Seit dem Patch Tuesday am 9. Juni 2026 häufen sich Meldungen über Systeme, die nach der Installation von KB5094126 nicht mehr normal starten. Stattdessen erscheint entweder ein blauer Bildschirm mit dem Fehlercode 0xc0430001 nach Windows 11-Update KB5094126, eine BitLocker-Wiederherstellungsabfrage oder eine endlose Boot-Schleife, besonders auf HP-Business-Geräten, aber auch auf Lenovo ThinkPads und Dell-Systemen. Microsoft hat die Probleme inzwischen öffentlich bestätigt.
Dieser Artikel erklärt, was hinter dem Fehler steckt, welche Geräte besonders betroffen sind und wie Sie das System Schritt für Schritt wieder zum Laufen bringen, von der einfachsten Sofortmaßnahme bis zum Rollback des Updates.
Was bedeutet der Fehlercode 0xc0430001 in Windows 11?
Der Fehlercode 0xc0430001 signalisiert einen Secure-Boot-Validierungsfehler: Windows kann eine oder mehrere Boot-Dateien nicht kryptografisch verifizieren und bricht den Startvorgang ab. In der offiziellen Microsoft-Dokumentation wird dieser Code primär im Zusammenhang mit dynamisch aktualisierten Windows-Images, der Secure-Boot-Validierung und der Datei boot.stl beschrieben.
Nach KB5094126 tritt er auf bestehenden Installationen auf, weil das Update neue Secure-Boot-Zertifikate und aktualisierte Boot-Dateien schreibt. Ist die EFI-Systempartition (ESP), die kleine Startpartition auf der Festplatte, zu klein, schlägt dieser Schreibvorgang fehl. Das Ergebnis: Der Bootloader findet keine gültige, signierte Boot-Umgebung mehr und zeigt 0xc0430001.
Konkret betroffen sind laut Analysen vor allem HP-Geräte wie das EliteBook 840 G10, 460 G11 und Engage One Pro 15.6 G2 AiO, deren ESP oft nur 100 MB statt der von Microsoft empfohlenen 500 MB umfasst.

Warum steckt mein System nach KB5094126 in einer Boot-Schleife?
KB5094126 ist das kumulative Juni-Update 2026 für Windows 11 Version 24H2 und 25H2 und hebt die OS-Builds auf 26100.8655 bzw. 26200.8655. Es schließt 208 Sicherheitslücken und bringt dabei tiefgreifende Änderungen an den Secure-Boot-Zertifikaten mit sich, genau das ist die Ursache der Boot-Probleme.
In der Praxis zeigen sich drei Symptommuster:
- Black Screen of Death direkt nach dem Neustart, kein Windows-Logo
- Bluescreen mit 0xc0430001 und Hinweis auf einen Secure-Boot-Fehler
- BitLocker-Wiederherstellungsabfrage in einer Endlosschleife, auch nach korrekter Schlüsseleingabe
Die Hauptursache: Das Zusammenspiel aus neuen Secure-Boot-Zertifikaten und einer zu kleinen ESP. Ist nicht genug Platz vorhanden, können die neuen Boot-Dateien nicht vollständig geschrieben werden. Secure Boot erkennt die inkonsistente Umgebung und verweigert den Start.
⚠️ Wichtig: Die schwersten Folgen, Boot-Schleifen, BitLocker-Wiederherstellung und 0xc0430001, treten vor allem auf Business-Hardware und in Unternehmensumgebungen auf. Privatgeräte mit Standard-Partitionierung sind seltener betroffen, aber nicht ausgeschlossen.
Betrifft KB5094126 alle Nutzer oder nur bestimmte Systeme?
