Windows 11 Juli-Update erzwingt doppelten Neustart

Das Juli-Update KB5101650 für Windows 11 sorgt für einen doppelten Neustart – Microsoft erklärt das Verhalten als erwartungsgemäß.

Der doppelte Neustart nach dem Windows 11 Juli-Update wird durch separate .NET- und Secure-Boot-Updates verursacht.
Highlights
  • Das Juli-Update KB5101650 für Windows 11 führt zu einem doppelten Neustart aufgrund von .NET Framework und Secure-Boot-Zertifikaten.
  • Microsoft bestätigt, dass der doppelte Neustart erwartungsgemäß ist und mit der K2-Plattform in Zukunft entfallen soll.
  • Der Patch Tuesday im Juli 2025 behebt 570 Schwachstellen, darunter zwei aktiv ausgenutzte Zero-Day-Lücken.

Das Juli-Update für Windows 11 sorgt bei vielen Anwendern für Verwirrung: Nach der Installation des Patch-Tuesday-Updates KB5101650 startet der PC nicht wie gewohnt einmal, sondern gleich zweimal neu. Was auf den ersten Blick wie ein Systemfehler wirkt, ist nach Angaben von Microsoft durchaus gewollt – und hat gleich mehrere Ursachen, die tief in der Architektur des Betriebssystems verwurzelt sind.

Warum das Windows 11 Juli-Update zu zwei Neustarts führt

Anwender berichten, dass der Fortschrittsbalken von Windows Update zunächst 100 Prozent erreicht, der Rechner neu startet, der Desktop kurz erscheint – und dann folgt ein zweiter, unerwarteter Neustart. Microsoft selbst bezeichnet dieses Verhalten als „erwartungsgemäß“. Die Ursache liegt in zwei voneinander unabhängigen Komponenten, die im selben Update-Paket ausgeliefert werden.

Der erste Grund ist das .NET Framework. Das Update KB5101650 enthält neben Sicherheitskorrekturen für das Betriebssystem auch Aktualisierungen für das .NET Framework. Da .NET eine eigene Update-Routine besitzt, die in bestimmten Fällen einen separaten Neustart erzwingt, kommt es zu einer doppelten Unterbrechung: Ein Neustart für die Betriebssystem-Korrekturen, ein zweiter für die .NET-Framework-Aktualisierung.

Der zweite Grund betrifft die Secure-Boot-Zertifikate. Die im Jahr 2011 ausgestellten Zertifikate für Secure Boot sind in diesem Jahr ausgelaufen. Das KEK CA 2011 erreichte sein Ablaufdatum am 24. Juni, das UEFI CA 2011 am 27. Juni, und das Windows Production PCA 2011 wird am 19. Oktober folgen. Microsoft rollt seit Monaten Nachfolgezertifikate über Windows Update aus. Da diese Zertifikaterneuerung auf Firmware-Ebene verarbeitet wird, ist ein zusätzlicher Neustart erforderlich, der unabhängig vom Betriebssystem-Update stattfindet.

Secure-Boot-Rollout: Noch nicht alle Geräte erreicht

Bereits im Juni hatte Microsoft angekündigt, die Auslieferung der neuen Secure-Boot-Zertifikate „deutlich ausgeweitet“ zu haben – ein hektischer Schritt kurz vor dem Ablauf der alten Zertifikate. Doch der Rollout ist noch nicht abgeschlossen. In einer aktuellen Stellungnahme bestätigt das Unternehmen, dass der Prozess weiterhin läuft.

„Microsoft hat in den letzten Monaten diese Zertifikate auf PCs und nicht verwalteten Geschäftsgeräten aktualisiert. Geräte, die noch keine neuen Zertifikate erhalten haben, starten weiterhin normal und erhalten weiterhin standardmäßige Windows-Updates. In den kommenden Monaten werden wir die Installation neuer Zertifikate über Windows Update fortsetzen.“

Für Anwender bedeutet das: Solange die Secure-Boot-Zertifikate auf einem PC noch nicht erneuert wurden, kann es auch bei künftigen Monatsupdates zu zusätzlichen Neustarts kommen. Selbst wenn die Zertifikate bereits aktualisiert sind, kann ein gleichzeitiges .NET-Update den doppelten Neustart auslösen. Beide Ursachen wirken unabhängig voneinander.

570 Schwachstellen – ein Rekord mit Methode

Der Juli-Patch-Tuesday hat mit 570 behobenen Sicherheitslücken einen neuen Rekord aufgestellt. 59 dieser Schwachstellen wurden als kritisch eingestuft, drei waren Zero-Day-Lücken, von denen zwei bereits aktiv für Angriffe genutzt wurden. Die Zahl umfasst Korrekturen für Windows, SharePoint, Exchange Server, .NET Framework und Dynamics – und bereinigt um die 468 von Google behobenen Edge-Chromium-Lücken, die separat zu betrachten sind.

