communications and PR Solutions Leader

[122] PR Newswire for Agency Partners

[123] PR Newswire | LinkedIn

[124] Known Exploited Vulnerabilities Catalog | CISA

[125] The Hacker News

[126] fonts.googleapis.com

[127] The Hacker News | LinkedIn

[128] Zero Day Initiative — The February 2026 Security Update Review

[129] Windows Latest

[130] Cyber Security News ® | LinkedIn

Brauchen Sie Hilfe?

Wir reparieren Ihren PC oder Laptop schnell und zuverlässig.

Jetzt Reparatur anfragen