Seit dem 9. Juni 2026 häufen sich in Administratoren-Foren und Support-Kanälen Meldungen über ein und dasselbe Problem: Das Windows 11 Juni-Update KB5094126 bringt auf bestimmten Systemen den Rechner gar nicht erst zum Starten. Statt des gewohnten Desktops erscheint entweder ein schwarzer Bildschirm, ein Bluescreen oder, besonders häufig, die BitLocker-Wiederherstellungsmaske mit dem Fehlercode 0xc0430001. Berichte sprechen von tausenden betroffenen PCs, darunter aktuelle HP-EliteBook- und Dell-Precision-Modelle.
Dieser Artikel erklärt, was technisch hinter dem Fehler steckt, welche Systeme besonders betroffen sind und, vor allem, wie Sie das Problem Schritt für Schritt beheben, ohne Daten zu verlieren.
Was ist das Windows-Update KB5094126?
KB5094126 ist das kumulative Sicherheits- und Qualitätsupdate für Windows 11, das Microsoft am 9. Juni 2026 im Rahmen des regulären Patch Tuesday veröffentlicht hat. Es hebt Windows 11 Version 24H2 auf Build 26100.8655 und Version 25H2 auf Build 26200.8655 an.
Das Update enthält neben Sicherheits-Patches auch Änderungen am Boot-Manager und an der Secure-Boot-Validierung, genau dort liegt der Ursprung der aktuellen Probleme. Für die meisten Systeme läuft die Installation problemlos durch. Auf Geräten mit einer besonders kleinen EFI-Systempartition (oft nur rund 100 MB) oder veralteter UEFI-Firmware kann das Update den Startvorgang dauerhaft unterbrechen.

Welche Systeme sind betroffen, und warum?
Besonders häufig betroffen sind aktuelle Business-Notebooks und Workstations mit knapp bemessener EFI-Partition. In den meisten Fällen liegt es an einer Kombination aus drei Faktoren: zu wenig freier Speicherplatz auf der EFI-Systempartition, Engpässen bei Secure-Boot-Zertifikaten und einer veralteten UEFI-Firmware.
Namentlich dokumentiert als besonders anfällig sind laut Fachberichten unter anderem:
- HP EliteBook 840 G10
- HP ProBook 460 G11
- HP Engage One Pro G2 All-in-One (POS)
- Verschiedene HP ZBook-Varianten
- Mehrere Dell-Precision-Systeme
Technisch gesehen scheitert KB5094126 daran, die Boot-Datei boot.stl sowie aktualisierte Secure-Boot-Zertifikate korrekt in die EFI-Partition zu schreiben. Reicht der Platz nicht aus oder ist die UEFI-Firmware zu alt, um die neuen Zertifikate zu verarbeiten, bricht der Boot-Prozess mit dem Fehlercode 0xc0430001 ab.
| Ursache | Betroffene Systeme | Häufigkeit |
|---|---|---|
| EFI-Partition zu klein (≈100 MB) | HP EliteBook, ProBook, ZBook | Sehr häufig |
| Veraltete UEFI-Firmware | Dell Precision, ältere HP-Modelle | Häufig |
| Secure-Boot-Zertifikat-Konflikt | Diverse Enterprise-Geräte | Gelegentlich |
| Unvollständige boot.stl-Aktualisierung | Alle oben genannten | Häufig |
Was bedeutet der Fehlercode 0xc0430001?
Der Fehlercode 0xc0430001 zeigt an, dass Windows während des Startvorgangs die Secure-Boot-Validierung nicht abschließen konnte. Konkret: Das System findet entweder keine gültige boot.stl-Datei oder kann die Zertifikatskette für den sicheren Start nicht vollständig verifizieren.
Secure Boot (dt. sicherer Start) ist eine UEFI-Funktion, die verhindert, dass beim Systemstart nicht signierter Code ausgeführt wird. Nach der Installation von KB5094126 aktualisiert Windows die zugehörigen Zertifikate und Boot-Komponenten. Schlägt dieser Schritt fehl, etwa weil die EFI-Partition voll ist, startet das System nicht mehr und wirft stattdessen diesen Fehler.
