Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Microsoft hat ein Problem gelöst, dass nach dem Sicherheitsupdate von April 2026 einige Server mit Windows Server 2025 auf dem BitLocker-Recovery-Bildschirm booten und nach der Recovery-Taste beim ersten Neustart fragen. Obwohl das Phänomen vor allem die Unternehmensumgebungen mit schlecht empfohlenen BitLocker- und TPM-Konfigurationen beeinflusste, stellt die Folge wieder reale operative Risiken auf dem Tisch für kritische Infrastruktur, wenn Updates mit Plattformvalidierungen und Bootsignaturen interagieren.
In technischer Hinsicht trat der Ausfall in Teams auf, die eine Reihe von sehr spezifischen Bedingungen erfüllten: BitLocker aktiviert im Betriebssystemlaufwerk, die Gruppenrichtlinie "Configure TPM Plattform Validierungsprofil für native UEFI Firmware-Konfigurationen" einschließlich der PCR7, das Systeminformationstool (msinfo32.exe) zeigt, dass die "Secure Boot State PCR7 Binding" "nicht möglich" war, die Anwesenheit des Windows UEFI CA 2023-Zertifikats in der Secure Boot DB und dass das Team den mit der 2023-Kette signierten Windows Boot Manager nicht mehr nutzte. Wenn alle diese Umstände vorhanden waren, könnte das automatische Update des Boot-Managers die Wiederherstellung von BitLocker auslösen, indem man bedenkt, dass der Status der Plattform geändert hatte.

Microsoft verteilte Korrekturen im Juni 2025: das Update für Windows Server 2025 wird unter KB5094125 und das entsprechende für Windows 11 23H2 low KB5093998. Die offiziellen Notizen erklären weiter, dass die Hit-Geräte das 1032-Ereignis im Systemprotokoll während der Installation von Updates aufzeichnen, einen nützlichen Track, um Geräte zu identifizieren, die versucht haben, den 2023-signierten Boot-Manager zu installieren und hatte erzwungene Erholung.
Für Administratoren, die diese Patches noch nicht bereitstellen können, empfiehlt Microsoft zwei Minderungspfade: Entfernen Sie die Konfiguration der Problemgruppenrichtlinie vor der Installation der Updates oder einen bekannten Ausgaberollback (KIR) anwenden, der eine automatische Änderung des 2023 unterzeichneten Windows Boot Managers verhindert. KIRs Anleitungen und Beschreibungen sind in Microsoft Dokumentation über Bekannte Ausgabe Rollbacks und sie sollten in kontrollierten Wartungsfenstern geplant werden, um Überraschungen zu vermeiden.
Neben dem unmittelbaren Patch gibt es mehrere praktische Aktionen, die diese Lektion zu einer nachhaltigen Verbesserung der Sicherheit und Betriebshaltung machen: überprüfen, ob BitLocker Recovery-Tasten richtig gespeichert und zugänglich sind(z.B. in Active Directory oder Azure AD), validieren Sie im Labor alle TPM / UEFI-Richtlinien ändern, bevor es in der Produktion rollt und überwachen relevante Ereignisse wie die ID 1032 und BitLocker und Secure Boot-bezogene Datensätze während der Bereitstellungen.
Für diagnostische Probleme inspizieren Sie msinfo32, um den Status von PCR7 und Secure Boot zu bestätigen, überprüfen Sie die Secure Boot DB, um die Anwesenheit des Windows UEFI CA 2023 Zertifikats zu überprüfen und Gruppenrichtlinien zu verwenden, um die Konfiguration "Configure TPM Plattform Validierungsprofil für native UEFI Firmware-Konfigurationen" zu lokalisieren. Wenn ein Team die BitLocker-Recovery eingibt, wiederherstellen die einzelnen Schlüsseleingabe normalerweise den Boot; auf Remote-Servern oder privaten Clouds kann dies erhebliche Ausfallzeiten beinhalten, wenn es keine Mitarbeiter gibt, die den Schlüssel physisch eingeben.

Es ist wichtig zu betonen, dass laut Microsoft die Inzidenz in Umfang und weniger wahrscheinlich in persönlichen Geräten begrenzt ist; aber Geschäftsumgebungen mit fortschrittlichen TPM-Richtlinien und sichere Inbetriebnahme sind die am meisten exponiert. Bei Betrieben und Sicherheitsausrüstungen bedeutet dies die Anpassung von Patch-Bereitstellungsverfahren: Priorisierung von Staging-Tests, Vorbereitung des Zugangs zu Recovery-Tasten und Koordination mit Wartungsfensterbetrieben.
Schließlich ist es angebracht, eine präventive Praxis zu übernehmen: dokumentieren und automatisieren die Verwaltung und Sicherung von BitLocker Schlüsseln, Audit-Änderungen in TPM- und Secure Boot-Richtlinien und halten einen Katalog von zugelassenen Treibern und Bootsignaturen. Die Interaktion zwischen Patches, Firmware und Sicherheitsrichtlinien ist ein wiederkehrender Vektor des operationellen Risikos; die Anwendung bewährter Validierungs- und Recovery-Kontrollen reduziert die Wahrscheinlichkeit von unerwarteten Unterbrechungen nach kritischen Updates.
Weitere technische Informationen und Microsoft-Führungen zu BitLocker und seiner Verwaltung finden Sie in der offiziellen Dokumentation BitLocker Übersicht zusätzlich zu den Supportseiten der angegebenen Updates KB5094125 und KB5093998.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...