Der klassische Windows-Print-Stack ist über Jahrzehnte gewachsen, mit Treibern und Berechtigungen, die längst zur Angriffsfläche wurden. PrintNightmare zeigte 2021, wie weit das reichen kann. Microsofts Windows Protected Print (WPP) setzt deshalb an der Architektur selbst an, statt nur einzelne Treiber nachzubessern. Für IT-Teams wird die Einführung damit zur dringenden Aufgabe.
Jahrzehntealte Druckertreiber gelten als unterschätztes Sicherheitsrisiko in Unternehmensnetzwerken. Windows Protected Print ersetzt sie durch einen einzigen, von Microsoft kontrollierten Treiberpfad.
Drucken gehört zu den Bereichen, die in vielen IT-Organisationen selten wirklich grundsätzlich hinterfragt werden. Solange die Ausgabe am Gerät funktioniert, bleibt die Infrastruktur im Hintergrund. Doch genau diese Unsichtbarkeit ist riskant. Der Windows-Print-Stack verbindet seit Jahrzehnten Spooler, Treibermodelle, Herstellerlogiken und Berechtigungen. Daraus ist eine Umgebung entstanden, die schon allein aus Sicherheitsgründen mehr Aufmerksamkeit verdient.
Das seit langem verfügbare, aber bis jetzt selten beachtete Windows Protected Print, kurz WPP, ist deshalb kein kosmetisches Update. Als eine Art Sicherheits-Policy zwingt WPP das Drucksystem, ausschließlich den Microsoft IPP Class-Treiber zu verwenden und verbannt klassische Druckertreiber vom System. Für IT-Teams heißt das, dem Drucken etwas Aufmerksamkeit zu schenken, damit alle Abläufe wie gewohnt funktionieren. Im Gegenzug wird eine massive Sicherheitslücke geschlossen.
Der Wendepunkt kam 2021. Bei PrintNightmare (CVE-2021-34527) reichte ein authentifizierter Domänenbenutzer mit minimalen Rechten, um über eine Spooler-Funktion zum Hinzufügen von Druckertreibern fremden Code einzuschleusen. Der Spooler konnte eine manipulierte DLL laden und im Systemkontext ausführen. Damit lag das Problem nicht nur bei einzelnen schlecht gepflegten Druckern, sondern in einer zentralen Windows-Komponente.
Microsoft reagierte mit mehreren Notfall-Patches und Point-and-Print-Hardening. Seither benötigen viele Druckerinstallationen administrative Rechte. Das reduzierte das Risiko, änderte aber nichts an der grundlegenden Schwachstelle. Solange herstellerspezifischer Code im sensiblen Print Stack ausgeführt wird, bleibt die Architektur schwer beherrschbar.
Der Kern von WPP ist einfach. In einer aktivierten WPP-Umgebung darf nur noch der Microsoft IPP Class Driver genutzt werden. V3- und V4-Treiber werden ausgesperrt. Point and Print installiert keine Drittanbieter-Treiber mehr. Der alte Angriffsweg, bei dem der Spooler fremde DLLs im Systemkontext laden konnte, verschwindet damit aus der Druckarchitektur.
Die technische Basis ist IPP, das Internet Printing Protocol. IPP definiert, wie Client und Drucker miteinander kommunizieren, wie Geräte gefunden werden, welche Fähigkeiten ein Drucker meldet und wie Druckaufträge übertragen werden. Darauf bauen auch verschiedene andere moderne Druckansätze auf, wie etwa AirPrint im Apple-Ökosystem oder IPP Everywhere in ChromeOS und Linux.
Für Windows spielt Mopria eine besondere Rolle. Die Mopria Print Specification wurde zusammen mit Druckerherstellern entwickelt und setzt auf Laborzertifizierung. Microsoft nutzt diese Spezifikation als Grundlage für den IPP Class Driver. Windows Protected Print (WPP) liegt darüber wie eine Sicherheitsrichtlinie. Es erzwingt, dass nur dieser eine von Microsoft bereitgestellte Treiberpfad verwendet wird.
Für Anwenderinnen und Anwender soll der Ablauf vertraut bleiben. Sie wählen weiterhin „Drucken“. Windows erkennt den Drucker, fragt seine Fähigkeiten ab, rendert den Auftrag und überträgt ihn, idealerweise verschlüsselt, an das Gerät. Der wichtige Unterschied passiert im Hintergrund. Es läuft kein herstellerspezifischer Rendering-Code mehr im Print Stack.
WPP lässt sich technisch leicht aktivieren, etwa über die Windows-Oberfläche, Gruppenrichtlinien, Intune oder andere Management-Werkzeuge. Was Arbeit macht: Viele Unternehmen haben über Jahre Drucker, Printserver, Spezialgeräte und Workarounds aufgebaut. Nicht alles passt sofort in eine WPP-Welt.
