Microsoft hat gerade das groesste Patch Tuesday der Geschichte veroeffentlicht. Nicht ein wenig. Viel mehr.
Die Sicherheitsaktualisierung von September 2026 repariert 973 Schwachstellen im gesamten Microsoft-Ökosystem, mehr als doppelt so viele wie im August und sprengt den bisherigen Rekord von Juli mit 570. Wenn Sie dachten, der Schwachstellenfluss verlangsamt sich, denken Sie nochmal nach. Die IA-gestuetzte Aufdeckungsmaschine, die dieses Jahr damit begann, den Veröffentlichungsrhythmus von Microsoft umzugestalten, beschleunigt sich, und die Zahlen sind verblueffend.
Die Wichtigen Zahlen
Schauen wir uns an, was am 8. September eintraf:
- 973 CVEs gesamt (966 laut BleepingComputer, 974 laut Microsoft, 972 laut ZDI)
- 113 als Kritisch eingestuft, darunter 82 Remote-Code-Ausfuehrungsfehler und 28 Priviligerweiterungsfehler
- 37 CVEs mit CVSS 9.8 oder hoeher
- 20 ausbreitungsfuehige Schwachstellen, die sich ohne Benutzerinteraktion ueber Netzwerke ausbreiten koennen
- 58 als Ausnutzung Wahrscheinlicher markiert von Microsoft
- 2 Zero-Day-Schwachstellen bereits in der Wildheit ausgenutzt
Und das zaehlt nicht die 204 zusaetzlichen Korrekturen nicht mit, die Microsoft zu Monatsbeginn fuer Azure AI Language, Azure Cosmos DB, Copilot Studio, Entra ID und andere Cloud-Dienste bereitgestellt hat.
Wo die Bugs Leben
- Windows: 723 CVEs
- Office: 111 CVEs
- SQL Server: 62 CVEs
- Entwicklungswerkzeuge: 22 CVEs
- SharePoint Server: 16 CVEs
- Azure: 12 CVEs
- Skype for Business: 10 CVEs
- Exchange Server: 9 CVEs
Nach Schwachstellenkategorie: 438 Priviligerweiterung, 258 Remote-Code-Ausfuehrung, 173 Informationspreisgabe, 56 Denial-of-Service, 19 Sicherheitsfunktionsumgehung, 16 Spoofing und 13 Manipulation.
Die Zwei Zero-Days: ALPC und der Update Stack
Beide ausgenutzte Zero-Days sind Priviligerweiterungsfehler, die einem Angreifer die Eskalation von Standardbenutzert zu SYSTEM ermoeglichen. Beide stehen bereits im CISA-Katalog bekannter exploitierter Schwachstellen mit einer Frist zur federalen Remedierung am 22. September.
CVE-2026-85880 -- Windows ALPC Priviligerweiterung
Ein Heap-Buffer-Overflow in Windows Advanced Local Procedure Call, zugeschrieben an Volexity und Mark Kelly, David Galazin und Jeremy Hedges von Proofpoint. Diese Bedrohungsintelligenz-Firmen finden Bugs in echten Intrusionen, nicht in Labors. Microsoft hat nicht offengelegt, wie der Fehler ausgenutzt wurde, aber die Entdeckungscredits allein sagen Ihnen, dass er in aktiven Kampagnen gefunden wurde. Erst der zweite ALPC-Zero-Day seit CVE-2023-21674 im Januar 2023.
CVE-2026-81963 -- Windows Update Stack Priviligerweiterung
Ein Link-Following-Error im Windows Update Stack selbst, zugeschrieben an Romain Deperne und Microsofts Threat Intelligence Centre (MSTIC). Ja, der Aktualisierungsmechanismus, der Ihr System sicherer machen soll, hat einen Priviligerweiterungsfehler. Sieben Windows-Update-Stack-Privileg-Bugs wurden seit 2022 gepatcht, aber dies ist der erste, der in der Wildheit ausgenutzt wird.
Beide erfordern Benutzerinteraktion, koennen aber ueber Dokumente, PDFs und andere Anhaenge ausgeloest werden. In der Praxis erwarten Sie sie an einen RCE-Bug gekettet als zweite Stage eines Malware-Drops.
