Windows-Update: OAuth-Verbindungen in i-net-Produkten können ausfallen

Kurzfassung

Nach einem Windows-Update können OAuth-Verbindungen in i-net-Produkten fehlschlagen, wenn WMIC auf dem Windows-System nicht mehr verfügbar ist, auf dem das Produkt läuft. Welche Funktion betroffen ist, hängt vom jeweiligen Produkt und der konfigurierten OAuth-Anbindung ab.

Im i-net HelpDesk betrifft dies insbesondere Microsoft-365-/Office-365-Mailverbindungen über OAuth. Dort können der Empfang und der Versand von E-Mails ausfallen. Auch OAuth-Anbindungen in anderen i-net-Produkten können betroffen sein.

Das Problem kann außerdem auf Systemen erstmals sichtbar werden, auf denen WMIC bereits bei der ursprünglichen Installation nicht verfügbar war. In diesem Fall tritt es möglicherweise erst nach dem System-Core-Update auf.

Die Korrektur wird als Update des System Core über den Plugin Store im Release-Kanal für die unterstützten Produktversionen ab 22.10 bereitgestellt. Ein vollständiges Produktupdate ist nicht erforderlich.

Welche Windows-Versionen und Microsoft-Updates sind relevant?

  • Windows 11 24H2 und 25H2: Microsoft entfernt WMIC mit dem Vorschauupdate vom 27. August 2026 KB5120998 (Betriebssystembuilds 26100.9278 und 26200.9278). Auf Neuinstallationen dieser Windows-Versionen war WMIC bereits standardmäßig nicht vorhanden.
  • Windows 11 26H1: Microsoft bestätigt separat die Entfernung von WMIC. Das Vorschauupdate vom 27. August 2026 für 26H1 ist KB5120996 (Betriebssystembuild 28000.2804). In den Release Notes zu KB5120996 wird die WMIC-Entfernung jedoch nicht als eigene Änderung aufgeführt. Deshalb ist KB5120996 hier nur zur Identifikation des Windows-Update-Stands genannt, nicht als allein nachgewiesener Auslöser.

Die genannten KBs gelten ausschließlich für Windows 11 und werden nicht auf Windows Server installiert. Windows-Server-Systeme können unabhängig von diesen Updates dennoch betroffen sein, wenn wmic.exe dort nicht verfügbar ist:

  • Windows Server 2016, 2019 und 2022: WMIC ist veraltet, wird durch die genannten Windows-11-Updates aber nicht entfernt. Relevant sind insbesondere angepasste Installationen, bei denen WMIC manuell entfernt wurde oder bereits im verwendeten Systemabbild fehlte.
  • Windows Server 2025: Microsoft stellt WMIC nur noch als optionales Feature on Demand bereit und kündigt die vollständige Entfernung für eine zukünftige Windows-Server-Version an. Daher kann WMIC insbesondere bei neuen, reduzierten oder angepassten Installationen fehlen. Weitere Informationen finden Sie in der Microsoft-Dokumentation zu entfernten und nicht mehr weiterentwickelten Windows-Server-Funktionen.

Entscheidend ist somit nicht allein die Windows-Version oder eine bestimmte KB-Nummer, sondern ob wmic.exe auf dem System verfügbar ist. Prüfen können Sie dies in PowerShell mit:

Get-Command wmic.exe -ErrorAction SilentlyContinue

Bleibt die Ausgabe leer, ist WMIC nicht verfügbar. Das ist für das System-Core-Update der besonders relevante Fall: Die ältere Version konnte über WMIC keinen Hardwarewert ermitteln. Die korrigierte Version verwendet zuerst PowerShell/CIM und kann dadurch erstmals einen Wert für die System-ID erhalten. Ändert sich damit die System-ID, muss das vollständige Client Secret nach dem Update erneut eingetragen werden.

Ist WMIC vorhanden, fragt die neue Version über PowerShell/CIM grundsätzlich dieselben Windows-Klassen und Eigenschaften ab wie zuvor über WMIC. In diesem Fall wird normalerweise derselbe Hardwarewert ermittelt. Testen Sie die OAuth-Verbindung nach dem Update dennoch.

Eine nachträgliche Installation von WMIC ist für die dauerhafte Lösung nicht erforderlich. Die Entfernung betrifft nur das Kommandozeilenprogramm WMIC; Windows Management Instrumentation (WMI) selbst bleibt unterstützt.

