Windows Update: Zertifikatsablauf sperrt alte PCs ab 2027
Windows-Geräte mit nicht mehr unterstützten Versionen des Betriebssystems erhalten keine Sicherheitsupdates mehr, sobald Microsoft im kommenden Jahr seine Windows-Update-Zertifikate austauscht. Davor hat das Unternehmen gewarnt.
Die betroffenen Zertifikate laufen am 17. Mai 2027 und am 19. Juni 2027 ab. Danach ist jeder Rechner, der nicht auf eine unterstützte Windows-Version umgestellt wurde, vollständig von Windows Update abgeschnitten.
Microsoft erklärte den Hintergrund in einer am Donnerstag veröffentlichten Mitteilung. "Als übliche Sicherheitsmaßnahme haben diese Zertifikate ein Ablaufdatum. Das bedeutet, dass sie irgendwann rotiert (also durch neue Zertifikate ersetzt) werden müssen", so das Unternehmen.
Geräte mit nicht unterstützten Versionen "verlieren den Zugriff auf die Windows-Update-Dienste und erhalten folglich keinerlei Updates mehr", hieß es weiter. Microsoft empfiehlt "ein Upgrade auf eine unterstützte Version von Windows Client oder Server".
Zwei Fristen, je nach Version
Was zu tun ist, hängt davon ab, welche Windows-Version auf einem Gerät läuft. Microsoft hat für jede eine eigene Anleitung veröffentlicht:
- Windows 11, Version 25H2 und neuer: Es ist nichts zu tun.
- Windows 11, Version 24H2 und Windows Server 2025: Das Sicherheitsupdate vom September 2025 oder ein späteres vor dem 19. Juni 2027 installieren.
- Andere unterstützte Windows-11-Versionen, Windows Server 2022 und Windows 10: Das Sicherheitsupdate vom Juli 2026 oder ein späteres vor dem 19. Juni 2027 installieren.
- Windows 10 Enterprise 2019 LTSC, Windows Server 2019 und Windows Server 2016: Das Sicherheitsupdate vom Juli 2026 oder ein späteres vor dem 17. Mai 2027 installieren.
- Alle anderen Windows-Versionen: Auf eine unterstützte Windows-Client- oder Windows-Server-Version aktualisieren.
Für die meisten unterstützten Systeme besteht die Lösung also schlicht darin, weiterhin die monatlichen Patches einzuspielen. Ältere Server-Versionen und das 2019 LTSC (Long-Term Servicing Channel, eine Windows-10-Edition für Spezialsysteme, die sich selten ändern) müssen die frühere Mai-Frist einhalten.
Was Admins tun sollen
Microsoft rät IT-Teams, mit einer Bestandsaufnahme zu beginnen. Administratoren sollen vor dem Zertifikatswechsel 2027 jedes Gerät in ihrer Umgebung ausfindig machen, auf dem eine ältere oder nicht unterstützte Windows-Version läuft.
Unterstützte Rechner sollen die monatlichen Windows-Updates erhalten, damit sie auf dem neuesten Stand bleiben. Für nicht unterstützte Rechner sollen Organisationen rechtzeitig vor den Fristen im Mai und Juni einen Upgrade-Plan aufstellen.
"Und falls Sie bei älteren Gerätebeständen handeln müssen: Es ist noch Zeit! Prüfen, aktualisieren und planen Sie Upgrades für nicht unterstützte Versionen vor den Ablaufdaten der Zertifikate im Mai 2027 oder Juni 2027", erklärte Microsoft.
Eine Ausnahme gibt es. Die Änderung betrifft keine Geräte, die ihre Updates über Windows Server Update Services (WSUS) beziehen, das Microsoft-Werkzeug, mit dem Unternehmen Updates zentral herunterladen und im eigenen Netzwerk verteilen.
Verteilung von 26H2 läuft weiter
Die Warnung kommt kurz nachdem Microsoft im vergangenen Monat Windows 11, Version 26H2, auch Windows 11 2026 Update genannt, ausgeliefert hat. Es ist für berechtigte Systeme mit Windows 11 24H2 und 25H2 allgemein verfügbar.
Statt das gesamte Betriebssystem zu ersetzen, wird 26H2 als kleines Aktivierungspaket bereitgestellt. Die Verteilung erfolgt schrittweise und erreicht in den kommenden Monaten weitere Geräte.
Unsere Einschätzung
Für viele Leser macht diese Ankündigung aus einem schleichenden Support-Problem eine harte technische Abschaltung. Wer eine nicht unterstützte Windows-Version betreibt, verzichtet schon immer auf neue Patches. Nach dem Zertifikatswechsel 2027 sieht es aber so aus, als könnten diese Rechner Windows Update überhaupt nicht mehr erreichen. Damit entfällt auch jede Chance, später noch vereinzelte Korrekturen abzugreifen.
Das eigentliche Risiko steckt in den Systemen, für die sich niemand zuständig fühlt. Alte Server, vergessene Testrechner und spezielle LTSC-Geräte bleiben oft zurück, und gerade sie lassen sich meist am schwersten aktualisieren. Ungepatchte Software taucht bei echten Vorfällen immer wieder als Ursache auf, etwa beim ShinyHunters-Einbruch, der auf einen versäumten PeopleSoft-Patch zurückgeführt wird. Microsofts Aufruf zu einer vollständigen Geräteinventur ist deshalb hier der nützlichste Schritt, auch für Teams, die glauben, bereits auf dem aktuellen Stand zu sein.
Die Fristen bedeuten außerdem, dass Admins monatliche Updates nicht einfach lange auslassen können. Patches machen manchmal Dinge kaputt, wie beim Update KB5124010, das einige Spiele abstürzen ließ, und manche Organisationen verzögern die Verteilung deshalb. Nach diesem Plan könnte es bei den betroffenen Versionen deutlich teurer werden, über das Update vom Juli 2026 hinaus zu warten.
Es lohnt sich zu beobachten, ob Microsoft mehr Details dazu veröffentlicht, wie WSUS-Umgebungen behandelt werden, und ob der Termin im Mai 2027 für ältere Server-Versionen Organisationen mit großen Altbeständen genug Zeit lässt. Teams, die jetzt mit der Erfassung ihrer Geräte beginnen, dürften den einfachsten Übergang haben.
