Zum Hauptinhalt springen
Diese Website enthält mit KI erstellte Inhalte. Mehr erfahren
Hintergrundbild zu „Patchday am 13. Oktober 2026: Speicherintegrität, Support-Enden und offene Baustellen“KI
Aktuell

Patchday am 13. Oktober 2026: Speicherintegrität, Support-Enden und offene Baustellen

Am 13. Oktober aktiviert Microsoft die Speicherintegrität, mehrere Produkte verlieren Support. Was IT-Verantwortliche vor dem Patchday prüfen sollten.

  • Updates
  • Security
  • Server
 

Der zweite Dienstag im Oktober ist in diesem Jahr mehr als ein gewöhnlicher Patchday. Mit den Updates vom 13. Oktober 2026 beginnt Microsoft, eine Kernschutzfunktion von Windows 11 auf bestehenden Geräten selbstständig einzuschalten. Am selben Tag enden mehrere Supportzeiträume, darunter der letzte für Windows Server 2012 und 2012 R2. Dazu kommen Fehler aus dem September, die zum Teil erst jetzt behoben werden, und ein Secure-Boot-Zertifikat, das sechs Tage später ausläuft. Wir haben die Punkte in den Primärquellen nachgeprüft und sortiert.

Speicherintegrität wird auf bestehenden Geräten eingeschaltet

Die Speicherintegrität (englisch Memory Integrity, technisch HVCI) prüft Treiber und anderen Kernelcode in einer vom Hypervisor abgeschotteten Umgebung, bevor er ausgeführt werden darf. Schadcode, der sich auf Kernelebene einnisten will, hat es damit deutlich schwerer. Bei Neuinstallationen von Windows 11 auf passender Hardware ist die Funktion schon länger Standard. Neu ist, dass Microsoft sie nun über die regulären Qualitätsupdates auch auf Bestandsgeräten aktiviert – typischerweise auf Rechnern, die einst von Windows 10 hochgezogen wurden. Microsoft hat das am 1. September 2026 angekündigt; der Start erfolgt mit dem Oktober-Patchday und läuft schrittweise, nicht auf allen Geräten gleichzeitig.

Prozessor

Intel ab 8. Generation

oder AMD ab Zen 2 bzw. Qualcomm Snapdragon ab 8180

Ausstattung

8 GB RAM, 64 GB SSD

Mindestwerte laut Microsoft für x64-Systeme

Voraussetzung

Kompatible Treiber

und im BIOS/UEFI aktivierte Hardware-Virtualisierung

Ist die virtualisierungsbasierte Sicherheit (VBS) auf einem geeigneten Gerät noch aus, schaltet das Update sie gleich mit ein, weil HVCI darauf aufbaut. Wichtig für Administratoren: Wurde die Speicherintegrität bewusst per Gruppenrichtlinie, Intune oder Registry deaktiviert, bleibt diese Entscheidung bestehen. Stellt Windows nach der Aktivierung einen inkompatiblen, für den Start notwendigen Treiber fest, nimmt es die Aktivierung nach Microsofts Angaben wieder zurück, statt das System unbootbar zu machen.

Praktisch heißt das: Alte Treiber, die bisher still mitgelaufen sind, können nach dem Update blockiert werden. Kandidaten sind erfahrungsgemäß ältere Drucker-, Scanner-, VPN- und Dongle-Treiber sowie Spezialhardware in Produktion und Labor. Auf leistungsschwächeren Geräten kann HVCI außerdem etwas CPU-Leistung kosten – für Büroarbeitsplätze meist unerheblich, für CAD- oder Messplätze einen Test wert.

Was am 13. Oktober aus dem Support fällt

Support-Enden rund um den Oktober-Patchday

Rot: danach keine Sicherheitsupdates mehr. Gelb: Frist mit Handlungsbedarf. Grün: Sicherheitsupdates laufen weiter.

Endgültig

Windows Server 2012 / 2012 R2

Das dritte und letzte ESU-Jahr endet am 13. Oktober. Ein viertes Jahr gibt es nicht, auch nicht in Azure.

Migrieren oder isolieren

Endgültig

Office 2021 und Office LTSC 2021

Alle Apps der Suite inklusive Outlook, Visio und Project LTSC 2021 erhalten ab dem 13. Oktober keine Updates mehr. Ein ESU-Programm bietet Microsoft nicht an.

Auf Microsoft 365 oder LTSC 2024 umstellen

Endgültig

Exchange Server 2016 und 2019

Das zweite und letzte ESU-Programm endet Ende Oktober, eine weitere Verlängerung hat Microsoft ausgeschlossen.

Auf Exchange SE oder Exchange Online umsteigen

Update nötig

Windows 11 24H2 Home und Pro

Die Version erreicht ihr Servicing-Ende. Geräte mit Pro-Edition auf 24H2 müssen auf 25H2 oder neuer, um weiter gepatcht zu werden.

