• Link zu Youtube
  • Link zu Mail
  • ÜBER MICH
  • ARCHIV
www.vguru.de
  • Training
  • Blog
  • Click to open the search input field Click to open the search input field Suche
  • Menü Menü

Du hast im September gepatcht. Die Out-of-Band-Updates sind drauf, die Terminalserver laufen wieder, alles gut.

Nur: Shadowing funktioniert nicht mehr.

Der Helpdesk klickt im Citrix Director auf „Sitzung spiegeln“, die Einladungsdatei wird erzeugt und heruntergeladen, und beim Öffnen kommt:

The file could be corrupted and should be verified before trying again.
If the problem persists, contact your system administrator.

Kein Fehlercode. Keine UAC-Abfrage. Kein Eintrag, der weiterhilft. Die Datei ist da, sie ist nicht leer, und sie lässt sich trotzdem nicht öffnen.

Der Reflex ist klar: Es lag am letzten Update. Man hat ja gerade gepatcht.

Der Reflex ist falsch, und genau deshalb findet die Suche nichts.

Der Patch, bei dem es auffällt, ist nicht der Patch, der es verursacht hat.

Der Auslöser sitzt im Januar

Die Änderung, die Shadowing über Director unbrauchbar macht, kam mit den Januar-2026-Sicherheitsupdates:

Betriebssystem KB (Januar 2026)
Windows 11 KB5074109
Windows Server 2025 KB5073379
Windows Server 2022 KB5073457
Windows Server 2019 KB5073723
Windows Server 2016 KB5073722

Diese Updates schlossen CVE-2026-20824. Citrix verweist in seinem Artikel selbst auf diesen Eintrag, die Zuordnung kommt also nicht aus zweiter Hand.

Dahinter steckt ein Mark-of-the-Web-Bypass: Die Windows-Remoteunterstützung hat die Markierung nicht beachtet, die Windows an heruntergeladene Dateien hängt. Der Januar-Patch hat das geschlossen, indem msra.exe heruntergeladene Einladungsdateien seitdem deutlich strenger behandelt.

Und genau hier liegt das Problem. Die Einladungsdatei aus dem Citrix Director wird über den Browser heruntergeladen und trägt damit diese Markierung. Die verschärfte Prüfung greift ohne Rücksicht auf das Format, das der Citrix Director erzeugt. Windows meldet das als das, wofür es eine Meldung hat: die Datei könnte beschädigt sein.

Sie ist nicht beschädigt. Sie wird nur nicht mehr akzeptiert.

Das ist der Grund, warum die Fehlermeldung so in die Irre führt: Sie beschreibt einen Dateizustand, obwohl eine Richtlinienentscheidung dahintersteckt.

Warum es trotzdem wie ein September-Problem aussieht

Jetzt der Teil, der die Verwirrung erklärt, und der auch der eigentliche Lerninhalt ist.

Kumulativupdates tragen alles mit, was vorher kam.

Die Januar-Änderung steckt damit in jedem späteren Kumulativupdate. In Februar, in Mai, in September, und auch in den Out-of-Band-Paketen vom 14. September.

Wer also:

  • von Dezember direkt auf September gesprungen ist, ein durchaus verbreitetes Muster bei Session Hosts, die man ungern anfasst
  • oder ein Golden Image länger nicht neu gebaut hat
  • oder schlicht erst im September genauer hingesehen hat, weil da die RDS-Hänger die Aufmerksamkeit auf die Terminalserver lenkten

…der erlebt den Shadowing-Ausfall exakt beim September-Patchen. Der zeitliche Zusammenhang ist echt. Der ursächliche nicht.

Zwei Dinge, die ständig verwechselt werden

Bevor du weitersuchst: Es gibt zwei verschiedene Shadowing-Verfahren, und nur eines ist betroffen.

Director-Shadowing Natives RDS-Shadowing
Aufruf Director → „Sitzung spiegeln“ mstsc /shadow:<id> /v:<host>
Technik darunter Windows-Remoteunterstützung, msra.exe, Einladungsdatei RDP-Stack direkt, über RCM und Local Session Manager
Betroffen? Ja, seit Januar 2026 Kein Beleg
Fehlerbild „The file could be corrupted…“

Für natives Shadowing über mstsc /shadow habe ich keinen Beleg für eine Störung gefunden, weder durch die September-Updates noch durch die Out-of-Band-Pakete. Weder in den „Known issues“ der Microsoft-Artikel, noch bei Citrix, noch auf einschlägigen Websites oder Blogs.