Nicht alle Windows-11-Systeme sind gleichermaßen betroffen. Die Boot-Schleifen und der Fehlercode 0xc0430001 nach Windows 11-Update KB5094126 konzentrieren sich auf Geräte mit bestimmten Eigenschaften.
| Risikofaktor | Betroffene Geräte/Konfigurationen | Wahrscheinlichkeit |
|---|---|---|
| ESP kleiner als 260 MB | HP EliteBook 840 G10, 460 G11, Engage One Pro | Hoch |
| Secure Boot aktiviert + BitLocker | Business-Laptops, Enterprise-Images | Hoch |
| Standard-Heiminstallation, ESP ≥ 500 MB | Selbstgebaute PCs, aktuelle OEM-Geräte | Niedrig |
| Deployment über angepasste Installationsmedien | IT-Abteilungen, MDT/SCCM-Rollouts | Mittel bis hoch |
Bei Deployment über angepasste Installationsmedien kommt ein weiterer Faktor hinzu: Fehlt die Datei boot.stl auf dem Medium, können Geräte nicht erfolgreich davon starten und zeigen ebenfalls 0xc0430001. Microsoft hat diesen Zusammenhang in der Dokumentation zu KB5121000 explizit beschrieben.
Sofortmaßnahme: Secure Boot deaktivieren und Update abschließen
Das ist in den meisten Fällen die schnellste und wirksamste Lösung. Secure Boot wird vorübergehend deaktiviert, damit Windows das Update vollständig abschließen kann, danach wird es wieder aktiviert.
⚠️ Achtung: Halten Sie Ihren BitLocker-Wiederherstellungsschlüssel bereit, bevor Sie UEFI-Einstellungen ändern. Den Schlüssel finden Sie unter account.microsoft.com/devices/recoverykey, sofern Ihr Gerät mit einem Microsoft-Konto verknüpft ist.
Schritt für Schritt (getestet unter Windows 11 25H2):
- Gerät neu starten und beim OEM-Logo die BIOS/UEFI-Taste drücken (bei HP: Esc → F10, bei Lenovo: F1 oder F2, bei Dell: F2)
- Im UEFI unter Secure Boot → Secure Boot auf Disabled setzen
- Änderungen speichern und neu starten
- Windows startet nun, ggf. wird der BitLocker-Wiederherstellungsschlüssel abgefragt
- Schlüssel eingeben, Windows vollständig laden lassen und das Update abschließen
- Nach erfolgreichem Start: UEFI erneut öffnen und Secure Boot wieder aktivieren

BitLocker-Wiederherstellungsschlüssel fehlt, was tun?
Ohne den richtigen Wiederherstellungsschlüssel kommt man an BitLocker-verschlüsselte Daten nicht heran. Das ist keine Fehlfunktion, sondern der Sinn der Verschlüsselung. Es gibt aber mehrere Stellen, an denen der Schlüssel hinterlegt sein kann.
- Microsoft-Konto: account.microsoft.com/devices/recoverykey, am häufigsten der richtige Ort bei Heimanwendern
- Azure Active Directory / Entra ID: Für Unternehmensgeräte beim IT-Administrator oder im Azure-Portal unter „Geräte“
- Active Directory: Bei domänengebundenen Geräten im AD-Computerobjekt unter „BitLocker Recovery“
- Ausgedruckt oder als Datei gespeichert: Bei der BitLocker-Einrichtung wurde ggf. eine Sicherungskopie erstellt
Ist der Schlüssel nirgendwo auffindbar, gibt es keine technische Möglichkeit, die verschlüsselten Daten zu retten. In diesem Fall bleibt nur eine Neuinstallation von Windows, mit Datenverlust. Sichern Sie daher vor jedem größeren Update Ihre Daten auf einem externen Laufwerk.
Ein praktischer Tipp aus der Praxis: Starten Sie aus der Windows-Wiederherstellungsumgebung (WinRE) eine Eingabeaufforderung, identifizieren Sie den Laufwerksbuchstaben Ihrer Windows-Partition und kopieren Sie wichtige Daten auf ein externes Laufwerk, noch bevor Sie weitere Reparaturversuche unternehmen.
KB5094126 deinstallieren: Update-Rollback als Lösung
Wenn Secure Boot deaktivieren nicht hilft oder nicht möglich ist, kann KB5094126 über die Windows-Wiederherstellungsumgebung deinstalliert werden. Das setzt das System auf den Stand vor dem Update zurück und behebt die Boot-Schleife in den meisten Fällen zuverlässig.
