0x80096004 gehört zu den Windows-Update-Fehlern, deren Ursache sich nicht immer auf Anhieb erkennen lässt. Nach einem Neustart kann die Meldung zunächst verschwinden und beim nächsten Patchday wieder auftauchen. Bei einem Kunden mit einem HP EliteBook bestand das Problem über Wochen.
Am Ende stellte sich heraus, dass der Endpoint-Schutz die Zertifikatsprüfung blockierte. Die möglichen Ursachen reichen also von einer falschen Systemzeit bis zu Problemen mit Sicherheitssoftware oder einzelnen Update-Paketen.
Was bedeutet der Fehlercode 0x80096004?
0x80096004 ist der HRESULT-Code für TRUST_E_CERT_SIGNATURE. Er bedeutet, dass die Signatur eines Zertifikats nicht bestätigt werden konnte. Windows Update prüft heruntergeladene Pakete anhand digitaler Zertifikate, bevor die Installation beginnt. Schlägt diese Prüfung fehl, wird der Vorgang abgebrochen, meist noch bevor die eigentliche Installation startet.
Der Fehler ist seit älteren Windows-Versionen bekannt. Er trat bereits bei Windows XP und älteren Office-Updates auf, später auch unter Windows 7 und 8.1. 2026 kommt er weiterhin gelegentlich unter Windows 10 und Windows 11 25H2 vor. Betroffen sein können sowohl reguläre kumulative Updates als auch optionale Feature-on-Demand-Pakete (FOD). Weitere aufgeschlüsselte Windows-Fehlercodes finden Sie in unserer Windows-Fehlercodes-Datenbank.

TRUST_E_CERT_SIGNATURE: die Ursache hinter dem Zertifikatsfehler
In vielen Fällen steckt einer von drei Auslösern hinter 0x80096004: ein beschädigter Zertifikatspeicher, eine falsche Systemzeit oder Sicherheitssoftware, die den Update-Verkehr beeinflusst. Der Zertifikatspeicher kann beispielsweise nach einem harten Herunterfahren, einer fehlerhaften Deinstallation von Sicherheitssoftware oder durch eine beschädigte Windows-Installation Probleme aufweisen.
Auch ein falsches Datum kann die Zertifikatsprüfung scheitern lassen. Zertifikate besitzen ein festgelegtes Gültigkeitsfenster. Geht die Systemuhr etwa deutlich vor oder nach, kann Windows ein eigentlich gültiges Zertifikat als abgelaufen oder bisher nicht gültig einstufen. Eine weitere mögliche Ursache sind Virenscanner oder Firewalls, die den verschlüsselten Datenverkehr von Windows Update verändern oder unterbrechen.
Seltener liegt das Problem beim Update-Paket selbst. Ein einzelnes KB-Paket kann vorübergehend mit einer fehlerhaften Signatur bereitgestellt werden, bis Microsoft es ersetzt. In solchen Fällen kann das nächste reguläre Update bereits Abhilfe schaffen. Alternativ lässt sich das betroffene Paket manuell über den Microsoft Update-Katalog installieren.
0x80096004 bei Windows-Funktionen (Features on Demand)
0x80096004 kann auch beim Nachinstallieren optionaler Windows-Funktionen auftreten, etwa unter Einstellungen → Apps → Optionale Features, wenn ein Sprachpaket, .NET Framework 3.5 oder das Windows-Subsystem für Linux installiert werden soll. Auch diese Feature-on-Demand-Pakete (FOD) werden signiert ausgeliefert und durchlaufen eine Zertifikatsprüfung. Die folgenden Lösungswege können deshalb sowohl bei einem Sicherheitsupdate als auch bei einer optionalen Windows-Funktion eingesetzt werden.
Ein Blick in die Ereignisanzeige kann dabei helfen, das betroffene Paket einzugrenzen. Öffnen Sie eventvwr.msc und wechseln Sie zu Anwendungs- und Dienstprotokolle → Microsoft → Windows → CBS. Einträge mit „TRUST_E_CERT_SIGNATURE“ oder „CBS_E_INVALID_PACKAGE“ können auf das Problem hinweisen und nennen häufig auch die betreffende KB-Nummer oder den Paketnamen.
0x80096004 beheben: Systemdatum, Uhrzeit und Zeitzone prüfen
Prüfen Sie zuerst Datum, Uhrzeit und Zeitzone. Öffnen Sie dazu Einstellungen → Zeit und Sprache → Datum und Uhrzeit. Aktivieren Sie „Uhrzeit automatisch festlegen“ und „Zeitzone automatisch festlegen“, sofern die Optionen deaktiviert sind.