Das heißt nicht, dass es nirgends klemmt. Es heißt, dass es nirgends dokumentiert ist. Wenn du es bei dir beobachtest, hast du einen Befund, den noch niemand aufgeschrieben hat. Dann ist der Zustand belegenswert und kein Suchergebnis.

Wie du es in zwei Minuten einordnest

# Liegt eines der Januar-Updates (oder ein spaeteres Kumulativupdate) auf dem VDA?
# Ein Treffer genuegt, spaetere CUs tragen die Aenderung mit.
Get-HotFix | Where-Object { $_.HotFixID -match 'KB507(4109|3379|3457|3723|3722)' } |
    Select-Object HotFixID, InstalledOn

# Wann wurde zuletzt ueberhaupt ein Kumulativupdate eingespielt?
Get-HotFix | Where-Object Description -eq 'Security Update' |
    Sort-Object InstalledOn -Descending |
    Select-Object HotFixID, InstalledOn -First 5

Findest du kein Januar-KB, aber ein späteres Kumulativupdate, bist du trotzdem betroffen, denn die Änderung ist darin enthalten. Die erste Abfrage beweist also die Betroffenheit, widerlegt sie aber nicht.

Der schnellere Test: Lies die Fehlermeldung. The file could be corrupted ist eindeutig.

Was du tun kannst

Der richtige Weg: Citrix aktualisieren

Citrix hat den Fall behoben. Die Einladungsdateien werden in den neueren Ständen im erwarteten Format erzeugt:

Ausgabe Stand mit Behebung
LTSR 2203 CU7 Update 3
LTSR 2507 CU1 Update 4
Current Release angekündigt
Citrix DaaS Aktualisierung des Cloud Monitor nötig

Übergangsweise

  • HDX Screen Sharing, ab VDA 2411 verfügbar und der sauberste Behelf, weil er den Remoteunterstützungs-Pfad gar nicht erst benutzt
  • msra.exe /offerra, Remoteunterstützung direkt anbieten, statt über eine Einladungsdatei zu gehen. Setzt voraus, dass die Funktion auf dem VDA aktiviert ist und Gruppenrichtlinie sowie Firewall mitspielen

Und der Weg, den du nicht gehen solltest

Es kursiert ein Workaround, der die gepatchte msra.exe im Systemverzeichnis durch eine ungepatchte Version ersetzt, mit Besitzübernahme, Rechteänderung und Überschreiben.

Er funktioniert. Er ist eine schlechte Idee.

Wer die gepatchte msra.exe austauscht, stellt CVE-2026-20824 wieder her.

Getauscht wird eine geschlossene Sicherheitslücke gegen eine Bequemlichkeit, und zwar dauerhaft, denn zurückgebaut wird so etwas erfahrungsgemäß nie. Bis das nächste Kumulativupdate die Datei stillschweigend wieder ersetzt und niemand versteht, warum Shadowing „plötzlich wieder kaputt“ ist.

Nimm den Citrix-Stand oder HDX Screen Sharing.

Was du dir merkst

Shadowing über Citrix Director ist seit Januar 2026 kaputt, nicht seit September. Der Januar-Patch verschärfte die Prüfung der Einladungsdateien für Windows-Remoteunterstützung (CVE-2026-20824), ohne Abwärtskompatibilität. Weil Kumulativupdates alles Frühere mittragen, fällt es vielen erst beim nächsten oder übernächsten Patchen auf.

Print Friendly, PDF & Email
Copyright - www.vguru.de
  • Link zu Youtube
  • Link zu Mail
  • Impressum
  • Datenschutzerklärung
  • Kontakt
Link to: Windows-Update September 2026: RDS hängt, „Citrix bleibt schwarz“ Link to: Windows-Update September 2026: RDS hängt, „Citrix bleibt schwarz“ Windows-Update September 2026: RDS hängt, „Citrix bleibt schwarzR...
Nach oben scrollen Nach oben scrollen Nach oben scrollen
Mitgliederbereich mit DigiMember