coreknabe
Goto Top

Exchange 2019 KB5029388 zerschießt Server?

Moin,

und scheinbar wieder ein erfolgreicher Patchday. Vielleicht bin ich aber auch nur ein bedauerlicher Einzelfall...

Exchange 2019, CU13
Die Installation des Sicherheitsupdates KB5029388 bleibt bei 41% hängen und scheitert dann mit dem Fehlercode 0x80070643. Die anderen Updates laufen durch.

OK, Neustart, ich versuche es noch einmal. Selber Fehler.

Netter Nebeneffekt: Danach sind alle Exchange Dienste deaktiviert. Der Versuch, den Transportdienst zu starten, scheitert mit Fehlercode 1068.

Kann das jemand bestätigen oder hat eine Ahnung, was zu tun ist?

Gruß

Content-ID: 8081512371

Url: https://administrator.de/contentid/8081512371

Ausgedruckt am: 24.11.2024 um 12:11 Uhr

ukulele-7
ukulele-7 08.08.2023 um 23:05:05 Uhr
Goto Top
Update runter laden, als Admin anmelden, Installation zusätzlich mit Rechtsklick als Admin starten. Das habe ich mir angewöhnt, vielleicht läuft das weiter. "Hängen bleiben" aber dann wirklich immer mit Fehlermeldung oder brichst du irgendwann ab?

Das mit den Diensten habe ich auch schon gehabt, habe die dann aber wieder auf Start setzen können und nach einem Reboot lief es. Ich weiß leider nicht mehr genau ob ich noch was getan habe...
preysa
preysa 08.08.2023, aktualisiert am 09.08.2023 um 10:38:14 Uhr
Goto Top
Die ersten Erkenntnisse scheinen darauf hinzuweisen, dass der Fehler bei deutschem OS und/oder deutscher Exchange Version auftreten. Bei der englischen Version scheint es problemlos zu funktionieren.

Siehe Kommentare:

https://techcommunity.microsoft.com/t5/exchange-team-blog/released-augus ...

https://www.frankysweb.de/neue-sicherheitsupdates-fuer-exchange-server-a ...

Gruß

EDIT: Es tauchen jetzt auch die ersten Meldungen von französischer Seite auf. Scheint also nicht DE exklusiv zu sein.
Coreknabe
Coreknabe 08.08.2023 um 23:10:51 Uhr
Goto Top
Ich habe die C-Partition mit dem Arschretter Veeam jetzt erst einmal zurückgesichert face-wink

Ne, natürlich breche ich das nicht ab. Der steht ewig lange bei 41%, nachdem es vorher (vor allem für ein Security Update) recht schnell durchlief. Muss ja aber nix heißen, das Kumulative Update für Server hängt ja auch ewig bei 3%, 5%, 24% ...

Den manuellen Start der Dienste hatte ich ja probiert, s.o.

Ansonsten habe ich das Update im WSUS erst einmal abgelehnt, auf ne Nachtschicht habe ich wenig Lust. Morgen früh mal bei Reddit und Borncity schauen, ob andere dort auch von Problemen berichten.

Gruß
Coreknabe
Coreknabe 08.08.2023 um 23:13:17 Uhr
Goto Top
@preysa

Cool, danke für die Info. War meine WSUS-Aktion also berechtigt.

Gruß
Trommel
Trommel 09.08.2023 um 08:32:52 Uhr
Goto Top
Danke für die Info... gleich mal das Update deaktiviert.

Trommel
nirmix
nirmix 09.08.2023 um 10:58:18 Uhr
Goto Top
Moin,
kann ich bestätigen - Fehler ist wie von Coreknabe beschrieben.
Nach einigem basteln mit den Diensten, sind ja auch Verwaltungs- und die IIS-Dienste betroffen, lief das Ding wieder.