Der Wandel erfolgt schrittweise. WPP ist weiterhin optional. Für Windows 11 werden keine neuen V3- oder V4-Druckertreiber mehr über Windows Update bereitgestellt, bestehende Treiber erhalten keine funktionalen Updates mehr. Windows Ready Print – so das neue Schlagwort – bevorzugt seit Juli 2026 bei Neuinstallationen von Druckern automatisch den IPP Class Driver, sofern der Drucker ihn unterstützt. Langfristig soll dieser IPP-Treiber der einzig verwendbare Weg werden.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Gerade deshalb sollten IT-Teams nicht warten, bis ein harter Termin Druck erzeugt. Wer jetzt prüft, welche Drucker Mopria-fähig sind, welche Anwendungen drucken und welche Sonderfunktionen benötigt werden, kann die Migration gezielt planen. Wer erst reagiert, wenn alte Treiber endgültig auslaufen, muss unter Zeitdruck handeln.
In Unternehmensumgebungen geht es außerdem nicht nur darum, ob ein Drucker gefunden wird. Nicht alle Geräte sollen alle Drucker sehen, Netzwerksegmente müssen getrennt bleiben, und Drucker verarbeiten oft sensible Daten. Printserver können deshalb weiterhin relevant sein, nicht mehr primär als Treiberverteiler, sondern als Steuerungs- und Kontrollpunkt für Druckerzuordnung, Vorgaben, Segmentierung und Logging.
Wie jede neue Architektur bringt auch WPP-Einschränkungen mit. Secure Pull Printing gehört nicht nativ zu WPP oder IPP. Wer Druckaufträge erst nach Authentifizierung am Gerät ausgeben will, braucht dafür weiterhin eine passende Lösung. Auch Etikettendrucker, Plotter, Spezialgeräte oder VDI-Szenarien können zusätzliche Anforderungen stellen.
Wird WPP aktiviert, verschwinden außerdem virtuelle Drucker wie OneNote, PDF Creator oder XPS Writer. Microsoft Print to PDF bleibt erhalten, weil es in Windows integriert ist. Für gerätespezifische Funktionen setzt Microsoft auf Print Support Apps. Diese Apps erweitern den IPP Class Driver und laufen in einer Sandbox. So sollen Funktionen wie Heften, Sortieren oder besondere Geräteeinstellungen nutzbar bleiben, ohne Hersteller-Code wieder direkt in den Print Stack zu bringen.
IT-Abteilungen sollte klar sein: Windows Protected Print ist ein wichtiges und dringendes Sicherheitsprojekt. Es ist aber auch eine Gelegenheit, die Druckumgebung neu zu bewerten. Wer druckt was, aus welchen Systemen wird gedruckt? Welche Standorte haben besondere Anforderungen und welche Drucker wirklich gebraucht werden.
Zur Bestandsaufnahme gehören: Nutzergruppen, Anwendungen, Druckertypen, Standorte und Sonderfälle. Danach lässt sich entscheiden, wo WPP sofort aktiviert werden kann, wo Tests nötig sind, wo Übergangslösungen gebraucht werden. Dazu gehören auch einfache Sofortmaßnahmen. Standardpasswörter auf Druckern ändern, ungenutzte Druckprotokolle deaktivieren und Drucker in eigene Netzwerksegmente verschieben.
Für Organisationen, die bestehende Hardware weiter nutzen müssen, können cloudbasierte Druckplattformen eine Brücke bilden, sofern sie tatsächlich in der Cloud rendern. n Will man Geräte, die nicht Mopria-zertifiziert sind, weiter nutzen, hilft eine Lösung, die WPP nativ nutzt und Druckaufträge in der Cloud rendert. Dadurch lassen sich auch nicht Mopria-zertifizierte Drucker, Secure Pull Printing, Etikettendruck, ERP-Druck, Gastdruck oder VDI-Szenarien abbilden, ohne dass Treiber auf Endgeräten oder Session Hosts installiert werden müssen.
Drucken wird nicht verschwinden, nur weil es alt wirkt. In vielen Organisationen bleibt es Teil kritischer Prozesse, vom Etikettendruck bis zum vertraulichen Vertragsdokument. WPP gibt IT-Teams die Chance, eine historisch gewachsene Angriffsfläche zu reduzieren und gleichzeitig eine modernere Druckarchitektur aufzubauen.
Der beste Einstieg ist ein kontrollierter Plan. Bestand aufnehmen, Risiken reduzieren, Mopria-Fähigkeit prüfen, Sonderfälle identifizieren und WPP dort pilotieren, wo die Voraussetzungen gut sind. So wird aus einem Sicherheitsthema ein Modernisierungsprojekt, das Druck einfacher, kontrollierter und zukunftsfähiger macht.
Über den Autor: Henning Volkmer, Chief Evangelist von ThinPrints Cloudprinting-Lösung ezeep, beschäftigt sich seit mehr als 20 Jahren mit Druckinfrastrukturen in Unternehmen. In seiner Arbeit verbindet er strategische Geschäftsperspektive mit technischem Praxiswissen aus Enterprise-IT, Mittelstand und Managed-Services-Umgebungen. Sein Schwerpunkt liegt auf sicherem, zuverlässigem und einfach administrierbarem Drucken.