Zertifikate hätten als übliche Sicherheitspraxis ein Ablaufdatum und müssten daher irgendwann rotiert, also durch neue Zertifikate ersetzt werden, erklärte Microsoft am Donnerstag. Geräte auf nicht unterstützten Windows-Versionen würden den Zugang zu den Windows-Update-Diensten verlieren und infolgedessen keinerlei Updates mehr erhalten; empfohlen wird ein Wechsel auf eine unterstützte Version von Windows Client oder Windows Server.

In einer separaten Mitteilung im Microsoft 365 Message Center wies das Unternehmen darauf hin, dass die Ersatzzertifikate bereits an Systeme mit einer unterstützten Windows-Version ausgeliefert wurden. Sind diese Systeme auf dem aktuellen Stand, ist kein weiteres Eingreifen nötig.

Microsoft nennt folgende erforderliche Schritte je nach Windows-Version:

  • Windows 11, Version 25H2 und neuer: keine Maßnahme erforderlich.
  • Windows 11, Version 24H2 und Windows Server 2025: Sicherheitsupdate vom September 2025 oder neuer vor dem 19. Juni 2027 installieren.
  • Weitere unterstützte Versionen von Windows 11, Windows Server 2022 und Windows 10: Sicherheitsupdate vom Juli 2026 oder neuer vor dem 19. Juni 2027 installieren.
  • Windows 10 Enterprise 2019 LTSC, Windows Server 2019 und Windows Server 2016: Sicherheitsupdate vom Juli 2026 oder neuer vor dem 17. Mai 2027 installieren.
  • Alle übrigen Windows-Versionen: Upgrade auf eine unterstützte Version von Windows Client oder Windows Server.

IT-Administratoren sollten nach Angaben von Microsoft noch vor der Zertifikatsrotation im Jahr 2027 alle Geräte mit älteren oder nicht mehr unterstützten Windows-Versionen ermitteln. Zudem empfiehlt das Unternehmen, die monatlichen Windows-Updates auf allen unterstützten Geräten auszurollen und für nicht unterstützte Systeme vor Mai und Juni 2027 einen Upgrade-Plan zu erstellen. Wer bei älteren Gerätebeständen handeln müsse, habe noch Zeit: Die Bestände sollten überprüft, aktualisiert und Upgrades für nicht unterstützte Versionen vor den Ablaufdaten im Mai 2027 beziehungsweise Juni 2027 eingeplant werden, so Microsoft.

Nicht betroffen sind Geräte, die ihre Updates über Windows Server Update Services (WSUS) beziehen. WSUS lädt Updates herunter und verteilt sie in Unternehmensnetzwerken.

Im vergangenen Monat hatte Microsoft Windows 11, Version 26H2 veröffentlicht, auch bekannt als Windows 11 2026 Update. Die Version ist für geeignete Systeme mit Windows 11 24H2 und 25H2 allgemein verfügbar und wird als kleines Enablement-Paket statt als vollständiger Betriebssystemaustausch ausgeliefert. Der gestaffelte Rollout soll in den kommenden Monaten ausgeweitet werden.