Betroffen sind wie beschrieben alle Exchange Dienste, IIS (WWW-Publishingdienst, IIS-Verwaltung), Windows Verwaltungsinstrumentation, Remoteregistrierung und sicherlich noch ein oder zwei Dienste die ich nicht mehr genau weiß. Hatte es dann nur noch mit einem lauffähigen System abgeglichen.

Viel Erfolg allen Betroffenen.

Gruß nirmix
rainbowd
rainbowd 09.08.2023 um 11:09:07 Uhr
Goto Top
Hallo nirmix,

"Nach einigem basteln mit den Diensten" würde mich näher interessieren.

Wir suchen auch noch nach einer Lösung.

Merci
Trommel
Trommel 09.08.2023 aktualisiert um 11:17:09 Uhr
Goto Top
Dieser Beitrag hat bereits über 1400 Views... da scheint es ganz schön zu knallen überall

Trommel
nirmix
nirmix 09.08.2023 um 11:22:37 Uhr
Goto Top
Nur nach und nach aktiviert (Automatisch starten) - und dann immer wieder den Server neu gestartet. Bis alle Exchange Dienste wieder da waren.

Ich hatte leider auch erst an eine Fehlkonfiguration gedacht, daher hatte ich nur strukturiert versucht den Exchange wieder zum laufen zu bringen. Das mit dem Update hatte ich erst später gesehen.
Bei mir hing es bis zuletzt am Transport-Dienst. Für diesen fehlte ein anderer Windows Dienst.
axelgo
axelgo 09.08.2023 um 11:56:53 Uhr
Goto Top
Exchange 2016 CU23 zeigt das gleiche Verhalten.
7907292512
7907292512 09.08.2023 aktualisiert um 12:02:12 Uhr
Goto Top
Der nächste Versuch die Leute auf die M365 Plattform zu drängen face-big-smile. Liebe Schafe, lasst euch nicht in den Stall treiben face-big-smile.
eRBe65
eRBe65 09.08.2023 aktualisiert um 12:15:25 Uhr
Goto Top
My way....

https://techcommunity.microsoft.com/t5/exchange-team-blog/released-augus ...

Am Ende (nach allen Powershell Scripts) war noch der AppIDSvc off - den bitte wieder starten.

Geht wieder....

Ich hasse MS für die Art und Weise wie sie seit längerer Zeit Patches machen!
Coreknabe
Coreknabe 09.08.2023 um 13:15:49 Uhr
Goto Top
Zitat von @eRBe65:

My way....

https://techcommunity.microsoft.com/t5/exchange-team-blog/released-augus ...

Am Ende (nach allen Powershell Scripts) war noch der AppIDSvc off - den bitte wieder starten.

Geht wieder....

Ich hasse MS für die Art und Weise wie sie seit längerer Zeit Patches machen!

Oder hier die Kurzfassung:
Get-Service -name MSExchangeDelivery, MSExchangeRepl,MSExchangeRPC,MSExchangeFastSearch, MSExchangeThrottling, wsbexchange,MSExchangeSubmission, MSExchangeMailboxReplication, MSExchangeMailboxAssistants, MSExchangeIS, MSExchangeDagMgmt, MSExchangeDiagnostics, MSExchangeFrontEndTransport, MSExchangeADTopology, MSExchangeAntispamUpdate, MSExchangeUM, MSExchangeEdgeSync, MSExchangeHM, MSExchangeHMRecovery, MSExchangeServiceHost, MSExchangeTransport, MSExchangeTransportLogSearch, FMS, HostControllerService, winmgmt, remoteregistry, w3svc, iisadmin | set-service -startuptype automatic

Reboot, fertig. Soll so sein, ich bin den Restore-Weg gegangen face-wink

Gruß
rainbowd
rainbowd 09.08.2023 um 13:20:30 Uhr
Goto Top
Bei uns (Exchange 2016) starten nach absetzen des Befehls und Neustart die Dienste nach wie vor nicht und laufen nachdem sie automatisch nicht gestartet wurden beim manuellen Start weiter auf Fehler 1068 - jemand noch Ideen dazu?
Snuffchen
Snuffchen 09.08.2023 um 13:22:20 Uhr
Goto Top
Danke für die Hinweise, erstmal auf dem 2016er und 2019er die Updates deaktiviert
rickstinson
rickstinson 09.08.2023 um 13:57:14 Uhr
Goto Top
Wiedermal der Microsoft'sche Wahnsinn. Wie kann ein Sicherheitsupdate weltweit freigegeben werden, ohne zu testen ob auf es auf nicht-englischsprachigen Exchange funktioniert. Packs ja nicht.

