966 Korrekturen an einem Tag, und zwei der Lücken wurden bereits ausgenutzt
Die Zahl ist fast die ganze Geschichte. Der September-Patchday vom 8. September deckt 966 Schwachstellen ab, wenn man BleepingComputer folgt, und 964 nach Zählung von Tenable, je nachdem, wie man Cloud-Dienste mitrechnet. So oder so ist es die größte Einzelveröffentlichung der Firmengeschichte, 105 Einträge sind als kritisch eingestuft. Ein solcher Umfang sagt mehr darüber aus, wie Schwachstellen heute gefunden werden, nämlich mit automatisierten Werkzeugen, die Code in großem Maßstab durchkämmen, als über ein plötzlich zerfallendes Windows. Fast keine dieser 966 Lücken wird jemals von irgendjemandem angefasst werden.
Zwei davon aber schon. CVE-2026-81963 sitzt im Windows-Update-Stack selbst, also in der Maschinerie, die Updates installiert, und lässt ein Programm, das ohnehin schon auf Ihrem PC läuft, bis zu SYSTEM aufsteigen, dem Konto mit der vollständigen Kontrolle. Betroffen sind Windows 11 und Server 2025; gemeldet wurde die Lücke von Romain Deperne gemeinsam mit Microsofts eigenem Threat-Intelligence-Team. CVE-2026-85880 ist ein Heap-Überlauf im Advanced Local Procedure Call, dem Weg, über den Windows-Komponenten miteinander sprechen, und trifft Windows 10 sowie ältere Server-Versionen. Gefunden haben sie Mark Kelly von Volexity sowie David Galazin und Jeremy Hedges von Proofpoint. Beide tragen den Schweregrad 7,8, Microsoft hat nicht gesagt, wer sie verwendet hat, und die CISA nahm beide am 8. September in ihren Katalog aktiv ausgenutzter Schwachstellen auf.
Eine weitere Lücke sei nur erwähnt, damit Sie sich darüber keine Sorgen machen müssen. CVE-2026-69730 erreicht 9,8 und gilt Forschern als geistiger Nachfolger von SigRed, der wurmfähigen DNS-Lücke von 2020. Sie steckt in Windows DNS Server, einer Rolle, die auf Firmenservern läuft. Auf keinem Heim-PC ist sie installiert.
Was Sie auf Ihrem Rechner haben wollen: KB5124008 für Windows 11 24H2 und 25H2, KB5122880 für 23H2 und KB5122878 für Windows-10-PCs mit erweiterten Sicherheitsupdates. Das Paket enthält außerdem kritische Korrekturen gegen Codeausführung aus der Ferne in Word, Excel, Outlook und PowerPoint sowie in den Grafik- und Codec-Komponenten, die Ihre Bilder öffnen. Ein Download dieser Größe ist genau die Stelle, an der Windows Update gerne hängen bleibt, und falls das passiert, setzt der Windows-Update-Reparaturassistent von Tendvane die darunterliegende Technik zurück, damit die Installation sauber neu startet.