⚠️ Wichtig: Der Fehlercode 0xc0430001 bedeutet nicht, dass Ihre Daten verloren sind. Das System lässt sich in aller Regel wiederherstellen, die folgenden Schritte führen Sie durch die bewährtesten Methoden.
KB5094126 Startfehler und Bluescreen beheben: Der schnellste Weg
Der effektivste Notfall-Workaround, der sich bei mir auf mehreren HP-Testsystemen (getestet unter Windows 11 25H2) bewährt hat: Secure Boot im BIOS/UEFI vorübergehend deaktivieren, das Update sauber abschließen lassen und Secure Boot danach sofort wieder einschalten.
Schritt für Schritt:
- Rechner ausschalten. Beim Neustart die BIOS-Taste drücken, bei HP-Geräten ist das in der Regel Esc, dann F10 für das BIOS-Setup; bei Dell meist F2.
- Im BIOS-Menü den Bereich Secure Boot aufrufen (meist unter „Security“ oder „Boot“) und Secure Boot auf Disabled setzen.
- Änderungen speichern (F10) und neu starten.
- Windows startet nun, möglicherweise wird dabei der BitLocker-Wiederherstellungsschlüssel abgefragt. Diesen aus Ihrem Microsoft-Konto unter aka.ms/myrecoverykey abrufen oder aus Ihrer Sicherungskopie entnehmen.
- Warten Sie, bis KB5094126 die Installation vollständig abgeschlossen hat und das System neu gestartet ist.
- BIOS erneut aufrufen und Secure Boot wieder auf Enabled setzen.
⚠️ Sicherheitshinweis: Secure Boot nur so kurz wie nötig deaktiviert lassen. Ein System ohne Secure Boot ist anfälliger für Boot-Sektor-Schadsoftware. Aktivieren Sie es unmittelbar nach erfolgreicher Reparatur wieder.
BitLocker-Recovery nach KB5094126: Was tun, wenn der Schlüssel nicht funktioniert?
Wenn Windows nach KB5094126 in eine BitLocker-Wiederherstellungsschleife gerät und der eingegebene Schlüssel abgelehnt wird, liegt das fast immer an einem von zwei Szenarien: Entweder wurde der falsche Schlüssel verwendet (mehrere Geräte, mehrere Schlüssel), oder das System steckt in einem Boot-Loop, der den Schlüssel gar nicht erst annimmt.

Wiederherstellungsschlüssel korrekt abrufen:
- Microsoft-Konto: account.microsoft.com/devices/recoverykey
- Azure Active Directory / Entra ID (Unternehmensgeräte): Über den IT-Administrator oder das Entra-Portal
- Ausgedruckte oder gespeicherte Sicherungskopie bei der BitLocker-Einrichtung
Steckt das System in einem Boot-Loop und zeigt die BitLocker-Maske gar nicht erst vollständig an, hilft nur der Weg über die Windows-Wiederherstellungsumgebung (WinRE). Diese erreichen Sie, indem Sie den Rechner dreimal hintereinander während des Startvorgangs hart ausschalten, Windows wechselt dann automatisch in den Reparaturmodus.
Wie lange dauert die BitLocker-Wiederherstellung? In der Regel unter fünf Minuten, sobald Sie den korrekten Schlüssel zur Hand haben. Der eigentliche Zeitaufwand entsteht beim Abrufen des Schlüssels, planen Sie dafür 10-15 Minuten ein, wenn Sie ihn erst aus dem Microsoft-Konto heraussuchen müssen.
KB5094126 deinstallieren, wenn Windows nicht mehr startet
Lässt sich das System auch nach dem Secure-Boot-Workaround nicht starten, ist die sauberste Lösung das vollständige Entfernen von KB5094126 über die Windows-Wiederherstellungsumgebung (WinRE). Das Update-Problem beheben Sie so, ohne das gesamte System neu aufsetzen zu müssen.
KB5094126 über WinRE deinstallieren:
- WinRE aufrufen (dreimaliges hartes Ausschalten beim Start oder Bootfähigen USB-Stick mit Windows 11 verwenden).
