Seit dem 29. September ist Windows 11 26H2 verfügbar. Das Update selbst ist laut Fachpresse rund 174 KB groß und braucht einen einzigen Neustart. Die eigentliche Nachricht steht aber nicht in den Release Notes, sondern im Kalender: Am 13. Oktober endet der Support für Windows 11 24H2 in den Editionen Home und Pro.
Wer also auf 26H2 schaut und denkt „kleines Update, hat Zeit", liegt beim Update richtig und bei der Planung falsch.
Für Entscheider in einer Minute
26H2 ist kein großer Umbau. Es schaltet Funktionen frei, die per Monatsupdate längst auf den Geräten liegen, und setzt die Supportuhr neu: 24 Monate für Pro, 36 Monate für Enterprise und Education.
Dringend ist etwas anderes. Pro-Geräte, die noch auf 24H2 laufen, bekommen ab dem 13. Oktober 2026 keine Sicherheitsupdates mehr.
Risikoarm heißt nicht risikofrei. Microsoft listet zum Start drei bekannte Probleme – eines davon kann Rechner von der Domäne trennen.
Unsere Empfehlung: 26H2 geplant in Ringen ausrollen, Pro-Geräte auf 24H2 vorziehen, vorher drei Einstellungen prüfen. Details unten.
Was 26H2 ist – und was nicht
Windows 11 24H2, 25H2 und 26H2 teilen sich denselben Servicing-Zweig. Neue Funktionen kommen übers Jahr verteilt mit den monatlichen Updates auf die Geräte, bleiben in Unternehmen aber teilweise abgeschaltet. Das Enablement Package für 26H2 legt dann im Grunde nur den Schalter um und erhöht die Versionsnummer auf Build 26300. Für die Anwendungskompatibilität ist das ein Segen: Wer 25H2 sauber im Griff hat, testet bei 26H2 keine neue Plattform.
Für Verwirrung sorgt die Schwesterversion 26H1. Sie ist im Februar erschienen, läuft auf einem anderen Windows-Kern und kommt ausschließlich vorinstalliert auf neuer Hardware, zuerst auf Geräten mit Snapdragon-X2-Prozessoren. Ein Update dorthin gibt es nicht, und Geräte mit 26H1 können auch nicht auf 26H2 wechseln. Wer in diesem Jahr neue Arm-Notebooks beschafft hat, hat damit eine zweite Windows-Linie im Bestand, die eigene Update-Ringe braucht. Das sollte man wissen, bevor im Reporting plötzlich Build 28000 neben 26300 auftaucht.
Die eigentliche Frist steht im Lifecycle
Microsofts Zyklus ist einfach, wird in gemischten Umgebungen aber schnell unübersichtlich. Jede Version bekommt ab Veröffentlichung 24 Monate Updates in Home und Pro und 36 Monate in Enterprise und Education. Daraus ergibt sich derzeit dieses Bild:
Version | Ende der Updates Pro | Ende der Updates Enterprise/Education |
|---|---|---|
23H2 | bereits beendet | 10.11.2026 |
24H2 | 13.10.2026 | 12.10.2027 |
25H2 | 12.10.2027 | 10.10.2028 |
26H2 | 10.10.2028 | 09.10.2029 |
Zwei Zeilen verdienen Aufmerksamkeit. 24H2 auf Pro-Geräten fällt in knapp zwei Wochen aus dem Support – in vielen Mittelständlern genau die Notebooks, die nie sauber ins Enterprise-Lizenzmodell gewandert sind. Und 23H2 Enterprise endet im November; das sind oft die Geräte, die irgendwann aus einem Upgrade herausgenommen und dann vergessen wurden.
Wichtig für die Praxis: Wer heute Pro-Geräte von 24H2 auf 25H2 hebt, kauft sich ein Jahr. Wer direkt auf 26H2 geht, kauft sich zwei. Technisch ist beides ein Enablement Package. Der Aufwand ist also fast identisch, der Ertrag nicht.
