Microsoft Patch Tuesday Mai 2026: 137 Fixes, kein Zero-Day
ki-pentesting

Microsoft Patch Tuesday Mai 2026: 137 Fixes, kein Zero-Day

ki-pentesting10 unabhängige QuellenFlowKI Newsroom

Microsoft hat am 13. Mai 2026 Sicherheitsupdates für 137 Sicherheitslücken freigegeben. Laut Dark Reading handelt es sich um die erste Patch-Phase seit zwei Jahren ohne aktiv ausgenutzten Zero-Days — eine statistisch ungewöhnliche Entwicklung. Unter den 137 gemeldeten CVEs sind neun als kritisch klassifiziert, die Lücken betreffen Azure, Windows, Dynamics 365 und das SSO-Plugin für Jira & Confluence.

Ein besonderer Fokus liegt auf der Zero-Click-Vulnerability CVE-2026-40361 in Outlook, die SecurityWeek mit der legendären "BadWinmail"-Schwachstelle vor zehn Jahren vergleicht — damals als "Enterprise Killer" bezeichnet. Obwohl diese Lücke noch nicht in freier Wildbahn ausgenutzt wird, stellt sie ein erhebliches Risiko dar. Windows 11 erhält zwei kumulative Updates (KB5089549 und KB5087420 für Versionen 25H2/24H2 und 23H2), während Windows 10 im Extended Security Update Programm die Patchvariante KB5087544 erhält. Help Net Security merkt an, dass trotz fehlender Zero-Days die Patch-Last für Administratoren erheblich bleibt — 120+ nummerierte CVEs erfordern priorisierte Rollout-Planung.

Für deutsche Unternehmen und öffentliche Verwaltung ist die DSGVO-Relevanz zentral: Patches für kritische Vulnerabilities sollten innerhalb des Patch-Management-Fensters (typisch: innerhalb von 30 Tagen) deployed werden. Besonders Outlook-Sicherheitsupdates haben Priorität, da das Tool in DACH-Umgebungen quasi-flächendeckend eingesetzt wird. Laut Dr. Windows erhalten auch Windows-10-Extended-Support-Systeme regulär Updates — wichtig für Organisationen, die noch nicht vollständig zu Windows 11 migriert sind. Parallel veröffentlichte Adobe 52 Patches in 10 Produkten, einige mit Potential zu Arbitrary Code Execution, weshalb ein koordiniertes Patch-Fenster für beide Hersteller sinnvoll ist.

Unternehmen sollten bereits heute ein Rollout für Windows-Updates im nächsten operativen Fenster planen. Das Fehlen von Zero-Days bedeutet nicht Entwarnung — die neun kritischen Fixes erfordern dennoch schnelle Validierung in Test-Umgebungen, bevor Produktion läuft. Besonderheit: Krebs on Security weist auf die wachsende Rolle von KI beim Vulnerability-Finding hin, was die Schwachstellendichte zukünftig verändern könnte.

Quellen