Damit hat man nur die Möglichkeit das Update nicht einzuspielen und dafür angreifbar zu sein.
gabriel-it
gabriel-it 09.08.2023 um 15:12:14 Uhr
Goto Top
Hallo zusammen,
sorry, ich spreche kein Deutsch, ich benutze deepl.com . Ich wollte mich nur bedanken und bestätigen, dass die letzte CU für Exchange 2016 auch bei uns Probleme machte und uns ohne E-Mail zurückließ. Ich habe es schließlich gelöst, indem ich die Exchange-bezogenen Dienste über das Skript auf dieser Seite neu gestartet habe: https://www.alitajran.com/restart-exchange-services-powershell-script/

Übersetzt mit www.DeepL.com/Translator (kostenlose Version)
rickstinson
rickstinson 09.08.2023 um 15:41:48 Uhr
Goto Top
vom franky kopiert:

Due to reports that Exchange setup fails on servers running on several languages other than English, we have temporarily removed August SU from Microsoft / Windows update until we find the root cause of the problem. We recommend our customers running non-English servers to pause installation until we provide more information.
gabriel-it
gabriel-it 09.08.2023 um 15:53:11 Uhr
Goto Top
danke
Kraemer
Kraemer 09.08.2023 um 16:49:04 Uhr
Goto Top
goscho
goscho 10.08.2023 um 08:47:35 Uhr
Goto Top
Moin Leute,

mich hatte es auch voll mit dem Exchange 2016 August 2023 Update erwischt.

Bei einem Kunden hatte ich letztes Wochenende den Exchange auf eine neue VM migriert (von 2016 auf 2016).
Leider hatte ich vergessen, das Computerobjekt in die Gruppe der Server zu verschieben. Es stand noch bei den Client-PCs und die bekommen die Updates automatisch.
So ging das auch schief.
Anschließend habe ich die Dienste wieder aktiviert und gestartet und alles lief wie zuvor.


Auf meinem deutschen Exchange 2019 gab es das Installationsproblem mit dem August-Update übrigens nicht, auf dem noch laufenden Exchange 2016 bei mir dagegen schon.
preysa
preysa 10.08.2023 aktualisiert um 09:15:24 Uhr
Goto Top
Mittlerweile gibt es einen Workaround, der auch die Problematik aufklärt. Da hat jemand bei MS wirklich den Namen "Network Service" fest in das Update reingeschrieben, anstatt den dynamischen Namen.

Sommerloch lässt wohl grüßen...

https://support.microsoft.com/en-us/topic/exchange-server-2019-and-2016- ...
Coreknabe
Coreknabe 10.08.2023 um 09:18:26 Uhr
Goto Top
@preysa

Da hoffe ich doch mal, dass die ein funktionierendes Update nachschieben, bevor ich da so nen Aufriss starte...

Gruß
Coreknabe
Coreknabe 11.08.2023 um 09:14:58 Uhr
Goto Top
Moin,

wie verfahrt Ihr da jetzt? Habt Ihr das Update mittels Workaround installiert? Im Windows Update Katalog ist das Update zurückgezogen, macht mich ein wenig stutzig, dass nicht bereits eine aktualisierte Version erhältlich ist. Wenn das Problem nur so klein ist, wie im Workaround beschrieben, sollte es für MS doch ein leichtes sein, eine korrekte Version zur Verfügung zu stellen?