Der Grund ist schnell erklärt: Digitale Zertifikate sind nur innerhalb eines bestimmten Zeitraums gültig. Weicht die Systemzeit deutlich ab, kann Windows ein gültiges Microsoft-Zertifikat als abgelaufen oder bisher nicht aktiv bewerten. Der Fehler 0x80096004 kann dann auftreten, obwohl der Zertifikatspeicher und das Update-Paket selbst in Ordnung sind. Eine falsche Uhrzeit kommt beispielsweise bei Notebooks mit schwacher CMOS-Batterie oder bei virtuellen Maschinen vor, die längere Zeit ohne Zeitsynchronisierung pausiert haben.
Auf domänengebundenen Rechnern lässt sich die Systemzeit bei Bedarf über eine administrative Eingabeaufforderung erneut mit einem NTP-Server abgleichen:
w32tm /resync /force
Wenn der Befehl keine Änderung bewirkt, prüfen Sie, ob der Dienst „Windows-Zeitgeber“ (W32Time) läuft. In manchen Firmen-Images ist der Dienst deaktiviert, sodass eine automatische Zeitkorrektur nicht möglich ist.

Windows Update-Problembehandlung ausführen
Die integrierte Problembehandlung kann viele Windows-Update-Probleme automatisch erkennen und beheben. Bei Zertifikatsfehlern nennt sie allerdings nicht immer die konkrete Ursache. Öffnen Sie Einstellungen → System → Problembehandlung → Andere Problembehandlungen und starten Sie „Windows Update“. Alternativ stellt Microsoft unter support.microsoft.com Informationen und ein entsprechendes Reparatur-Tool bereit.
Nach dem Durchlauf zeigt Windows an, ob ein Problem behoben werden konnte oder weitere Maßnahmen erforderlich sind. Wird auf beschädigte Systemdateien hingewiesen, können SFC und DISM die nächsten Schritte sein.
0x80096004 über den Microsoft Update-Katalog beheben
Bricht immer dasselbe KB-Paket mit 0x80096004 ab, während andere Updates problemlos funktionieren, kann das Problem auf dieses einzelne Paket begrenzt sein. Im Microsoft Update-Katalog lässt sich das Update meist als eigenständige Installationsdatei herunterladen und unabhängig vom Windows-Update-Dienst installieren. Eine ähnliche Vorgehensweise kann auch beim Fehlercode 0x800f0993 hilfreich sein, wenn ein einzelnes Update-Paket Probleme verursacht.
Notieren Sie zunächst die KB-Nummer aus der Update-Historie unter Einstellungen → Windows Update → Updateverlauf. Suchen Sie anschließend im Update-Katalog nach dieser Nummer und wählen Sie die Datei, die zu Ihrer Windows-Version und Systemarchitektur passt. Die heruntergeladene Datei lässt sich anschließend per Doppelklick installieren.

0x80096004 per Kommandozeile beheben: MSU-Datei installieren
Auf Server-Systemen oder wenn der Doppelklick keine Reaktion zeigt, kann die heruntergeladene .msu-Datei über eine administrative Eingabeaufforderung installiert werden:
wusa.exe "C:Downloadswindows10.0-kbXXXXXXX-x64.msu" /quiet /norestart
Ersetzen Sie den Dateinamen durch das tatsächlich heruntergeladene Paket. Nach der Installation ist ein Neustart erforderlich, auch wenn /norestart den automatischen Neustart zunächst verhindert.
Windows Update-Komponenten zurücksetzen
Besteht 0x80096004 trotz korrekter Systemzeit und manueller Installation weiter, können der Zertifikatspeicher oder die Windows-Update-Komponenten beschädigt sein. Öffnen Sie die Eingabeaufforderung als Administrator und setzen Sie die zentralen Update-Dienste zurück. Microsoft beschreibt dieses Vorgehen in der offiziellen Update-Ressourcen-Dokumentation:
net stop wuauserv
net stop cryptSvc
net stop bits
net stop msiserver
ren C:WindowsSoftwareDistribution SoftwareDistribution.old
ren C:WindowsSystem32catroot2 catroot2.old
net start wuauserv
net start cryptSvc
net start bits
net start msiserver
⚠️ Achtung: Die Befehle benennen die Ordner nur um. Sie löschen die Daten nicht unwiderruflich. Windows legt SoftwareDistribution und catroot2 beim nächsten Start neu an. Die umbenannten .old-Ordner bleiben zunächst erhalten und können bei Bedarf wiederhergestellt werden.
Starten Sie den Rechner anschließend neu und prüfen Sie unter Einstellungen → Windows Update, ob das betroffene Paket installiert werden kann. Der erste Suchlauf nach dem Zurücksetzen kann länger dauern, weil die Update-Metadaten neu aufgebaut werden.
