Windows · Patchstand

Windows Server 2025: Security Update im Detail

KB5099536 aktualisiert Windows Server 2025 auf Build 26100.33158.

What changed

Das Juli LCU enthält die aktuellen Security Fixes und die von Microsoft dokumentierten Quality Fixes für Windows Server 2025.

Technical details

  • Security: Juli-Sicherheitskorrekturen und Quality-Inhalte aus KB5094125
  • Secure Boot: zusätzliches High-Confidence-Targeting für neue Zertifikate
  • Apps: OLE-Automation-Kompatibilität mit Office und Drittanbieter-Apps behoben
  • Containers: schnellerer Start von Hyper-V-isolierten Containern; aktualisierte nanoserver-, servercore- und windowsservercore-Images im MCR erforderlich
  • Cryptography: Hybrid-PQC-Key-Exchange für TLS 1.3
  • Cryptography: Composite-Formate kombinieren klassische und Post-Quantum-Algorithmen
  • AD FS DKM: unsichere Container-ACLs werden erkannt; Opt-in-Remediation für CVE-2026-56155
  • Event Log: Zuverlässigkeit für Collector Server mit manifestbasierten Custom Channels verbessert
  • File Explorer: OneDrive Shortcut im administrativen Modus repariert
  • Input: Hotkey-Unregister- und Cleanup-Verhalten geändert
  • Networking: NetUseAdd und Shared Resources inklusive Null Sessions zuverlässiger
  • Networking: TDI-Transportregistrierung wird erzwungen
  • Recycle Bin: ursprünglicher Dateiname erscheint wieder
  • RDP Security: SHA-2-Thumbprints für vertrauenswürdige Publisher
  • System Reliability: Windows-Hang behoben
  • VM Performance: Graphics-Kernel-Memory-Leak und übermäßige Speichernutzung behoben
  • Servicing Stack: KB5101372 aktualisiert den SSU auf 26100.33150

Why it matters

Der Zielbuild ist die operative Grundlage für Patch Compliance, Pilot Rings, Wartungsfenster und Referenzimages.

Known limitations

  • WSUS zeigt nach KB5070881 oder neuer weiterhin keine detaillierten Sync-Fehler; vorübergehend wegen CVE-2025-59287 entfernt
  • Hotkey-Änderung kann selten einzelne Shortcuts vorübergehend stoppen
  • Unregistrierte Drittanbieter-TDI-Transporte können ausfallen
  • Für Container-Verbesserungen die neuesten Base-Image-Tags aus MCR beziehen
  • Dynamic Update benötigt eine zu Version und Architektur passende boot.stl; Catalog-Pakete können mehrere MSUs mit Installationsreihenfolge enthalten

Now check

  • AD-FS-DKM-ACLs und Opt-in Remediation prüfen
  • WSUS/SUP Logs statt nur der Konsole überwachen
  • KB5099536 pilotieren und Compliance gegen Build 26100.33158 auswerten