Gruß
preysa
preysa 11.08.2023 um 10:59:08 Uhr
Goto Top
Also, ich habe gerade das Update mit Workaround installiert. Gefrickel, gefrickel, gefrickel...
Außerdem haste ne Account Leiche in der Exchange Registry.

ACHTUNG: Wer das ServiceControl Script zuvor benutzt, wie bei MS beschrieben, anschließend unbedingt noch den HealthChecker zusätzlich laufen lassen. Bei mir waren wieder 3 Dienste durch das Script deaktiviert worden.

ABER, es funktioniert! Habe den Patch erfolgreich installiert und danach das CVE Script ausgeführt.

HealthChecker zeigt jetzt alles auf grün.

Gruß
leon123
leon123 14.08.2023 um 00:14:26 Uhr
Goto Top
Kommt da noch ein Update offizielles oder wird es beim workaround bleiben?

Ich scheue mich vor dem workaround und habe wenig Lust auf eine weitere Nachtschicht.
Dani
Dani 14.08.2023 um 09:16:26 Uhr
Goto Top
Moin,
das wird dir nur Microsoft sagen können... entweder warten oder einen Advisory Case für 500€ erstellen und nachfragen.


Gruß,
Dani
leon123
leon123 14.08.2023 aktualisiert um 09:24:36 Uhr
Goto Top
Man kanns halt auch nicht so wirklich einschätzen wie dramatisch es ist, wenn man das Update jetzt nicht direkt einspielt.

Unser Exchange hat aktuell nur noch einen Port 25 Weiterleitung für das Modern Hybrid Gedöhns. Ansonsten ist er dicht weil eigentlich alle Postfächer in der Cloud sind. Der Exchange wird nur noch fürs Relaying und bisschen Verwaltung verwendet...

Würdet ihr warten oder den Workaround empfehlen?
Coreknabe
Coreknabe 14.08.2023 um 09:29:44 Uhr
Goto Top
Moin,

meine Vermutung: MS wartet bis zum nächsten Patchday und liefert das dann nach. Mittlerweile gibt es einen weiteren Workaround, die Lücke kann durch Ausführung eines PS-Skripts von MS geschlossen werden. Mal sehen, ob beim nächsten Patchday dann auch berücksichtigt wurde, das ein Security Update fehlt und die Installation nicht deshalb erneut scheitert. Sollte man als gegeben voraussetzen, aber nach den letzten Aktionen wäre ich mir da auch nicht sicher.

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-21709

Zum Risiko, wenn das Update nicht eingespielt wird, ist das bei einer gewissen Kennwortkomplexität wohl eher gering. Zitat aus dem obigen Link:

Die Microsoft-eigene Bewertung des Schweregrads orientiert sich nicht am CVSS-Bewertungssystem. In diesem Fall spiegelt die Schweregrad-Bewertung „Hoch“ (statt „Kritisch“) die Tatsache wider, dass Brute-Force-Angriffe gegen Benutzende mit sicheren Kennwörtern wahrscheinlich nicht erfolgreich sind. Das CVSS-Bewertungssystem lässt diese Art von Abstufungen nicht zu.

Gruß
HeinrichM
HeinrichM 14.08.2023 um 10:30:04 Uhr
Goto Top
Moin Moin zusammen,

Von welches Update redet ihr? KB5029388 ? Oder hatte jemand auch Probleme seit den Qualitätsupdates, KB5028953 und KB5029247

Seit der Installation der beiden genannten habe ich das Problem, dass nachts (ich kann noch nicht sagen wann genau) immer 3-4 Dienste deaktiviert werden und der Exchange Server seinen Dienst einstellt. Die beendeten Dienste stelle ich dann wieder auf Automatisch, starte diese und der Server läuft wieder problemlos und ohne Fehler.
Hat von euch jemand auch so ein Verhalten beobachtet und vielleicht eine Lösung?
Dank und Gruß HeinrichM
Coreknabe
Coreknabe 14.08.2023 um 10:31:31 Uhr
Goto Top
@HeinrichM

Thread lesen, steht alles drin, sogar im Titel face-wink

Nö, sonst keine Probleme.