Feature-Update auf 25H2 einplanen

Frist

Windows 10 – ESU-Jahr 1

Das erste Jahr der kostenpflichtigen Extended Security Updates läuft ab. Details stehen in unserem separaten Beitrag zu Windows 10 ESU.

Verlängerung oder Austausch klären

Weiter gepatcht

Windows Server 2022

Wechselt von Mainstream- in den Extended Support. Sicherheitsupdates kommen kostenfrei weiter bis 14. Oktober 2031, neue Funktionen und Nicht-Sicherheits-Fixes entfallen.

Kein akuter Handlungsbedarf

Kurz vor dem Patchday hat Microsoft zudem ein außerplanmäßiges Exchange-Update für CVE-2026-96940 nachgeschoben – die Einzelheiten haben wir in einem eigenen Beitrag zum Exchange-V2-Update zusammengefasst.

Altlasten aus dem September-Patchday

Die September-Updates vom 8. September 2026 haben ungewöhnlich viele Nebenwirkungen ausgelöst. Ein Teil davon ist bereits erledigt, ein Teil wartet auf den Oktober. Der Überblick nach Microsofts Release-Health-Angaben und Herstellerhinweisen:

ProblemBetroffenStand vor dem 13. Oktober
Remotedesktopdienste hängen, neue Sitzungen bleiben bei „Verbindung wird hergestellt“Windows 10/11, Windows Server 2016 bis 2025, auch Citrix-VDAsBehoben durch Out-of-Band-Updates vom 14. September (z. B. KB5129195, Server 2022: KB5129237)
Hostordner in Linux-VMs unter Hyper-V fehlenWindows 10 und 11Behoben durch das Out-of-Band-Update vom 14. September
Dateiversionsverlauf sichert nicht mehralle Windows-VersionenFür Windows 11 24H2/25H2 mit dem optionalen Update KB5124010 behoben, übrige Versionen erst mit dem Oktober-Patchday
Apps und Spiele mit Windows-Audiodekodierung stürzen abWindows 11 24H2, 25H2, 26H2 nach KB5124010Von Microsoft bestätigt, Fix für ein kommendes Update angekündigt
USB-Audiogeräte ohne FunktionWindows 10/11 und ServerTeilweise behoben, teilweise offen

Wer im September die Out-of-Band-Updates ausgelassen hat, sollte das spätestens jetzt nachholen: Sie sind kumulativ, enthalten alle September-Sicherheitskorrekturen und schließen zusätzlich die zunächst unvollständig behobene Lücke CVE-2026-62721. Den Hintergrund zum September-Patchday finden Sie in unserem Beitrag zum Patch Tuesday September 2026.

Sechs Tage später: das letzte Secure-Boot-Zertifikat von 2011

Windows Production PCA 2011 läuft ab

19. Oktober 2026

Dieses Zertifikat signiert den Windows-Bootmanager. Nach den beiden Zertifikaten, die im Juni ausgelaufen sind, ist es das letzte der 2011er-Generation. Geräte ohne das Nachfolgezertifikat Windows UEFI CA 2023 starten weiterhin, können aber keine neuen Sicherheitsupdates für die Startkette mehr erhalten. Der Oktober-Patchday ist damit die letzte reguläre Gelegenheit, die Umstellung vor dem Stichtag noch über Windows Update anzustoßen.

Mehr zum Hintergrund steht in unserem Beitrag Secure Boot 2026.

Was Betreiber jetzt prüfen sollten

  1. Speicherintegrität bewusst entscheiden. Geräte mit bekannt problematischen Treibern identifizieren und HVCI dort vor dem 13. Oktober per Gruppenrichtlinie oder Intune gezielt deaktivieren – eine bereits gesetzte Deaktivierung überschreibt Microsoft nicht. Alle anderen Geräte profitieren vom zusätzlichen Schutz.
  2. Testring vorziehen. Die Oktober-Updates zuerst auf einer kleinen Gruppe ausrollen, die die typischen Fachanwendungen, Drucker und VPN-Clients abdeckt. Nach dem Neustart in Windows-Sicherheit unter Gerätesicherheit → Kernisolierung prüfen und im Ereignisprotokoll unter Microsoft-Windows-CodeIntegrity/Operational nach blockierten Treibern suchen.
  3. Windows Server 2012/2012 R2 inventarisieren. Jede verbliebene Instanz braucht bis zum 13. Oktober einen Plan: migrieren, abschalten oder – als dokumentierte Übergangslösung – im Netz segmentieren und Zugriffe auf das Nötigste beschränken.
  4. Office LTSC 2021 und Windows 11 24H2 Pro aufspüren. Beide sind über Softwareinventar oder das Skript unten schnell gefunden. Für 24H2-Geräte reicht in der Regel das Feature-Update auf 25H2, das auf derselben Codebasis aufsetzt.
  5. Secure-Boot-Status prüfen. Feststellen, ob das Zertifikat Windows UEFI CA 2023 in der Secure-Boot-Datenbank steht. Bei Geräten, bei denen es fehlt, vorab nach ausstehenden BIOS/UEFI-Updates des Herstellers schauen.
  6. Remotedesktop-Hosts gesondert behandeln. RDS- und Citrix-Umgebungen waren im September am stärksten betroffen. Session-Hosts deshalb nicht im ersten Ring patchen, sondern erst nach einigen Tagen Beobachtung, und vorher Snapshots oder ein frisches Backup sicherstellen.

