Starke Schritte mit zukunftsweisenden Technologien seit 1998

Informationstechnologien

Kontakt

Mecidiyeköy, Mecidiyekuyu Sok. Kuyu Apt, No:26 Kat:2, D:3, 34387 Şişli/İstanbul

+90 212 213 27 87

Microsoft Windows Server

Windows Server Domain Controller Neustart-Schleife (KB5082063) — Out-of-Band Fix-Leitfaden

Sie können unsere aktuellen Fachartikel unter firewallpazari.com/blog verfolgen.

Übersicht: Das April 2026 Sicherheits-Update KB5082063 verursachte LSASS-Abstürze → endlose Neustart-Schleifen auf Non-Global-Catalog (Non-GC) DCs in Umgebungen mit PAM (Privileged Access Management) aktiv, von Windows Server 2016 bis 2025. Microsoft veröffentlichte Out-of-Band-Fixes am 19. April 2026: KB5091157 (Server 2025) und KB5091575 (Server 2022). Wenn Sie KB5082063 noch nicht installiert haben: aufschieben. Falls installiert und in der Schleife: wusa /uninstall via Safe Mode oder Out-of-Band-Update anwenden.

Betroffene Umgebungen

OS-VersionBetroffen?Out-of-Band-FixBuild
Windows Server 2016✅ JaKB509157714393.7632
Windows Server 2019✅ JaKB509157817763.6996
Windows Server 2022✅ JaKB509157520348.5024
Windows Server 2025✅ JaKB509115726100.32698

Zwei Bedingungen für Auswirkung:

  • DC ist Non-GC (Global Catalog) — typisch in Multi-Domain-Forests
  • Umgebung hat Privileged Access Management (PAM) aktiv (zeitgebundene Rollen, Just-in-Time Admin)

⚠️ Symptom-Erkennung

  • DC startet neu vor Erreichen des Login-Prompts (Boot-Loop)
  • Event ID 1015 (“LSASS terminated unexpectedly”) oder Event ID 7034
  • Faulting Modul: lsasrv.dll oder samsrv.dll
  • Authentifizierung in der gesamten Domain nicht verfügbar
  • repadmin /replsummary zeigt betroffenen DC als “unreachable”

Szenario 1 — Update noch nicht installiert

  1. KB5082063 in WSUS/Intune ablehnen — kritischer Schritt
  2. Out-of-Band-Update direkt pushen (Tabelle oben)
  3. Out-of-Band-Update enthält KB5082063-Fixes + LSASS-Fix
# WSUS Decline (PowerShell)
$Wsus = Get-WsusServer
$Update = $Wsus.SearchUpdates("KB5082063") | Where-Object Title -Match "Cumulative Update"
$Update | ForEach-Object { $_.Decline() }

Szenario 2 — Installiert, betroffen, läuft noch (keine Schleife)

  1. Out-of-Band MSU von Microsoft Update Catalog herunterladen
  2. Per RDP zum DC, elevated cmd öffnen
  3. wusa.exe C:UpdatesKB5091575.msu /quiet /norestart
  4. Neustart: shutdown /r /t 60
  5. Nach Neustart prüfen: Get-HotFix -Id KB5091575
  6. Health-Check: dcdiag /v und repadmin /replsummary

Szenario 3 — In Boot-Schleife, kein Login möglich

  1. Beim Boot F8 oder Shift+F10 für Boot-Menü drücken (bei VMs ESXi/Hyper-V-Konsole)
  2. Nach 3 fehlgeschlagenen Boots öffnet sich oft automatisch das Recovery-Menü — “Troubleshoot → Advanced Options → Startup Settings → Restart”
  3. 4 — Safe Mode wählen (nicht “with Networking” — LSASS-loses Networking-Risiko)
  4. Als Administrator anmelden (DSRM-Passwort kann auf DCs erforderlich sein)
  5. KB5082063 entfernen:
wusa.exe /uninstall /kb:5082063 /quiet /norestart
shutdown /r /t 60
  1. Normal booten, System sollte hochfahren
  2. Sofort Out-of-Band-Update anwenden (Szenario 2 Schritte)

DSRM-Passwort vergessen

  • DSRM-Passwort remote von funktionierendem DC zurücksetzen: ntdsutil → set dsrm password → reset password on server <DCName>
  • Alle DCs down: Windows Server Installations-Medium → “Repair → Command Prompt” → Offline Registry-Edit (advanced, riskant)
  • Letzte Option: Authoritative Restore aus System State Backup

Verifizierung nach Patch

Get-HotFix | Where-Object HotFixID -in @("KB5082063","KB5091575","KB5091578")
Get-Process lsass
Get-WinEvent -LogName System -MaxEvents 100 | Where-Object Id -in @(1015, 7034)
dcdiag /v
repadmin /replsummary

Häufige Probleme

  • “Komme nicht in Safe Mode, DSRM-Passwort funktioniert nicht.” Passwort nicht gesetzt oder DSRM-Sync auf Forest-Ebene deaktiviert. Per ntdsutil von anderem DC zurücksetzen.
  • “wusa /uninstall meldet ‘update not found’.” KB5082063 ist Cumulative Update, kann nicht direkt deinstalliert werden. DISM nutzen: dism /online /remove-package /packagename:Package_for_KB5082063
  • “Out-of-Band installiert aber LSASS stürzt noch ab.” PAM-Einstellungen möglicherweise geschützt. Mit Get-PAMRolesByPolicy prüfen; PAM-Feature temporär deaktivieren.
  • “Alle DCs sind down, Replikation verloren.” Letzte Option: Authoritative Restore aus System State Backup.

Präventive Empfehlungen

  • Niemals alle DCs gleichzeitig patchen — 50%-pro-Standort-Regel
  • Pilot-Gruppe in WSUS/Intune definieren: 1 Test-DC, 1 Woche Beobachtung, dann Produktion
  • System State Backup wöchentlich (mindestens 2 verschiedene Medien)
  • DSRM-Passwort in Passwort-Manager speichern, jährlich rotieren
  • Microsoft Release Health Dashboard via RSS verfolgen

Active Directory und Windows Server Support

Benötigen Sie Hilfe bei DC-Recovery, AD-Replikations-Problemen, PAM-Konfiguration, WSUS/Intune Patch-Management oder Disaster-Recovery-Szenarien? Wir bieten seit 1998 Windows Server und Active Directory-Beratung in der gesamten Türkei.

Quellen: Microsoft Q&A, BleepingComputer, Tom’s Hardware, Microsoft Learn release-health. Getestete Umgebungen: Windows Server 2019 / 2022 / 2025 Multi-Domain Forest. Letzte Aktualisierung: 2026-06-15.

Author

Umman Kurşun