Wo es trotzdem hakt
Ein kleines Paket kann trotzdem Verhalten ändern, und genau das ist bei 26H2 passiert. Microsofts Release Health führt zum Start drei Probleme, alle als „mitigated", also mit Workaround, aber noch ohne endgültige Lösung.
Verlorene Vertrauensstellung zur Domäne. Das ist der heikelste Punkt. 26H2 beginnt, vorhandene Einstellungen für Machine Identity Isolation tatsächlich umzusetzen, eine Funktion rund um Credential-Guard-geschützte Maschinenkonten. Unterstützt wird sie nur, wenn die Domänencontroller auf der Domänenfunktionsebene von Windows Server 2025 laufen. Wo die Einstellung irgendwann per Intune, GPO oder Security-Baseline gesetzt wurde, die DCs aber älter sind, können sich Anwender nach dem Update nicht mehr mit gültigen Domänendaten anmelden. Zwischengespeicherte Anmeldungen funktionieren weiter, was die Fehlersuche nicht leichter macht. Abhilfe: die Einstellung mit demselben Werkzeug deaktivieren, mit dem sie gesetzt wurde, neu starten und den sicheren Kanal mit Test-ComputerSecureChannel -Repair reparieren.
Schwarzer Bildschirm in virtuellen Desktops. Betroffen sind vor allem Azure-Virtual-Desktop-Hosts mit FSLogix und bestehenden Profilen. Der Explorer stürzt ab, der Desktop lädt nicht. Für Unternehmensumgebungen gibt es einen Known Issue Rollback als Gruppenrichtlinie.
USB-Audio der Klasse 1.0. Ältere Headsets und Konferenzlautsprecher melden Code 10 oder bleiben stumm. Das Problem betrifft allerdings auch ältere Windows-Versionen und kam ursprünglich mit dem Septemberupdate – 26H2 ist hier nicht die Ursache, nur ein weiterer betroffener Stand.
Wer unseren Beitrag zu den Update-Problemen im September gelesen hat, erkennt das Muster: Die Fehlerbilder hängen weniger an der Versionsnummer als an der Umgebung. Domänencontroller-Stand, VDI-Profile, Peripherie – das sind die Stellen, an denen ein Pilotring repräsentativ sein muss.
Dazu kommen Änderungen, die keine Fehler sind, aber auffallen werden:
Windows-Einstellungssicherung ist auf kommerziellen Geräten jetzt standardmäßig aktiv. Bestehende Richtlinien gelten weiter; wer keine hat, sollte bewusst entscheiden, ob Einstellungen und App-Listen gesichert werden sollen.
WMIC ist entfernt. Alte Inventar-, Login- oder Deployment-Skripte, die noch
wmicaufrufen, laufen ins Leere. Der Ersatz heißt PowerShell mit CIM-Cmdlets.Cross-signierte Treiber verlieren ihr Standardvertrauen. Windows prüft mindestens 100 Stunden und drei Neustarts im Audit-Modus, bevor es durchsetzt. Spezialhardware mit alten Treibern – Messgeräte, Kartenleser, Etikettendrucker – gehört deshalb in den Pilotring.
Was 26H2 für Admins tatsächlich bringt
Neben den Pflichtpunkten gibt es einige Funktionen, die im Betrieb echten Unterschied machen, die meisten allerdings standardmäßig ausgeschaltet. Administrator protection ersetzt dauerhafte Adminrechte durch Rechte auf Zeit und trennt das Admin-Profil ab, ein spürbarer Schritt gegen Rechteausweitung. Sysmon ist jetzt im System enthalten und muss nicht mehr separat verteilt werden. Point-in-time restore kann einen Rechner samt Apps und Einstellungen auf einen kürzlichen Wiederherstellungspunkt zurückdrehen, und Windows Update bündelt Updates mit dem monatlichen Sicherheitsupdate, was Neustarts spart. Für Rollouts neuer Geräte interessant: Autopilot Device Preparation kennt jetzt eine Gerätezuordnung vor der Registrierung.
Keine dieser Funktionen ist ein Grund, 26H2 überhastet auszurollen. Aber sie sind ein guter Grund, nach dem Rollout nicht stehenzubleiben, sondern die Konfiguration einmal bewusst durchzugehen.
