Du hast im September gepatcht. Die Out-of-Band-Updates sind drauf, die Terminalserver laufen wieder, alles gut.
Nur: Shadowing funktioniert nicht mehr.
Der Helpdesk klickt im Citrix Director auf „Sitzung spiegeln“, die Einladungsdatei wird erzeugt und heruntergeladen, und beim Öffnen kommt:
The file could be corrupted and should be verified before trying again.
If the problem persists, contact your system administrator.
Kein Fehlercode. Keine UAC-Abfrage. Kein Eintrag, der weiterhilft. Die Datei ist da, sie ist nicht leer, und sie lässt sich trotzdem nicht öffnen.
Der Reflex ist klar: Es lag am letzten Update. Man hat ja gerade gepatcht.
Der Reflex ist falsch, und genau deshalb findet die Suche nichts.
Der Patch, bei dem es auffällt, ist nicht der Patch, der es verursacht hat.
Der Auslöser sitzt im Januar
Die Änderung, die Shadowing über Director unbrauchbar macht, kam mit den Januar-2026-Sicherheitsupdates:
| Betriebssystem | KB (Januar 2026) |
|---|---|
| Windows 11 | KB5074109 |
| Windows Server 2025 | KB5073379 |
| Windows Server 2022 | KB5073457 |
| Windows Server 2019 | KB5073723 |
| Windows Server 2016 | KB5073722 |
Diese Updates schlossen CVE-2026-20824. Citrix verweist in seinem Artikel selbst auf diesen Eintrag, die Zuordnung kommt also nicht aus zweiter Hand.
Dahinter steckt ein Mark-of-the-Web-Bypass: Die Windows-Remoteunterstützung hat die Markierung nicht beachtet, die Windows an heruntergeladene Dateien hängt. Der Januar-Patch hat das geschlossen, indem msra.exe heruntergeladene Einladungsdateien seitdem deutlich strenger behandelt.
Und genau hier liegt das Problem. Die Einladungsdatei aus dem Citrix Director wird über den Browser heruntergeladen und trägt damit diese Markierung. Die verschärfte Prüfung greift ohne Rücksicht auf das Format, das der Citrix Director erzeugt. Windows meldet das als das, wofür es eine Meldung hat: die Datei könnte beschädigt sein.
Sie ist nicht beschädigt. Sie wird nur nicht mehr akzeptiert.
Das ist der Grund, warum die Fehlermeldung so in die Irre führt: Sie beschreibt einen Dateizustand, obwohl eine Richtlinienentscheidung dahintersteckt.
Warum es trotzdem wie ein September-Problem aussieht
Jetzt der Teil, der die Verwirrung erklärt, und der auch der eigentliche Lerninhalt ist.
Kumulativupdates tragen alles mit, was vorher kam.
Die Januar-Änderung steckt damit in jedem späteren Kumulativupdate. In Februar, in Mai, in September, und auch in den Out-of-Band-Paketen vom 14. September.
Wer also:
- von Dezember direkt auf September gesprungen ist, ein durchaus verbreitetes Muster bei Session Hosts, die man ungern anfasst
- oder ein Golden Image länger nicht neu gebaut hat
- oder schlicht erst im September genauer hingesehen hat, weil da die RDS-Hänger die Aufmerksamkeit auf die Terminalserver lenkten
…der erlebt den Shadowing-Ausfall exakt beim September-Patchen. Der zeitliche Zusammenhang ist echt. Der ursächliche nicht.
Zwei Dinge, die ständig verwechselt werden
Bevor du weitersuchst: Es gibt zwei verschiedene Shadowing-Verfahren, und nur eines ist betroffen.
| Director-Shadowing | Natives RDS-Shadowing | |
|---|---|---|
| Aufruf | Director → „Sitzung spiegeln“ | mstsc /shadow:<id> /v:<host> |
| Technik darunter | Windows-Remoteunterstützung, msra.exe, Einladungsdatei |
RDP-Stack direkt, über RCM und Local Session Manager |
| Betroffen? | Ja, seit Januar 2026 | Kein Beleg |
| Fehlerbild | „The file could be corrupted…“ |
Für natives Shadowing über mstsc /shadow habe ich keinen Beleg für eine Störung gefunden, weder durch die September-Updates noch durch die Out-of-Band-Pakete. Weder in den „Known issues“ der Microsoft-Artikel, noch bei Citrix, noch auf einschlägigen Websites oder Blogs.
