Remote Desktop Services: Deadlock nach September-Patch 2026 - Ursachen, Risiken und Mitigation
Im September 2026 veröffentlichte Microsoft ein kumulatives Sicherheitsupdate, das bei vielen Windows-Server- und Client-Systemen zu schweren Ausfällen der Remote Desktop Services (RDS) führte. Der Fehler äußert sich als Deadlock im Local Session Manager, der nach der ersten Nutzerabmeldung sämtliche RDP-Verbindungen blockiert und sogar den Task-Manager einfrieren lässt. Da die betroffenen Updates kritische Sicherheitslücken schließen, stehen Administratoren vor einem Dilemma zwischen Systemstabilität und IT-Sicherheit.
Ursache des Deadlocks - Technischer Auslöser im Kernel
Unabhängige Analysen der Administrator-Community, unter anderem auf Bleeping Computer und VistaSys, identifizieren die Kernel-Routine RDPSERVERBASE!WDLIBClose als Kern des Problems. Beim Abbau einer RDP-Sitzung führt der Local Session Manager alle Abmeldungen serialisiert über einen kritischen Codebereich aus. Hängt ein Thread in RDPSERVERBASE!WDLIBClose, blockiert er den gesamten Systembetrieb, sodass neue RDP-Verbindungsversuche und lokale Komponenten wie der Task-Manager nicht mehr reagieren.
Betroffene Updates und Systemkomponenten
- KB5122876
- KB5122882
- KB5122871
Die Updates betreffen nahezu alle aktuellen Windows-Server-Versionen (2012, 2016, 2019, 2022, 2025) sowie die Client-Betriebssysteme Windows 10 und Windows 11. Nach einem Neustart laufen die Systeme zunächst fehlerfrei; der Deadlock tritt typischerweise nach der ersten Nutzerabmeldung auf.
Sicherheitsaspekte der fehlerhaften Updates
Der September-Patch schließt insgesamt 966 Sicherheitslücken im Microsoft-Ökosystem. Darunter befinden sich zwei aktiv ausgenutzte Zero-Day-Lücken, von denen eine - CVE-2026-69525 - als Remote-Code-Execution (RCE) im Remote Desktop Service eingestuft ist. Der CVSS-v3-Score dieser Schwachstelle liegt bei 9.8, dem höchstmöglichen Wert für eine RCE-Angriff ohne Authentifizierung.
Statistiken zum Patch
- CVSS-Score CVE-2026-69525: 9.8 Punkte (Quelle: S1)
- Anzahl behobener Zero-Day-Lücken: 2 (Quelle: S2)
- Gesamtzahl behobener Sicherheitslücken: 966 (Quelle: S1)
Ein Deinstallieren der genannten Updates würde die Stabilität der RDS sofort wiederherstellen, jedoch sämtliche Schutzmaßnahmen gegen diese 966 Schwachstellen entfernen - ein erhebliches Sicherheitsrisiko für Unternehmen.
Symptome und Fehlermeldungen
Betroffene Administratoren berichten über die folgenden Anzeichen:
- Nach dem ersten Nutzerlogout frieren Server ein.
- Neue RDP-Verbindungen bleiben im Status "Verbinden…" hängen.
- Bestehende Sitzungen lassen sich nicht mehr sauber trennen.
- Der Task-Manager kann vollständig einfrieren.
- In den Windows-Ereignisprotokollen erscheinen häufig Event-ID 20498 (TerminalServices) und Winlogon-ID 6005, die auf Zeitüberschreitungen bei der Abmeldung hinweisen.
Temporäre Maßnahmen und inoffizielle Workarounds
Bis ein offizieller Hotfix bereitsteht, greifen viele Unternehmen zu folgenden Sofortlösungen:
- Harter Neustart der betroffenen virtuellen Maschine - stellt die Erreichbarkeit kurzfristig wieder her, jedoch kehrt der Deadlock nach erneutem RDP-Zugriff zurück.
- Stop-und-Start-Verfahren der VM (VM anhalten, freigeben, neu starten).
- Inoffizielle Registry-Anpassungen, z. B. Deaktivierung einer bestimmten Audio-Umleitung.
- Erzwungene Umstellung des RDP-Transports auf reines TCP.
Die Community warnt jedoch, dass solche Registry-Workarounds zu unerwarteten Instabilitäten führen können und Änderungen im Transport- oder Audiopfad sekundäre Effekte im RDP-Verhalten haben können.