Gruß
HeinrichM
HeinrichM 14.08.2023 um 10:40:47 Uhr
Goto Top
🤣 hast ja recht - sorry tatsächlich über sehen.

Hast Du die beiden anderen installiert?
Coreknabe
Coreknabe 14.08.2023 um 11:34:46 Uhr
Goto Top
KB5028953 habe ich nicht, auch nicht im WSUS. Dafür KB5029647.
Ansonsten bitte eigenen Thread eröffnen, da es hier nicht um Dein Problem geht.

Gruß
Dani
Dani 14.08.2023 um 12:21:57 Uhr
Goto Top
Moin,
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-21709
Zum Risiko, wenn das Update nicht eingespielt wird, ist das bei einer gewissen Kennwortkomplexität wohl eher gering. Zitat aus dem obigen Link:
meines Wissens nach behebt das Update folgende CVEs:
CVE-2023-21709, CVE-2023-35368, CVE-2023-35388, CVE-2023-38181, CVE-2023-38182, CVE-2023-38185


Gruß,
Dani
nachgefragt
nachgefragt 14.08.2023 um 12:34:35 Uhr
Goto Top
leon123
leon123 14.08.2023 um 14:12:19 Uhr
Goto Top
Ja gut aber wenn der Exchange von außen nicht erreichbar ist (außer Port 25) kann normal nichts passieren. Ist jetzt meine persönliche Einschätzung.
leon123
leon123 15.08.2023 um 19:01:50 Uhr
Goto Top
Der Download für Exchange2016-KB5029388-x64-en ist offline. Was hat das zu bedeuten?

Ich find keine offizielle Info. Wollte das eigentlich gerade doch durchführen, da es auf dem Testsystem geklappt hat.
csw
csw 16.08.2023 um 07:08:42 Uhr
Goto Top
Gibt jetzt eine (angeblich) fehlerbereinigte Version, wird über die MS-Updates verteilt.
Wer traut sich als Erster? face-smile

https://support.microsoft.com/en-au/topic/description-of-version-2-of-th ...
HeinrichM
HeinrichM 16.08.2023 um 07:21:39 Uhr
Goto Top
Moin moin. Mich haut es jetzt so langsam weg! Was für Depxxx sind das eigentlich...🤬
fehler kb5030524

Da kann man nur noch den Kopf schütteln!
csw
csw 16.08.2023 um 07:24:14 Uhr
Goto Top
Läuft der Exchange noch?
Oder hat es den auch wieder geschrottet?
HeinrichM
HeinrichM 16.08.2023 um 07:31:01 Uhr
Goto Top
ohne Worte...
installationfehler

Leider läuft der Server seit heute Nacht nicht mehr. Da wurde das KB5025903 installiert, was sich aber auch nicht mehr deinstallieren lässt.
kb5025903

An frühen Morgen schon so eine Krawatte 😡
rickstinson
rickstinson 16.08.2023 um 09:35:55 Uhr
Goto Top
btw, beim born steht, dass man den temporär erstellten User doch nicht löschen darf. wenn gelöscht, sollte er wieder erstellt werden.
Coreknabe
Coreknabe 16.08.2023 aktualisiert um 09:43:38 Uhr
Goto Top
Moin,

die englische Variante ist auch wieder zurückgezogen:
https://www.borncity.com/blog/2023/08/15/exchange-server-august-2023-upd ...

Ich für meinen Fall werde noch etwas abwarten.

@HeinrichM
Wie bist Du vorgegangen, hattest Du KB5029388 vorher installiert?

EDIT: Im WSUS taucht KB5030524 bei uns nicht auf.