Das heißt nicht, dass es nirgends klemmt. Es heißt, dass es nirgends dokumentiert ist. Wenn du es bei dir beobachtest, hast du einen Befund, den noch niemand aufgeschrieben hat. Dann ist der Zustand belegenswert und kein Suchergebnis.
Wie du es in zwei Minuten einordnest
# Liegt eines der Januar-Updates (oder ein spaeteres Kumulativupdate) auf dem VDA?
# Ein Treffer genuegt, spaetere CUs tragen die Aenderung mit.
Get-HotFix | Where-Object { $_.HotFixID -match 'KB507(4109|3379|3457|3723|3722)' } |
Select-Object HotFixID, InstalledOn
# Wann wurde zuletzt ueberhaupt ein Kumulativupdate eingespielt?
Get-HotFix | Where-Object Description -eq 'Security Update' |
Sort-Object InstalledOn -Descending |
Select-Object HotFixID, InstalledOn -First 5
Findest du kein Januar-KB, aber ein späteres Kumulativupdate, bist du trotzdem betroffen, denn die Änderung ist darin enthalten. Die erste Abfrage beweist also die Betroffenheit, widerlegt sie aber nicht.
Der schnellere Test: Lies die Fehlermeldung. The file could be corrupted ist eindeutig.
Was du tun kannst
Der richtige Weg: Citrix aktualisieren
Citrix hat den Fall behoben. Die Einladungsdateien werden in den neueren Ständen im erwarteten Format erzeugt:
| Ausgabe | Stand mit Behebung |
|---|---|
| LTSR 2203 | CU7 Update 3 |
| LTSR 2507 | CU1 Update 4 |
| Current Release | angekündigt |
| Citrix DaaS | Aktualisierung des Cloud Monitor nötig |
Übergangsweise
- HDX Screen Sharing, ab VDA 2411 verfügbar und der sauberste Behelf, weil er den Remoteunterstützungs-Pfad gar nicht erst benutzt
msra.exe /offerra, Remoteunterstützung direkt anbieten, statt über eine Einladungsdatei zu gehen. Setzt voraus, dass die Funktion auf dem VDA aktiviert ist und Gruppenrichtlinie sowie Firewall mitspielen
Und der Weg, den du nicht gehen solltest
Es kursiert ein Workaround, der die gepatchte msra.exe im Systemverzeichnis durch eine ungepatchte Version ersetzt, mit Besitzübernahme, Rechteänderung und Überschreiben.
Er funktioniert. Er ist eine schlechte Idee.
Wer die gepatchte
msra.exeaustauscht, stellt CVE-2026-20824 wieder her.Getauscht wird eine geschlossene Sicherheitslücke gegen eine Bequemlichkeit, und zwar dauerhaft, denn zurückgebaut wird so etwas erfahrungsgemäß nie. Bis das nächste Kumulativupdate die Datei stillschweigend wieder ersetzt und niemand versteht, warum Shadowing „plötzlich wieder kaputt“ ist.
Nimm den Citrix-Stand oder HDX Screen Sharing.
Was du dir merkst
Shadowing über Citrix Director ist seit Januar 2026 kaputt, nicht seit September. Der Januar-Patch verschärfte die Prüfung der Einladungsdateien für Windows-Remoteunterstützung (CVE-2026-20824), ohne Abwärtskompatibilität. Weil Kumulativupdates alles Frühere mittragen, fällt es vielen erst beim nächsten oder übernächsten Patchen auf.