Hinter diesem sprunghaften Anstieg steht ein strategischer Wandel bei Microsoft. Das Unternehmen setzt zunehmend auf künstliche Intelligenz, um Schwachstellen im eigenen Code proaktiv zu entdecken. Das im Mai vorgestellte interne Tool MDASH – Multi-model Agentic Scanning Harness – vernetzt über 100 KI-Agenten, die Windows-Kernel und Netzwerkstacks systematisch nach Sicherheitslücken durchsuchen. Bereits im Mai hatte dieses System 16 Schwachstellen gefunden, darunter vier kritische. Die Entwicklung der monatlichen Patch-Zahlen spricht eine deutliche Sprache: 117 im Januar, 64 im Februar, 81 im März, 169 im April, 120 im Mai, 206 im Juni und nun 570 im Juli. Microsoft betont, dass Windows nicht „plötzlich unsicherer“ geworden sei, sondern dass die Fähigkeit, Schwachstellen zu finden, massiv zugenommen habe. Für den Anwender bleibt jedoch die praktische Konsequenz: Mehr Korrekturen bedeuten größere Update-Pakete und häufiger Neustarts.

„Innerhalb von drei Tagen installieren“ – Microsofts neue Dringlichkeit

Unmittelbar vor dem Juli-Patch-Tuesday hatte Microsoft seine Empfehlung zur Installationsfrist für Updates verschärft. Die Frist für Qualitätsupdates soll nun bei weniger als drei Tagen liegen, die Installationsfrist bei null bis einem Tag, und die maximale Verzögerung für den Neustart bei zwei Tagen. Der Grund: KI-gestützte Systeme können Schwachstelleninformationen inzwischen innerhalb weniger Stunden in funktionsfähigen Angriffscode umsetzen. Die bisher übliche Praxis vieler Unternehmen, Updates erst nach mehrwöchigen Tests zu installieren, sei nicht mehr zeitgemäß.

Die Ironie der Lage: Microsoft fordert eine schnelle Installation, während genau dieses Update auf vielen PCs für zwei Neustarts und Wartezeiten von zehn Minuten und mehr sorgt. Bei Dell-Rechnern blockierte KB5101650 sogar aufgrund von Kompatibilitätsproblemen mit Intel-Treibern, was zur Auslieferung des Notfall-Updates KB5121767 führte. Wer das Update hinauszögert, riskiert Angriffe, die KI-gestützt Schwachstellen ausnutzen. Wer es installiert, akzeptiert Unterbrechungen und potenzielle Treiberprobleme. Der Juli-Patch-Tuesday zeigt ein Dilemma, das sich in den kommenden Monaten noch verschärfen dürfte.

K2: Der große Wurf bleibt vorerst Zukunft

Microsoft arbeitet an einer Lösung für das Problem fragmentierter Neustarts. Am 12. Juni veröffentlichte das Unternehmen im Windows Insider Experimental Channel den Build 26300.8687, der erste Ergebnisse der Initiative „Windows K2″ zeigt. Die Idee: Treiber, .NET Framework, Firmware und monatliche Qualitätsupdates werden in einem Paket gebündelt, das mit einem einzigen Neustart auskommt – ein „integriertes Update-Erlebnis“. Tester berichten von einer Reduzierung der Update-Zeit um bis zu 40 Prozent.

Doch die Realität des Juli-Updates zeigt, wie weit der Weg dorthin noch ist. Genau jene Komponenten, die K2 zusammenführen soll – das .NET-Framework mit seinem eigenen Neustart und die Secure-Boot-Zertifikate mit ihrem Firmware-Update –, verursachen derzeit genau die doppelten Neustarts. Die allgemeine Verfügbarkeit von K2 wird für 26H2, also die zweite Jahreshälfte 2026, erwartet. Bereits in der Testphase wurden Fehler bei der Firmware-Einbindung und .NET-Registrierungsfehler gemeldet. Der Weg zu einem wirklich runden Update-Erlebnis ist steinig.

SCEP-Fehler im Ereignisprotokoll: Was dahintersteckt

Nach dem Juli-Update finden sich auf manchen PCs im Ereignisanzeiger Einträge mit der Fehlermeldung 0x801901ad, die auf das Simple Certificate Enrollment Protocol (SCEP) verweisen. Der Fehler entspricht HTTP 429 – zu viele Anfragen. Die Ursache: Die mit dem TPM-Attestation-Identity-Key (AIK) verknüpften Zertifikatanforderungen wurden durch die konzentrierte Update-Aktivität so zahlreich, dass Microsofts Server die Anfragen zeitweise ablehnten. Das Problem ist nicht kritisch und löst sich mit den nächsten Windows-Updates von selbst.

Nur nicht den Ausschalter drücken

Der wichtigste Ratschlag angesichts der aktuellen Update-Situation: Wer während des zweiten Neustarts denkt, der PC sei abgestürzt, und den Netzschalter drückt, riskiert ernste Schäden. Ein Abbruch der Schreibvorgänge während der Wartung kann dazu führen, dass Windows nicht mehr startet. Solange der Fortschrittsbalken läuft oder die Festplattenzugriffsanzeige blinkt, läuft der Prozess. Auch wenn der Bildschirm zwischendurch dunkel wird – das System arbeitet. Das Versprechen, dass Updates künftig mit einem einzigen Neustart auskommen, wird von Microsoft seit Jahren gegeben. Bis K2 diesen Zustand für die breite Masse herstellt, bleibt Geduld die wichtigste Tugend – und der Finger fern vom Einschalter.

Diesen Artikel teilen