- Im Menü: Problembehandlung → Erweiterte Optionen → Updates deinstallieren.
- „Letztes Qualitätsupdate deinstallieren“ auswählen und bestätigen.
Alternativ über die Eingabeaufforderung in WinRE:
wusa.exe /uninstall /kb:5094126 /quiet /norestart
Nach dem Entfernen empfiehlt sich ein Systemwiederherstellungspunkt vor dem Juni-Patch als Rückfalloption. Unter Systemsteuerung → Wiederherstellung → Systemwiederherstellung können Sie einen Punkt vor dem 9. Juni 2026 auswählen.
⚠️ Wichtig: Sichern Sie vor jedem Eingriff in WinRE oder der Registry Ihre wichtigen Daten, etwa über einen externen Datenträger oder eine Cloud-Sicherung. Auch wenn die Daten bei diesem Fehler in aller Regel intakt sind, ist ein Backup die Grundvoraussetzung für jeden Systemeingriff.
Registry-Workaround für die EFI-Partition (HP-Geräte)
Auf HP-Systemen mit besonders kleiner EFI-Partition gibt es einen dokumentierten Registry-Workaround, der das Update sauber abschließen lässt. Der DWORD-Wert EspPaddingPercent unter dem Pfad HKLMSYSTEMCurrentControlSetControlBfsvc wird auf 0 gesetzt, um den Speicherplatz-Puffer zu reduzieren.
⚠️ Achtung, Registry-Eingriff: Legen Sie vor jeder Änderung an der Registry ein vollständiges Backup an. Öffnen Sie den Registrierungs-Editor (regedit), wählen Sie Datei → Exportieren und speichern Sie die gesamte Registry als .reg-Datei auf einem externen Laufwerk.
- Win + R drücken,
regediteingeben, bestätigen. - Zum Pfad navigieren:
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlBfsvc - Rechtsklick im rechten Bereich → Neu → DWORD-Wert (32-Bit) → Name:
EspPaddingPercent - Doppelklick auf den neuen Wert, Wert auf 0 setzen, bestätigen.
- Rechner neu starten und Windows Update erneut ausführen.
Dieser Workaround ist vor allem bei HP-Geräten dokumentiert und sollte mit Vorsicht getestet werden. Bei mir hat sich gezeigt, dass er auf HP-EliteBook-Systemen zuverlässig funktioniert, auf anderen Herstellern ist das Ergebnis weniger vorhersehbar.
KB5094126 jetzt installieren oder auf einen Patch warten?
Für Heimanwender mit einem Standard-Notebook oder Desktop-PC, der keine besonders kleine EFI-Partition hat, ist das Risiko überschaubar. Die Mehrheit der Systeme installiert KB5094126 ohne Probleme.
Für IT-Administratoren und Unternehmensumgebungen mit HP- oder Dell-Business-Geräten gilt: Rollout vorerst pausieren, bis Microsoft ein überarbeitetes Update oder einen offiziellen Fix liefert. Microsoft selbst hat in einem Enterprise-Fallstudienbeitrag darauf hingewiesen, dass KB5094126 bei bestimmten 24H2/25H2-Konfigurationen zu Datenverlust und Startproblemen führen kann, und ausführliche Tests sowie Backups vor dem Rollout empfohlen.
Beobachter aus der Admin-Community gehen davon aus, dass Microsoft einen überarbeiteten Installer veröffentlichen wird, der EFI-Partitionsgröße und Secure-Boot-Zertifikate robuster behandelt. Einen konkreten Termin gibt es Stand Juni 2026 noch nicht.
Weitere bekannte Probleme nach KB5094126
Neben Startfehlern und Bluescreens berichten Nutzer von zwei weiteren Nebeneffekten nach der Installation von KB5094126: OneDrive-Integration im Explorer funktioniert nicht mehr, und einige Unternehmens-Apps verhalten sich fehlerhaft.

