
Microsoft Patch Tuesday Mai 2026: 137 Lücken, keine Zero-Days
Microsoft hat zum regulären Patchday im Mai 2026 Updates für 137 Sicherheitslücken freigegeben, wie SecurityWeek meldet. Darunter befinden sich neun als kritisch eingestufte Flaws in Azure, Windows, Dynamics 365 und dem SSO Plugin für Jira & Confluence. Besonderheit: Laut Bleeping Computer handelt es sich um die erste Patchday-Reihe seit zwei Jahren ohne aktiv ausgenutzte oder öffentlich bekannte Zero-Days — ein seltenes Phänomen in der aktuellen Bedrohungslandschaft.
Die KB-Updates für Windows sind konkret verteilt: KB5089549 und KB5087420 für Windows 11 (Versionen 25H2/24H2 und 23H2), sowie KB5087544 als Extended Security Update für Windows 10. Laut Heise Security war eine kritische DNS-Client-Lücke unter den Sicherheitsproblemen, die nun gepatcht wurde. Noteworthy: Heise berichtet, dass viele dieser Lücken mit KI-Agenten entdeckt wurden — ein Trend, der auch Krebs on Security aufgreift und dokumentiert, dass Sicherheitstools verstärkt neuronale Netzwerke zur Vulnerabilty-Analyse einsetzen.
Für DACH-Administratoren ist die Patchday-Routine kritisch: Mit neun kritischen Flaws auf der Liste sollten Updates zeitnah rolled out werden, besonders in Umgebungen mit Azure-Abhängigkeiten oder Jira-Integration. Das Extended Security Update für Windows 10 ist relevant für Unternehmen im ESU-Programm — eine häufige Situation in älteren Mittelstands-Infrastrukturen. Die Abwesenheit von Zero-Days bedeutet nicht Entwarnung: 137 CVEs erfordern systematische Inventarisierung und Patch-Priorisierung nach CVSS-Score und lokaler Exposition.
Wichtig für Sicherheitsteams: Obwohl keine aktuellen In-the-Wild-Exploits dokumentiert sind, lohnt sich eine Überprüfung der eigenen KI-Pentesting-Pipelines zur proaktiven Vulnerability-Simulation. Parallel sollten Safety-Pipelines für eigene LLM-Apps überprüft werden, um sicherzustellen, dass KI-Werkzeuge in der hauseigenen Infrastruktur nicht versehentlich neue Attack-Vektoren einführen. Ein strukturiertes Patch-Management mit priorisierten Rollout-Wellen ist Standard — die Quote der 137 Flaws bedeutet konkrete Arbeit für die nächsten zwei bis vier Wochen.
Quellen
- SecurityWeek: Microsoft Patches 137 Vulnerabilities
- Bleeping Computer: Microsoft May 2026 Patch Tuesday fixes 120 flaws, no zero-days
- Bleeping Computer: Windows 11 KB5089549 & KB5087420 cumulative updates released
- Bleeping Computer: Microsoft releases Windows 10 KB5087544 extended security update
- Help Net Security: Microsoft May 2026 Patch Tuesday: Many fixes, but no zero-days
- Dark Reading: It's Patch Tuesday for Microsoft and Not a Zero-Day In Sight
- Krebs on Security: Patch Tuesday, May 2026 Edition
- Heise Security: Patchday Microsoft: Kritische DNS-Client-Lücke bedroht Windows
- Dr. Windows: Patchday Mai 2026: Frische Sicherheitsupdates für Windows 10 und 11
- Golem.de: Nach Zoff mit Microsoft: Forscher leakt Zero-Day-Exploit für Bitlocker
- SecurityWeek: ICS Patch Tuesday: New Security Advisories From Siemens, Schneider, CISA