Microsofts Sicherheitsveröffentlichung vom August 2026 enthält vier Schwachstellen zur Remotecodeausführung im Windows DNS Server. CVE-2026-62878 ist kritisch eingestuft und ohne Authentifizierung über das Netzwerk erreichbar. In Umgebungen mit AD-integriertem DNS auf Domain Controllern ist das kein gewöhnlicher Member-Server-Patch. Betroffen ist der Dienst, der Domain Controller auffindbar macht, Authentifizierung unterstützt und viele Abhängigkeiten auflöst, die selbst für eine Wiederherstellung des Verzeichnisdienstes benötigt werden.
Bedeutung für den Betrieb
Die erste betriebliche Aufgabe ist ein belastbarer Rollenbestand. Zu unterscheiden sind dedizierte DNS-Server, Domain Controller mit DNS-Rolle, bedingte Weiterleitungen, Sekundärzonen und Appliances mit Abhängigkeit von Windows DNS. Ein allgemeines Betriebssysteminventar reicht nicht, weil zwei Server mit demselben Build völlig unterschiedliche Exposition und Recovery-Bedeutung haben können. Der Patchring muss sich nach der Dienstrolle richten und nicht nur nach der Windows-Version.

Die Validierung endet nicht mit einem erfolgreichen Neustart. AD-integrierte Zonen müssen laden, Vorwärts- und Rückwärtsauflösung funktionieren, bedingte Weiterleitungen antworten und die Replikation fehlerfrei bleiben. Domain-Controller-Ermittlung, dynamische Registrierung, Aging und Scavenging, DNSSEC sowie die Auflösung aus repräsentativen Standorten gehören je nach Einsatz in den Nachtest. Vor dem nächsten Ring werden die Ereignisprotokolle gelesen.
Auch der Rückweg ist rollenspezifisch. Das Entfernen eines Sicherheitsupdates von einem Domain Controller ist eine andere Entscheidung als der Restore eines austauschbaren Anwendungsservers. Das Team muss wissen, welche alternativen DNS-Pfade Clients erhalten, ob ein weiterer Server aktuelle Zonendaten hält, wie der Replikationszustand geprüft wird und wer eine Isolation freigibt, wenn sich ein gepatchter Server unerwartet verhält.

Praktische Konsequenz
Die praktische Konsequenz lautet, Windows DNS als eigene Patchklasse zu betreiben. Rollenbasiert inventarisieren, in kontrollierten Ringen aktualisieren und Namensauflösung zusammen mit den Verzeichnisabhängigkeiten prüfen. DNS-Verfügbarkeit ist Voraussetzung für fast jede weitere Recovery-Aktion; deshalb braucht ihr Patchprozess mehr Aussagekraft als einen grünen Neustartstatus.