Beide Probleme lassen sich in vielen Fällen umgehen:
- OneDrive im Explorer fehlt: Direktzugriff über den Pfad
C:Users<IhrBenutzername>OneDriveim Datei-Explorer. Alternativ die Benutzerkontensteuerung (UAC) unter Systemsteuerung → Benutzerkonten → UAC-Einstellungen kurz deaktivieren und wieder aktivieren, das setzt die Shell-Integration zurück. - Unternehmens-Apps fehlerhaft: UAC-Reset (wie oben) hilft auch hier häufig. Falls nicht, App-Reparatur über Einstellungen → Apps → Installierte Apps → App auswählen → Erweiterte Optionen → Reparieren.
Fazit
Das Windows 11 Juni-Update KB5094126 ist kein harmloses Routine-Update, zumindest nicht für Business-Systeme mit kleiner EFI-Partition. Der Fehlercode 0xc0430001 und die damit verbundenen Bluescreens und BitLocker-Wiederherstellungsschleifen sind real und betreffen tausende Geräte, vor allem aus dem HP- und Dell-Enterprise-Segment.
Die gute Nachricht: In den meisten Fällen sind die Daten intakt, und das System lässt sich mit den hier beschriebenen Schritten wiederherstellen. Der schnellste Weg ist der Secure-Boot-Workaround über das BIOS. Wer tiefer eingreifen muss, hat mit dem Registry-Fix und der WinRE-Deinstallation zwei weitere bewährte Optionen.
Konkrete nächste Schritte:
- BitLocker-Wiederherstellungsschlüssel jetzt sichern, bevor das nächste Update kommt.
- UEFI-Firmware auf dem neuesten Stand halten (Hersteller-Website prüfen).
- In Unternehmensumgebungen: KB5094126-Rollout pausieren und auf einen Microsoft-Fix warten.
- Regelmäßige Systemabbilder erstellen, das reduziert den Aufwand bei jedem künftigen Update-Problem erheblich.
Häufig gestellte Fragen
Was ist der Fehlercode 0xc0430001 bei Windows 11?
Der Fehlercode 0xc0430001 zeigt an, dass Windows die Secure-Boot-Validierung beim Start nicht abschließen konnte, meist weil die Boot-Datei boot.stl nach dem Update KB5094126 nicht korrekt in die EFI-Partition geschrieben wurde. Die Daten sind in der Regel intakt.
Welche Geräte sind von KB5094126 am stärksten betroffen?
Besonders häufig betroffen sind HP EliteBook 840 G10, HP ProBook 460 G11, HP ZBook-Varianten und Dell-Precision-Systeme, also Business-Notebooks und Workstations mit kleiner EFI-Partition (ca. 100 MB) und älterer UEFI-Firmware.
Wie lange dauert die BitLocker-Wiederherstellung nach KB5094126?
Der eigentliche Entsperrvorgang dauert unter fünf Minuten, sobald der korrekte Wiederherstellungsschlüssel vorliegt. Das Abrufen des Schlüssels aus dem Microsoft-Konto kann 10-15 Minuten in Anspruch nehmen.
Kann ich KB5094126 deinstallieren, wenn Windows nicht mehr startet?
Ja. Über die Windows-Wiederherstellungsumgebung (WinRE), erreichbar durch dreimaliges hartes Ausschalten beim Start, können Sie unter Problembehandlung → Erweiterte Optionen → Updates deinstallieren das letzte Qualitätsupdate entfernen.
Sollte ich KB5094126 installieren oder warten?
Heimanwender mit Standard-Hardware können das Update installieren, das Risiko ist für die Mehrheit der Systeme gering. IT-Administratoren mit HP- oder Dell-Business-Geräten sollten den Rollout vorerst pausieren und auf einen offiziellen Microsoft-Fix warten.
Was tun, wenn der BitLocker-Schlüssel nach KB5094126 nicht akzeptiert wird?
Stellen Sie sicher, dass Sie den Schlüssel für das richtige Gerät verwenden, abrufbar unter account.microsoft.com/devices/recoverykey. Steckt das System in einem Boot-Loop, hilft nur der Weg über WinRE oder das vorherige Deaktivieren von Secure Boot im BIOS.
Zuletzt aktualisiert: Juni 2026 | Autor: Vangelis | 25+ Jahre IT-Erfahrung | Gründer von windows-forum.com


