Windows Server Domain Controller Neustart-Schleife (KB5082063) — Out-of-Band Fix-Leitfaden
Übersicht: Das April 2026 Sicherheits-Update KB5082063 verursachte LSASS-Abstürze → endlose Neustart-Schleifen auf Non-Global-Catalog (Non-GC) DCs in Umgebungen mit PAM (Privileged Access Management) aktiv, von Windows Server 2016 bis 2025. Microsoft veröffentlichte Out-of-Band-Fixes am 19. April 2026: KB5091157 (Server 2025) und KB5091575 (Server 2022). Wenn Sie KB5082063 noch nicht installiert haben: aufschieben. Falls installiert und in der Schleife: wusa /uninstall via Safe Mode oder Out-of-Band-Update anwenden.
Betroffene Umgebungen
| OS-Version | Betroffen? | Out-of-Band-Fix | Build |
|---|---|---|---|
| Windows Server 2016 | ✅ Ja | KB5091577 | 14393.7632 |
| Windows Server 2019 | ✅ Ja | KB5091578 | 17763.6996 |
| Windows Server 2022 | ✅ Ja | KB5091575 | 20348.5024 |
| Windows Server 2025 | ✅ Ja | KB5091157 | 26100.32698 |
Zwei Bedingungen für Auswirkung:
- DC ist Non-GC (Global Catalog) — typisch in Multi-Domain-Forests
- Umgebung hat Privileged Access Management (PAM) aktiv (zeitgebundene Rollen, Just-in-Time Admin)
⚠️ Symptom-Erkennung
- DC startet neu vor Erreichen des Login-Prompts (Boot-Loop)
- Event ID 1015 (“LSASS terminated unexpectedly”) oder Event ID 7034
- Faulting Modul:
lsasrv.dllodersamsrv.dll - Authentifizierung in der gesamten Domain nicht verfügbar
repadmin /replsummaryzeigt betroffenen DC als “unreachable”
Szenario 1 — Update noch nicht installiert
- KB5082063 in WSUS/Intune ablehnen — kritischer Schritt
- Out-of-Band-Update direkt pushen (Tabelle oben)
- Out-of-Band-Update enthält KB5082063-Fixes + LSASS-Fix
# WSUS Decline (PowerShell)
$Wsus = Get-WsusServer
$Update = $Wsus.SearchUpdates("KB5082063") | Where-Object Title -Match "Cumulative Update"
$Update | ForEach-Object { $_.Decline() }
Szenario 2 — Installiert, betroffen, läuft noch (keine Schleife)
- Out-of-Band MSU von Microsoft Update Catalog herunterladen
- Per RDP zum DC, elevated cmd öffnen
wusa.exe C:UpdatesKB5091575.msu /quiet /norestart- Neustart:
shutdown /r /t 60 - Nach Neustart prüfen:
Get-HotFix -Id KB5091575 - Health-Check:
dcdiag /vundrepadmin /replsummary
Szenario 3 — In Boot-Schleife, kein Login möglich
- Beim Boot F8 oder Shift+F10 für Boot-Menü drücken (bei VMs ESXi/Hyper-V-Konsole)
- Nach 3 fehlgeschlagenen Boots öffnet sich oft automatisch das Recovery-Menü — “Troubleshoot → Advanced Options → Startup Settings → Restart”
- 4 — Safe Mode wählen (nicht “with Networking” — LSASS-loses Networking-Risiko)
- Als Administrator anmelden (DSRM-Passwort kann auf DCs erforderlich sein)
- KB5082063 entfernen:
wusa.exe /uninstall /kb:5082063 /quiet /norestart
shutdown /r /t 60
- Normal booten, System sollte hochfahren
- Sofort Out-of-Band-Update anwenden (Szenario 2 Schritte)
DSRM-Passwort vergessen
- DSRM-Passwort remote von funktionierendem DC zurücksetzen:
ntdsutil → set dsrm password → reset password on server <DCName> - Alle DCs down: Windows Server Installations-Medium → “Repair → Command Prompt” → Offline Registry-Edit (advanced, riskant)
- Letzte Option: Authoritative Restore aus System State Backup
Verifizierung nach Patch
Get-HotFix | Where-Object HotFixID -in @("KB5082063","KB5091575","KB5091578")
Get-Process lsass
Get-WinEvent -LogName System -MaxEvents 100 | Where-Object Id -in @(1015, 7034)
dcdiag /v
repadmin /replsummary
Häufige Probleme
- “Komme nicht in Safe Mode, DSRM-Passwort funktioniert nicht.” Passwort nicht gesetzt oder DSRM-Sync auf Forest-Ebene deaktiviert. Per
ntdsutilvon anderem DC zurücksetzen. - “wusa /uninstall meldet ‘update not found’.” KB5082063 ist Cumulative Update, kann nicht direkt deinstalliert werden. DISM nutzen:
dism /online /remove-package /packagename:Package_for_KB5082063 - “Out-of-Band installiert aber LSASS stürzt noch ab.” PAM-Einstellungen möglicherweise geschützt. Mit
Get-PAMRolesByPolicyprüfen; PAM-Feature temporär deaktivieren. - “Alle DCs sind down, Replikation verloren.” Letzte Option: Authoritative Restore aus System State Backup.
Präventive Empfehlungen
- Niemals alle DCs gleichzeitig patchen — 50%-pro-Standort-Regel
- Pilot-Gruppe in WSUS/Intune definieren: 1 Test-DC, 1 Woche Beobachtung, dann Produktion
- System State Backup wöchentlich (mindestens 2 verschiedene Medien)
- DSRM-Passwort in Passwort-Manager speichern, jährlich rotieren
- Microsoft Release Health Dashboard via RSS verfolgen
Active Directory und Windows Server Support
Benötigen Sie Hilfe bei DC-Recovery, AD-Replikations-Problemen, PAM-Konfiguration, WSUS/Intune Patch-Management oder Disaster-Recovery-Szenarien? Wir bieten seit 1998 Windows Server und Active Directory-Beratung in der gesamten Türkei.




