Windows · Patchstand

Windows Server 2022: Security Update im Detail

KB5099540 aktualisiert Windows Server 2022 auf Build 20348.5386.

What changed

Das Juli LCU enthält die aktuellen Security Fixes und die von Microsoft dokumentierten Quality Fixes für Windows Server 2022.

Technical details

  • Security: Juli-Sicherheitskorrekturen und Quality-Inhalte aus KB5094128
  • Secure Boot: zusätzliches High-Confidence-Targeting für neue Zertifikate
  • Apps: OLE-Automation-Kompatibilität mit Office und Drittanbieter-Apps behoben
  • Authentication: MDI Unified Sensor erfasst mehr NTLM-Authentifizierungsereignisse
  • AD FS DKM: unsichere Container-ACLs werden erkannt; Opt-in-Remediation für CVE-2026-56155
  • File Explorer: OneDrive Shortcut im administrativen Modus repariert
  • Input: Hotkey-Unregister- und Cleanup-Verhalten geändert
  • Failover Cluster: SkipAsSource und DNS-Registrierung für Cluster-VIPs zuverlässiger
  • Networking: TDI-Transportregistrierung wird erzwungen
  • Recycle Bin: ursprünglicher Dateiname erscheint wieder
  • RDP Security: SHA-2-Thumbprints für vertrauenswürdige Publisher; SHA-1 nur noch abwärtskompatibel
  • Servicing Stack: KB5120210 aktualisiert den SSU auf 20348.5384

Why it matters

Der Zielbuild ist die operative Grundlage für Patch Compliance, Pilot Rings, Wartungsfenster und Referenzimages.

Known limitations

  • BitLocker Recovery kann beim ersten Neustart einmalig auftreten, aber nur wenn alle fünf Bedingungen erfüllt sind
  • Bedingungen: OS-Laufwerk verschlüsselt; GPO für nativen UEFI-PCR-Validierungsprofile konfiguriert und PCR7 enthalten; msinfo32 meldet PCR7 Binding 'Not Possible'; Windows UEFI CA 2023 ist in der Secure-Boot-DB; 2023-signierter Boot Manager ist noch nicht aktiv
  • Empfohlener Workaround: GPO vor Installation auf Not Configured setzen, gpupdate /force ausführen und BitLocker-Protektoren einmal deaktivieren/aktivieren
  • Permanenter Fix ist für ein zukünftiges Windows Update geplant
  • WSUS zeigt nach KB5070884 oder neuer wegen CVE-2025-59287 keine Sync-Fehlerdetails
  • Offline Images benötigen KB5030216 oder neuer, sonst droht 0x800f0823
  • Dynamic Update benötigt eine passende boot.stl

Now check

  • BitLocker Policy auf explizites PCR7 und msinfo32 PCR7 Binding prüfen
  • AD-FS-, Cluster-, MDI- und RDP-Funktionen pilotieren
  • KB5099540 verteilen und Build 20348.5386 sowie WSUS Logs überwachen