Der Microsoft Patchday im Februar 2026 steht unter hohem Angreiferinteresse. Fünf Schwachstellen gelten als kritisch, der überwiegende Teil als wichtig. Sechs Sicherheitslücken stehen zum Zeitpunkt der Veröffentlichung unter aktiver Ausnutzung, drei sind öffentlich bekannt. Diese Konstellation markiert eine deutliche Eskalation gegenüber dem Vormonat.
Eine aktiv ausgenutzte Sicherheitslücke in Microsoft Defender ermöglicht eine lokale Privilegieneskalation bis zu SYSTEM-Rechten. Betroffene Builds sollten schnell überprüft und upgedatet werden. Und auch in Entra ID klafft eine Sicherheitslücke, diese mit dem maximalen Risiko-Score.
Der erste Microsoft Patchday im Jahr 2026 bringt Patches für Windows, Office und zentrale Plattformdienste. Insgesamt adressiert die Veröffentlichung 112 Schwachstellen, darunter mehrere kritische Sicherheitslücken und eine aktiv ausgenutzte Schwachstelle. Der Schwerpunkt liegt im Januar 2026 klar auf Rechteausweitungen, Remote-Code-Ausführung und Virtualisierungskomponenten.
Zeitgleich mit dem Microsoft Patchday veranstaltet auch SAP regelmäßig einen Security Patchday. Das sind die Termine, an denen SAP 2025 Sicherheitsupdates veröffentlicht.
1.140 Schwachstellen hat Microsoft bei den zwölf Patchdays im Jahr 2025 geschlossen. Hier finden Sie eine Übersicht aller Termine des Patch Tuesday 2025, die alle wichtigen Sicherheitsupdates sowie die Release-Zyklen für nicht sicherheitsrelevante Updates und das jährliche Featureupdate enthielten.
Drei Sicherheitslücken, die bereits beim März-Patchday von Microsoft behoben wurden, erhalten nun einen Hotpatch, der keinen Neustart mehr erfordert. Dies war nicht für alle Nutzer möglich, sodass Microsoft eine schnelle Alternative bieten musste.
Mehr Schwachstellen durch KI, erfordern schnellere Reaktion. Allein im Juni musste Adobe sechs Sicherheitslücken in ColdFusion mit maximalem Schweregrad schließen. Updates erscheinen deshalb künftig zweiwöchentlich.
Microsoft schließt das Jahr mit 57 neuen CVEs in Windows, Office, Exchange, Azure, Copilot, PowerShell und Windows Defender ab. Unter Einbeziehung der Chromium-Korrekturen wächst die Zahl auf 71 Schwachstellen.
Neben dem Microsoft Patchday gibt es auch von Oracle regelmäßige Patchdays. Diese finden vier Mal im Jahr statt. Wann die Oracle die CPUs und PSUs veröffentlicht, lesen Sie hier.
Oracle hat im Juli 2026 mit 1.449 geschlossenen Schwachstellen den bisher größten Patchday des Jahres veröffentlicht, darunter 212 kritische Sicherheitslücken. Auch die Patch-Anzahl bei anderen Herstellern nahm im Laufe des Jahres immer mehr zu.