Der IA-Faktor: Aufdeckungspipeline, Keine Abflachungskurve
Microsoft hat dieses Jahr eine proprietare multi-modell agentic IA-Pipeline fuer die Schwachstellenaufdeckung eingefuehrt. In Juli schlug ZDI-Dustin Childs vor, neu zu definieren, was wir als wahre Bug-Apokalypse betrachten. August fiel auf 400. Die Erzaehlung war, dass sich die Kurve abflacht.
September zerstoerte diese Erzaehlung.
"Tief in der neuen Normalitaet", schrieb Childs. "Mit nahezu 1.000 CVEs aus Microsoft... ein Satz aus meinen Militaertagen: Umarmen Sie den Schmerz." Er fuegte hinzu, dass "IA-gestuetzte Schwachstellenaufdeckung keine Anzeichen einer Verlangsamung zeigt."
Die Implikation ist klar: IA findet nicht nur mehr Bugs. Sie findet sie schneller.
WMIC Ist Weg, Und Das Brodere Oekosystem Bebt
WMIC (Windows Management Instrumentation Command-line) wurde in diesem Zyklus offiziell eingestellt. Das Werkzeug, das seit Jahrzehnten fuer Admins und Angreifer gleichermassen grundlegend war, wird ausgemustert.
Adobe Commerce (CVE-2026-75650) erhielt einen CVSS 10.0 Template-Injection-Flaw, den Sansec seit dem 4. September als aktiv ausgenutzt entdeckte und StyleSmuggler nannte. Angreifer platzierten einen Rust-Backdoor und PHP-Webshells. Adobe schickte am 7. September einen Notfall-Bulletin, und CISA gab Bundesbehoorden eine dreitaegige Frist.
Fortinet offenbarte CVE-2026-26084, einen Hochschweregrad-Fehler in FortiSandbox, der es unauthentifizierten Angreifern ermoeglicht, sensible Daten ueber HTTP-Anfragen auszulesen. Und Dell patchte drei kritische Schwachstellen in Secure Connect Gateway 5.0, die Root-Zugriff ermoeglichen koennten.
Was Sie Jetzt Tun Sollten
Prioritaet 1: Patchen Sie die Zero-Days. CVE-2026-85880 (ALPC) und CVE-2026-81963 (Windows Update Stack) sind beide aktiv ausgenutzte Priviligerweiterungsfehler.
Prioritaet 2: Triage der Kritischen RCEs. Mit 82 Remote-Code-Ausfuehrungs-Bugs auf Kritischer Schweregrad brauchen Ihre Exchange-, SharePoint- und SQL-Server-Umgebungen sofortige Aufmerksamkeit.
Prioritaet 3: Auditieren Sie Ihre IA-Entdeckungspipeline. Wenn Ihr Sicherheitsteam IA-Werkzeuge zum Schwachstellenscanning nutzt, testen Sie sie mit diesem Volumen.
Prioritaet 4: Toeten Sie Ihre WMIC-Abhaengigkeiten. Diese Einstellung wurde angekuendigt, aber wenn September der finale Nagel ist, muessen Ihre Skripte auf PowerShell-Aequivalente migrieren.
Prioritaet 5: Pruefen Sie Adobe Commerce und Fortinet. Beide haben aktiv ausgenutzte oder trivial ausnutzbare Fehler.
Das Fazit
September 2026 ist nicht nur ein weiteres Patch Tuesday. Es ist ein Signal, dass die Schwachstellenlandschaft sich dauerhaft veraendert hat. Wenn die IA-gestuetzte Aufdeckung nahezu 1.000 Patches pro Monat von einem einzigen Anbieter generiert, ist das alte Modell der vierteljaehrlichen Patch-Zyklen und jaehrlichen Schwachstellenueberpruefungen tot.
Die neue Realitaet ist kontinuierliches Patching, automatisierte Triage und IA-vs-IA-Sicherheitsbetrieb. Die Angreifer warten nicht. Sie auch nicht.