Gruß
HeinrichM
HeinrichM 16.08.2023 um 10:43:06 Uhr
Goto Top
Nein das KB5029388 hatte ich nicht installiert. Ich habe jetzt ein Backup genutzt, von gestern Abend. Jetzt läuft er wieder. Wir haben jetzt auch erstmal alle Updates bei den Exchange Servern ausgesetzt.
Bei einem weiteren Server war das KB5025903 auch installiert und der Mailverkehr war nicht mehr möglich. Ins OWA und den ECP bin ich noch gekommen. Dort ließ es sich deinstallieren und jetzt läuft auch der Mailverkehr wieder.
Ich lass das jetzt mal ein paar Tage ruhen und hoffe das mir hier nichts dazwischen funkt und MS dem Mist bald wieder hinbekommt.
leon123
leon123 16.08.2023 um 16:04:22 Uhr
Goto Top
Läuft das neue Update jetzt bei euch?
HeinrichM
HeinrichM 17.08.2023 um 05:52:23 Uhr
Goto Top
Nach dem MS ein neues SU gebracht hat läuft wieder alles.
SU die zweite
nachgefragt
nachgefragt 17.08.2023 um 07:18:58 Uhr
Goto Top
Zitat von @HeinrichM:
Nach dem MS ein neues SU gebracht hat läuft wieder alles.
Kam es ganz normal über die Online-Suche oder hast du es vorher manuell geladen?
HeinrichM
HeinrichM 17.08.2023 um 07:27:37 Uhr
Goto Top
In dem Fall habe ich alles händisch gemacht, wie von MS vorgeschrieben. 1. Deinstallation des alten, Server neu gestartet, neues Update manuell geladen installiert, neu gestartet und gut wars.
Coreknabe
Coreknabe 17.08.2023 um 09:44:05 Uhr
Goto Top
Moin,

@HeinrichM
Danke für's mutige Testen face-wink

Im WSUS wird KB5030524 jetzt auch gefunden, ich installiere das Update heute Abend mal.

Gruß
leon123
leon123 17.08.2023 um 14:13:18 Uhr
Goto Top
Mal ne blöde frage, ich hab hier noch einen 2012er R2 Server (ja ich weiß bald eol), ich sehe hier in der Update übersicht das update nicht.

Wie bekomme ich das jetzt runter?

Laut Healthchecker ist es installiert.
HeinrichM
HeinrichM 17.08.2023 um 15:17:42 Uhr
Goto Top
Das ist ja auch nur für Exchange Server 2016/2019 und nicht für 2012er.
Also gar nicht.
leon123
leon123 17.08.2023 aktualisiert um 15:55:44 Uhr
Goto Top
wie gar nicht? Ich würde gerne das SU9V1 deinstallieren es wird mir aber in den Installierten Updates nicht angzeigt.

Microsoft sagt ich soll das deinstallieren, ich finde aber keine Möglichkeit.

Ich hab einen 2016er Exchange Server auf nem 2012er Betriebssystem, es gibt keinen 2012er Exchange, nur nen 2013er...
HeinrichM
HeinrichM 17.08.2023 aktualisiert um 17:45:59 Uhr
Goto Top
Dann sieht es anders aus, müsste aber auch suchen.
Sorry
leon123
leon123 17.08.2023 um 18:23:20 Uhr
Goto Top
Geht das eventuell über parameter? Ich find aber nix über google.
74Byte
74Byte 21.08.2023 um 19:06:26 Uhr
Goto Top
Servus,
hatte das gleiche Problem. Bei mir wurden durch das Update einige Dienste gestoppt.
Nach rep. in den Diensten ging es wieder.

Vg
Coreknabe
Coreknabe 22.08.2023 um 08:56:04 Uhr
Goto Top
Moin,

Update: KB5030524 ohne besondere Vorkommnisse installiert face-wink

Gruß
goscho
goscho 22.08.2023 um 10:58:00 Uhr
Goto Top
Zitat von @Coreknabe:

Moin,

Update: KB5030524 ohne besondere Vorkommnisse installiert face-wink
Habe ich mittlerweile auf mehreren Exchange-Servern gemacht, alle ohne Problem seit 17.08.2023.