Stand eines Geräts vor dem Patchday prüfen

Auf dem jeweiligen Rechner in einer PowerShell mit Administratorrechten ausführen. Das Skript zeigt Windows-Version, VBS- und HVCI-Status (inklusive einer per Registry gesetzten Deaktivierung), den Secure-Boot-Zertifikatsstand und eine installierte Office-2021-Version.

PowerShell
#Requires -RunAsAdministrator
$ErrorActionPreference = 'Stop'
$r = [ordered]@{ Computer = $env:COMPUTERNAME }

# Windows-Version
$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
$r.Edition = $cv.EditionID
$r.Version = $cv.DisplayVersion
$r.Build   = '{0}.{1}' -f $cv.CurrentBuild, $cv.UBR

# VBS und Speicherintegritaet (HVCI)
try {
    $dg = Get-CimInstance -Namespace 'root\Microsoft\Windows\DeviceGuard' -ClassName Win32_DeviceGuard
    $r.VBS  = switch ($dg.VirtualizationBasedSecurityStatus) { 0 {'aus'} 1 {'konfiguriert, nicht aktiv'} 2 {'aktiv'} default {'unbekannt'} }
    $r.HVCI = if ($dg.SecurityServicesRunning -contains 2) { 'aktiv' } else { 'nicht aktiv' }
} catch { $r.VBS = 'n/a'; $r.HVCI = 'n/a' }

$hvciKey = 'HKLM:\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity'
$enabled = if (Test-Path $hvciKey) { (Get-ItemProperty $hvciKey -ErrorAction SilentlyContinue).Enabled } else { $null }
$r.HVCI_Registry = if ($null -eq $enabled) { 'nicht gesetzt' } else { "Enabled=$enabled" }

# Secure Boot und Zertifikat Windows UEFI CA 2023
try {
    $r.SecureBoot = if (Confirm-SecureBootUEFI) { 'an' } else { 'aus' }
    $db = [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI -Name db).Bytes)
    $r.WindowsUEFICA2023 = if ($db -match 'Windows UEFI CA 2023') { 'vorhanden' } else { 'FEHLT' }
} catch { $r.SecureBoot = 'kein UEFI / nicht lesbar'; $r.WindowsUEFICA2023 = 'n/a' }

# Office 2021 / LTSC 2021 (Click-to-Run)
$c2r = 'HKLM:\SOFTWARE\Microsoft\Office\ClickToRun\Configuration'
$r.Office = if (Test-Path $c2r) { (Get-ItemProperty $c2r).ProductReleaseIds } else { 'kein Click-to-Run-Office' }
$r.Office2021 = if ($r.Office -match '2021') { 'JA - Support endet 13.10.2026' } else { 'nein' }

[pscustomobject]$r | Format-List

Ein Eintrag „Enabled=0“ bei HVCI_Registry bedeutet: bewusst deaktiviert, das Oktober-Update schaltet die Speicherintegrität dort nicht ein.

Einordnung

Drei Punkte nehmen wir aus diesem Oktober mit:

  • Sicherheitsfunktionen kommen zunehmend per Update, nicht per Projekt. Die automatische Aktivierung von HVCI ist sicherheitlich richtig. Sie verschiebt aber Entscheidungen, die früher bewusst im Rahmen eines Hardening-Projekts getroffen wurden, in den laufenden Patchbetrieb. Wer nicht vorher steuert, findet inkompatible Treiber erst am Tag nach dem Update.
  • Mehrere Fristen auf einem Datum binden dieselben Ressourcen. Patchday, drei Support-Enden und das Secure-Boot-Zertifikat fallen in dieselbe Woche. Priorisieren sollte man nach Risiko: Was danach gar keine Updates mehr bekommt – Server 2012, Office LTSC 2021 – zuerst; Windows Server 2022 hat noch fünf Jahre Sicherheitsupdates vor sich.
  • Ein ruhiger September ist kein Selbstläufer. Nach einem Monat mit Notfall-Updates und Regressionen lohnt es sich, den Oktober nicht unter Zeitdruck flächendeckend auszurollen, sondern mit Testring und Beobachtungsphase – besonders auf Terminalservern.

Anlass für diesen Beitrag war die Patchday-Übersicht von H5M: „Microsoft Patchday Oktober 2026: Termin & alle Daten“.

Quellen & weiterführende Links

Patchday 13. Oktober 2026: Was Admins vorbereiten sollten