⚠️ Wichtig: Nach dem Rollback ist das System ungepatcht. Installieren Sie das Update erst erneut, wenn Microsoft eine korrigierte Version bereitstellt oder Sie die ESP-Größe angepasst haben.
Rollback über WinRE (Schritt für Schritt):
- Gerät mehrfach während des Startvorgangs hart ausschalten, bis die automatische Reparatur startet, oder Windows-Installationsmedium verwenden
- In WinRE: Problembehandlung → Erweiterte Optionen → Updates deinstallieren → Letztes Qualitätsupdate deinstallieren
- Nach dem Neustart sollte Windows wieder normal starten
Alternativ über die Eingabeaufforderung in WinRE:
dism /image:C: /get-packages | findstr KB5094126
dism /image:C: /remove-package /packagename:[vollständiger Paketname aus obigem Befehl]

Registry-Workaround für zu kleine EFI-Partition (ESP)
Dieser Workaround richtet sich an Administratoren, die das Update behalten wollen, aber an der ESP-Größe scheitern. Durch Setzen des Registry-Werts EspPaddingPercent auf 0 wird verhindert, dass Windows beim Schreiben neuer Boot-Dateien zusätzlichen Puffer-Speicher auf der ESP reserviert, was bei 100-MB-Partitionen regelmäßig zu Fehlern führt.
⚠️ Achtung: Registry-Eingriffe können das System beschädigen, wenn sie falsch ausgeführt werden. Erstellen Sie vorher ein vollständiges System-Backup oder einen Wiederherstellungspunkt.
Den folgenden Befehl in einer erhöhten Eingabeaufforderung (Als Administrator ausführen) ausführen:
reg add "HKLMSYSTEMCurrentControlSetControlBfsvc" /v EspPaddingPercent /t REG_DWORD /d 0 /f
Danach das System neu starten. Das Update sollte nun ohne ESP-Fehler durchlaufen. Dieser Workaround ist besonders für HP-Business-Geräte mit 100-MB-ESP dokumentiert und hat sich in der Praxis als wirksam erwiesen.
Hinweis für Administratoren: boot.stl auf Installationsmedien
Wer Windows-Images für Unternehmens-Rollouts pflegt, muss bei dynamischen Updates wie KB5094126 sicherstellen, dass die Datei boot.stl Teil des Installationsmediums bleibt. Fehlt sie, können Geräte nicht erfolgreich vom Medium starten und zeigen 0xc0430001.
Microsoft nennt zwei Optionen:
- Option 1: Das WinPE-Update-Skript verwenden, das
boot.stlautomatisch einbindet - Option 2: Die Datei
boot.stlmanuell aus dem OrdnerWindowsBootEFIdes Quellgeräts in das entsprechende Verzeichnis des Installationsmediums kopieren
Dieser Hinweis wurde von Microsoft explizit in der Dokumentation zu KB5121000 (August 2026, OS Build 28000.2704) veröffentlicht und gilt sinngemäß auch für KB5094126-basierte Medien.
Hilft ein Werksreset bei Fehlercode 0xc0430001?
Ein Werksreset (Factory Reset) behebt 0xc0430001 grundsätzlich, weil dabei Windows neu installiert wird und die Boot-Umgebung sauber aufgebaut wird. Allerdings gehen dabei alle Daten verloren, sofern keine Sicherung besteht.
Der Reset ist daher nur als letztes Mittel sinnvoll, wenn Rollback, Secure-Boot-Deaktivierung und Registry-Workaround nicht funktioniert haben und kein BitLocker-Schlüssel verfügbar ist. Vorher unbedingt versuchen, Daten über WinRE zu sichern.
BitLocker suspendieren vs. Wiederherstellung: Was ist der Unterschied?
BitLocker suspendieren bedeutet, die Verschlüsselung vorübergehend zu deaktivieren, ohne Daten zu entschlüsseln, der Schlüssel wird temporär im Klartext gespeichert. Das ist die empfohlene Methode vor UEFI-Änderungen oder größeren Updates, weil es die Wiederherstellungsabfrage verhindert.