So planen wir den Rollout mit unseren Kunden
Aus Sicht eines Dienstleisters, der viele Umgebungen parallel betreut, hat sich folgender Ablauf bewährt:
Bestand nach Version und Edition auswerten. Wie viele Geräte laufen auf 24H2 Pro, wie viele auf 23H2 Enterprise, gibt es 26H1-Geräte? In Intune liefert das der Bericht zu Feature-Updates, in WSUS-Umgebungen die Versionsauswertung. Ohne diese Zahl ist jede Rollout-Planung geraten.
Pro-Geräte auf 24H2 sofort priorisieren. Bis zum 13. Oktober bleibt wenig Zeit. Diese Geräte gehen mit einer Feature-Update-Richtlinie direkt auf 26H2 – oder auf 25H2, falls der Pilot noch läuft. Hauptsache, sie verlassen 24H2.
Vor dem Pilot drei Einstellungen prüfen. Ist Machine Identity Isolation irgendwo gesetzt, und auf welcher Funktionsebene laufen die DCs? Gibt es eine Richtlinie für die Einstellungssicherung? Welche Skripte rufen noch
wmicauf? Eine Stunde Prüfung erspart hier im Zweifel einen Tag Helpdesk.Pilotring bewusst zusammensetzen. Ein Gerät pro Hardwaregeneration, mindestens ein AVD- oder RDS-Host mit FSLogix, ein Gerät mit Spezialperipherie, eines mit der wichtigsten Fachanwendung. Zwei Wochen Laufzeit reichen, wenn die richtigen Geräte drin sind.
Breiten Rollout in Wellen. Feature-Update-Richtlinie in Intune oder Windows Autopatch auf 26H2 setzen, in zwei bis drei Wellen. In WSUS-Umgebungen ist 26H2 laut Microsoft ab dem Oktober-Patchday am 13. Oktober verfügbar. Microsoft hält bei bekannten Inkompatibilitäten Geräte zusätzlich per Safeguard Hold zurück; das ersetzt aber nicht den eigenen Pilot.
Danach die neuen Funktionen bewusst entscheiden. Administrator protection, Sysmon, Point-in-time restore: einschalten, testen oder dokumentiert ablehnen. Und die aktuellen ADMX-Vorlagen für 26H2 importieren, damit die neuen Richtlinien überhaupt verfügbar sind.
Ein Punkt läuft parallel und hat mit 26H2 direkt nichts zu tun, kollidiert aber zeitlich: Am 19. Oktober läuft das Secure-Boot-Zertifikat Windows Production PCA 2011 ab, mit dem der Windows-Bootloader signiert ist. Geräte ohne die neuen 2023er-Zertifikate starten weiter, bekommen aber künftig keine Schutzupdates für frühe Bootkomponenten mehr; bei alter Firmware drohen BitLocker-Wiederherstellungen. Wer ohnehin gerade durch den Gerätebestand geht, sollte den Zertifikatsstatus gleich mit auswerten.
Fazit
26H2 ist technisch eines der unspektakulärsten Feature-Updates der letzten Jahre, und das ist gut so. Der Druck kommt nicht vom Update, sondern vom Lifecycle: 24H2 Pro endet am 13. Oktober, 23H2 Enterprise im November. Wer jetzt plant, erledigt beides in einem Durchgang und hat danach zwei Jahre Ruhe bei Pro und drei bei Enterprise.
Die wichtigste Vorarbeit ist dabei nicht der Rollout selbst, sondern der Blick auf drei Stellen: Machine Identity Isolation, alte Skripte mit WMIC und virtuelle Desktops mit FSLogix.
Sie wissen gerade nicht genau, wie viele Ihrer Geräte noch auf 24H2 Pro laufen? Dann ist das der richtige erste Schritt. Wir werten Ihren Bestand aus, prüfen die kritischen Einstellungen und setzen die Update-Ringe für 26H2 mit Ihnen auf – bevor die Frist abläuft. Sprechen Sie uns an.




