Kurzfassung: Microsoft hat am 8. September zwei bereits ausgenutzte Windows-Schwachstellen geschlossen: CVE-2026-81963 im Windows Update Stack und CVE-2026-85880 in ALPC. Beide können einem Angreifer mit lokalem Zugriff SYSTEM-Rechte verschaffen. Die spektakuläre Gesamtzahl von fast 1.000 Schwachstellen ist für Administratoren weniger wichtig als diese beiden bestätigten Angriffswege.
CVE-2026-81963 nutzt eine fehlerhafte Link-Auflösung im Windows Update Stack. Ein bereits angemeldeter Angreifer mit niedrigen Rechten kann darüber lokal Privilegien erhöhen. CVE-2026-85880 ist ein Heap-Pufferüberlauf in Windows Advanced Local Procedure Call (ALPC); Microsoft beschreibt auch hier eine lokale Rechteausweitung bis SYSTEM. CISA nahm beide Lücken am 8. September in den KEV-Katalog für nachweislich ausgenutzte Schwachstellen auf und setzt US-Bundesbehörden eine Frist bis 22. September.
Die Rekordzahl ist nicht eindeutig
Berichte nennen für den September-Patchday 966, 973 oder 974 Schwachstellen. Das ist kein Widerspruch über die Existenz einzelner Patches, sondern vor allem eine Frage der Zählweise: Manche Auswertungen zählen nur die am Patchday neu veröffentlichten Microsoft-CVEs, andere beziehen zusätzliche Produkt- und Release-Datensätze ein. BleepingComputer kommt auf 966, SecurityWeek auf 974. Für die Priorisierung ist diese Differenz praktisch bedeutungslos.
Wichtiger ist die Angriffskette: Beide Zero-Days benötigen lokalen Zugriff beziehungsweise bereits vorhandene Rechte. Sie sind damit keine klassischen unauthentifizierten Internet-RCEs, können aber nach Phishing, Browser- oder Anwendungs-Exploits den Sprung von einem eingeschränkten Konto zu SYSTEM ermöglichen.
Was Admins zusätzlich beachten sollten
Windows 11 24H2 und 25H2 erhalten mit KB5124008 die Builds 26100.9445 und 26200.9445. Microsoft meldet dafür aktuell keine bekannten Probleme und behebt unter anderem die zuletzt beobachteten Teams- und Outlook-Abstürze auf Arm64-PCs. Geräte im Hotpatch-Programm brauchen diesmal trotzdem einen Neustart: Microsoft liefert September als reguläres Baseline-Update, weil Teile der Sicherheitsänderungen nicht ohne Reboot aktualisiert werden können.
Pandorex Analyse: Der operative Fokus sollte auf CVE-2026-81963 und CVE-2026-85880 liegen, danach auf tatsächlich erreichbaren kritischen RCEs im eigenen Bestand. Die fast vierstellige Patchzahl wirkt dramatisch, ist aber kein sinnvoller Risikoscore für eine konkrete Umgebung.