Was passiert technisch?

Der System Core verwendet eine systembezogene Kennung, um geschützte Konfigurationswerte an die jeweilige Installation zu binden. Ältere Versionen ermittelten die dafür benötigten Windows-Systemdaten über WMIC. Der korrigierte System Core verwendet dafür PowerShell/CIM.

War WMIC bisher nicht verfügbar, kann der aktualisierte System Core erstmals einen geeigneten Systemwert ermitteln. Dadurch kann sich die systembezogene Kennung einmalig ändern. In diesem Fall muss das vollständige OAuth-Client-Secret erneut eingetragen und gespeichert werden.

Warum muss das Client Secret erneut eingetragen werden?

Ein maskiert gespeichertes Client Secret kann bei einer Änderung der systembezogenen Kennung nicht automatisch übernommen oder rekonstruiert werden. Aus Sicherheitsgründen muss deshalb der tatsächliche vollständige Wert erneut eingetragen werden. Änderungen an Client-ID, Mandant, Berechtigungen oder der registrierten OAuth-Anwendung sind normalerweise nicht erforderlich.

Welche Produkte und Funktionen können betroffen sein?

Betroffen sein können i-net-Produkte, die ein im System Core geschütztes OAuth-Client-Secret verwenden. Das konkrete Fehlerbild hängt von der jeweiligen Integration ab.

Beim i-net HelpDesk sind insbesondere Microsoft-365-/Office-365-Mailverbindungen betroffen. Schlägt deren OAuth-Anmeldung fehl, können E-Mails weder abgerufen noch versendet werden.

Bei anderen Produkten kann die betroffene OAuth-Integration einen Anmelde- oder Verbindungsfehler melden. Prüfen Sie deshalb nach dem Update die jeweils über OAuth angebundene Funktion.

Dauerhafte Lösung

  1. Öffnen Sie im betroffenen i-net-Produkt den Plugin Store.
  2. Öffnen Sie den Reiter Installiert.
  3. Aktualisieren Sie den Eintrag System Core aus dem Release-Kanal. Ein Wechsel auf den Beta-Kanal ist nicht erforderlich.
  4. Starten Sie den Server neu, sobald der Plugin Store dazu auffordert.
  5. Testen Sie die betroffene OAuth-Funktion.
  6. Falls die Verbindung fehlschlägt, öffnen Sie deren OAuth-Konfiguration, tragen Sie das vollständige Client Secret erneut ein und speichern Sie die Konfiguration.

Das erneute Speichern des maskierten Werts xxxxxx reicht nicht aus. Der tatsächliche Wert des Client Secrets muss eingetragen werden.

Zusätzliche Prüfung im i-net HelpDesk

Testen Sie nach dem System-Core-Update sowohl den Empfang als auch den Versand über jede betroffene OAuth-Mailverbindung. Falls eine Verbindung fehlschlägt, tragen Sie das vollständige Client Secret in der zugehörigen Mailkonfiguration erneut ein und speichern Sie die Verbindung.

Zwischenlösung vor dem System-Core-Update

Wenn eine OAuth-Verbindung bereits nach einem Windows-Update ausfällt und das Client Secret vorliegt, kann es in der betroffenen OAuth-Konfiguration erneut eingetragen und gespeichert werden. Damit kann die Verbindung vorübergehend wieder funktionieren.

Nach dem System-Core-Update muss die Verbindung erneut getestet werden. Wurde das Client Secret bereits als Zwischenlösung eingetragen, tragen Sie es nach dem Update erneut ein und speichern Sie die Konfiguration.

Wenn das Client Secret nicht mehr vorliegt, erstellen Sie beim jeweiligen OAuth-Anbieter ein neues Secret. Bei Microsoft Entra wird der Wert eines neu erstellten Secrets nur einmal angezeigt. Speichern Sie ihn unmittelbar nach der Erstellung sicher.

Wenn die Verbindung weiterhin fehlschlägt

Prüfen Sie, ob der System Core tatsächlich aus dem Release-Kanal aktualisiert und der Server danach neu gestartet wurde. Tragen Sie anschließend das vollständige Client Secret erneut ein.

Falls der Plugin Store kein Update anbietet oder die Verbindung danach weiterhin fehlschlägt, wenden Sie sich mit dem betroffenen Produkt, der installierten Produktversion, der System-Core-Version, der Windows-Version und dem relevanten Fehler aus dem Serverprotokoll an den Support.