Microsoft-empfohlene Mitigation: Known Issue Rollback (KIR)
Microsoft stellt als offizielle Übergangslösung die Known Issue Rollback (KIR) Gruppenrichtlinie bereit. KIR deaktiviert gezielt den problematischen Codepfad in RDPSERVERBASE!WDLIBClose, ohne die Sicherheitsupdates zu entfernen. Die Umsetzung erfolgt über GPO-Vorlagen, die in der Computer-Konfiguration verteilt werden können.
Wichtige Punkte zur KIR-Implementierung:
- Die Richtlinie greift nur, wenn sie auf allen verwalteten Hosts repliziert ist.
- In großen Netzwerken kann die GPO-Verteilung mehrere Stunden benötigen, bevor sie wirksam wird.
- Die Lösung ermöglicht es, die 966 behobenen Schwachstellen, inklusive der kritischen Zero-Day-Lücke, weiterhin zu schützen.
FAQ - Häufige Fragen
- Warum führt ein einfacher Neustart nicht zur vollständigen Fehlerbehebung?
Nach dem ersten Neustart können Administratoren kurzfristige Verbesserungen bemerken, doch sobald der erste Nutzer sich abmeldet, bricht der Deadlock erneut aus, weil der Local Session Manager alle Sitzungsänderungen über einen kritischen Abschnitt verarbeitet. - Weshalb hat Microsoft nicht sofort einen Hotfix bereitgestellt?
Microsoft brauchte mehr Zeit, um die komplexe Wechselwirkung zwischen RDP-Diensten und dem Session Manager zu verstehen. Der Patch betrifft viele Komponenten, sodass ein schneller Hotfix nicht möglich war. - Was tun, wenn Gruppenrichtlinien nicht ausgerollt werden können?
In solchen Fällen bleibt der harte Neustart als letzte Option. Für kleine Netze können temporäre RDP-Deaktivierungen als Schutzmaßnahme eingesetzt werden, bis der offizielle Hotfix vorliegt.
Fazit
Der September-Patch 2026 hat mit den kumulativen Updates KB5122876, KB5122882 und KB5122871 einen kritischen Deadlock im Remote Desktop Service ausgelöst, der den Local Session Manager lähmt und sämtliche RDP-Verbindungen blockiert. Gleichzeitig schließen die Updates 966 Sicherheitslücken, darunter die hochkritische Zero-Day-Lücke CVE-2026-69525 mit einem CVSS-Score von 9.8. Das Deinstallieren der Patches würde das System stabilisieren, jedoch die Schutzmaßnahmen gegen zahlreiche aktive Angriffe entfernen.
Administratoren sollten daher die von Microsoft empfohlene Known Issue Rollback (KIR) Gruppenrichtlinie einsetzen, um den Deadlock zu umgehen, während die Sicherheitsverbesserungen erhalten bleiben. In der Zwischenzeit können harte Neustarts und das gezielte Anhalten/Neustarten von VMs als temporäre Überbrückung dienen, wobei inoffizielle Registry- oder Transport-Workarounds nur mit Vorsicht und nach gründlicher Testung verwendet werden sollten.
Durch das Verständnis des technischen Auslösers RDPSERVERBASE!WDLIBClose und die Beachtung der bereitgestellten Mitigationen können Unternehmen das Risiko von Systemausfällen minimieren, ohne die kritischen Sicherheitsupdates zu opfern.
Weitere Trends
Out-of-Band-Update KB5129195 für Windows 11 - Notfall-Patch behebt RDS- und Audio-Probleme
Am 14. September 2026 veröffentlichte Microsoft ein außerplanmäßiges Out-of-Band-Update (OOB) mit der Kennung KB5129195 für die Windows-11-Versionen...
Funktionsstörungen in Microsoft Excel durch das Sicherheitsupdate KB5002914 vom September-Patchday 2026
Im September 2026 hat Microsoft das Sicherheitsupdate KB5002914 für Office veröffentlicht. Kurz nach der Verteilung meldeten Nutzer von...
Verkaufs- und Umsatzdynamik sowie technologische Innovationen von Tineco im Wischsaugermarkt
Die Reinigungsbranche erlebt dank neuer Wischsauger-Technologien von Tineco einen tiefgreifenden Wandel. Mit 230 °C HyperSteam, automatisierten...