BitLocker-Wiederherstellung hingegen ist der Notfallmodus: Windows erkennt eine Änderung an der Boot-Umgebung (z. B. neue Secure-Boot-Zertifikate durch KB5094126) und fordert den 48-stelligen Wiederherstellungsschlüssel. Das ist kein Fehler, sondern ein Sicherheitsmechanismus.
Für die Zukunft gilt: BitLocker vor jedem größeren Update suspendieren. Das geht in der Eingabeaufforderung (als Administrator) mit:
manage-bde -protectors -disable C:
Nach dem Update wird BitLocker beim nächsten Neustart automatisch wieder aktiviert.
Fazit
Der Fehlercode 0xc0430001 nach Windows 11-Update KB5094126 ist kein Einzelfall, Microsoft hat die Probleme bestätigt, und die Ursachen sind inzwischen gut verstanden. In den meisten Fällen reicht es, Secure Boot vorübergehend zu deaktivieren und das Update sauber abschließen zu lassen. Für HP-Business-Geräte mit 100-MB-ESP ist der Registry-Workaround mit EspPaddingPercent = 0 der direkteste Weg. Wer das Update komplett loswerden möchte, nutzt den Rollback über WinRE.
Für die Zukunft: BitLocker vor jedem Patch-Tuesday-Update suspendieren, Wiederherstellungsschlüssel im Microsoft-Konto prüfen und bei Business-Geräten die ESP-Größe auf mindestens 500 MB ausbauen. Das verhindert die meisten dieser Probleme zuverlässig.
Häufig gestellte Fragen
Was bedeutet der Fehlercode 0xc0430001 in Windows 11?
0xc0430001 ist ein Secure-Boot-Validierungsfehler: Windows kann eine oder mehrere Boot-Dateien nicht kryptografisch verifizieren und bricht den Startvorgang ab. Nach KB5094126 tritt er auf, wenn neue Secure-Boot-Zertifikate nicht vollständig auf die EFI-Systempartition geschrieben werden konnten.
Warum stecke ich nach KB5094126 in einer Boot-Schleife?
KB5094126 aktualisiert Secure-Boot-Zertifikate und Boot-Dateien. Ist die EFI-Systempartition (ESP) zu klein, häufig bei HP-Business-Geräten mit nur 100 MB ESP, schlägt der Schreibvorgang fehl. Secure Boot erkennt die inkonsistente Umgebung und verhindert den Start.
Wie behebe ich 0xc0430001 ohne BitLocker-Wiederherstellungsschlüssel?
Ohne Wiederherstellungsschlüssel ist der Zugang zu BitLocker-verschlüsselten Daten technisch nicht möglich. Als einzige Option bleibt ein Werksreset mit Datenverlust. Den Schlüssel suchen Sie unter account.microsoft.com/devices/recoverykey oder bei Ihrem IT-Administrator.
Kann ich KB5094126 deinstallieren, um die Boot-Schleife zu beheben?
Ja. Über WinRE (Problembehandlung → Erweiterte Optionen → Updates deinstallieren → Letztes Qualitätsupdate deinstallieren) lässt sich KB5094126 entfernen. Das System startet danach wieder normal, ist aber ungepatcht.
Wie lange dauert die BitLocker-Wiederherstellung nach einem Windows-Update?
Die Eingabe des 48-stelligen Wiederherstellungsschlüssels selbst dauert nur Minuten. Das anschließende Booten und Abschließen des Updates kann je nach Gerät 10-30 Minuten in Anspruch nehmen. Steckt das System in einer echten Schleife, hilft nur der Secure-Boot-Workaround oder der Update-Rollback.
Was ist der Unterschied zwischen BitLocker suspendieren und der Wiederherstellung?
Suspendieren deaktiviert den BitLocker-Schutz vorübergehend vor einem Update oder UEFI-Eingriff, verhindert die Wiederherstellungsabfrage. Die Wiederherstellung ist der Notfallmodus, wenn Windows eine Änderung an der Boot-Umgebung erkennt und den 48-stelligen Schlüssel fordert.
Zuletzt aktualisiert: Juni 2026 | Autor: Vangelis | 25+ Jahre IT-Erfahrung | Gründer von windows-forum.com