Systemdateien mit SFC und DISM reparieren
SFC und DISM überprüfen Windows-Systemdateien und den Komponentenspeicher. Führen Sie die Befehle nacheinander in einer administrativen Eingabeaufforderung aus:
sfc /scannow
DISM /Online /Cleanup-Image /ScanHealth
DISM /Online /Cleanup-Image /RestoreHealth
Für den Durchlauf von RestoreHealth wird eine Internetverbindung benötigt, wenn DISM die erforderlichen Quelldateien von Microsoft beziehen soll. Je nach System und Verbindung kann der Vorgang einige Zeit dauern. Ein scheinbarer Stillstand bei 20 oder 30 Prozent bedeutet nicht automatisch, dass der Vorgang abgebrochen wurde.
Meldet DISM trotz bestehender Internetverbindung einen Fehler beim Nachladen der Quelldateien, können Sie ein eingebundenes Windows-11-ISO als Quelle verwenden: DISM /Online /Cleanup-Image /RestoreHealth /Source:WIM:D:sourcesinstall.wim:1 /LimitAccess. Damit wird die Online-Quelle umgangen und auf die lokal bereitgestellten Installationsdateien zurückgegriffen. In Firmennetzwerken kann das hilfreich sein, wenn der Zugriff auf Microsoft-Server eingeschränkt ist.
Antivirus, Firewall und Cleaning-Tools als Störfaktoren
Sicherheitssoftware von Drittanbietern kann den verschlüsselten Datenverkehr von Windows Update überprüfen. Greift sie dabei in die Verbindung ein, kann die Zertifikatsprüfung gestört werden. Virenscanner, Firewalls und Cleaning-Tools wie CCleaner sollten deshalb testweise als mögliche Ursache berücksichtigt werden. Deaktivieren Sie Schutzfunktionen nur vorübergehend und aktivieren Sie sie nach dem Test sofort wieder.
Problematisch können insbesondere Sicherheitslösungen mit HTTPS-Überwachung sein. Sie verwenden teilweise ein eigenes Root-Zertifikat, um den Datenverkehr zu prüfen. Kaspersky, Bitdefender und ESET bieten entsprechende Funktionen an, ebenso Firmen-Firewalls von Sophos oder Fortinet. Statt den gesamten Schutz dauerhaft abzuschalten, kann je nach Produkt eine Ausnahme für *.update.microsoft.com, *.windowsupdate.com und *.delivery.mp.microsoft.com eingerichtet werden.
Beim eingangs erwähnten HP EliteBook kamen am Ende zwei Ursachen zusammen: Der Endpoint-Schutz entschlüsselte HTTPS-Verkehr über ein eigenes Root-Zertifikat, während der SoftwareDistribution-Ordner seit Monaten nicht bereinigt worden war. Erst eine dauerhafte Ausnahme für *.update.microsoft.com in der Endpoint-Konfiguration beseitigte den Fehler.
Stammzertifikate manuell aktualisieren
Wenn die automatische Aktualisierung vertrauenswürdiger Stammzertifikate nicht funktioniert, etwa weil eine Firewall den Zugriff auf die benötigten Microsoft-Server blockiert, kann die Zertifikatsliste auch manuell importiert werden. Geben Sie dazu in einer administrativen PowerShell ein:
In Firmennetzwerken lohnt sich vorher ein Blick auf die Gruppenrichtlinien. Unter Computerkonfiguration → Windows-Einstellungen → Sicherheitseinstellungen → Richtlinien für öffentliche Schlüssel kann die automatische Aktualisierung von Stammzertifikaten per GPO deaktiviert werden. Ist diese Funktion per Richtlinie abgeschaltet, muss die Einstellung zunächst entsprechend geändert werden, damit Windows Stammzertifikate wieder automatisch aktualisieren kann.
certutil.exe -generateSSTFromWU C:roots.sst
Get-ChildItem -Path C:roots.sst | Import-Certificate -CertStoreLocation Cert:LocalMachineRoot
Ältere Anleitungen empfehlen teilweise, crypt32.dll durch eine andere Kopie zu ersetzen. Unter Windows 10 und 11 ist davon abzuraten. Die Methode stammt aus der Windows-7-Zeit und greift direkt in Systemdateien ein. Der certutil-Weg kommt ohne diesen Eingriff aus.
Wenn nichts hilft: Reparaturinstallation als letzter Schritt
Wenn die bisherigen Schritte erfolglos bleiben, kann die Windows-Installation selbst beschädigt sein. Eine Reparaturinstallation ist dann eine weitere Möglichkeit, bevor das System vollständig neu installiert wird.
⚠️ Wichtig: Sichern Sie persönliche Dateien vor einer Reparaturinstallation auf einem externen Datenträger. Eine Reparaturinstallation über das Media Creation Tool behält Apps und Einstellungen in der Regel bei. Ein aktuelles Backup bleibt trotzdem die wichtigste Vorsichtsmaßnahme.
Laden Sie das Media Creation Tool von Microsoft herunter und wählen Sie „Diesen PC jetzt aktualisieren“. Windows installiert dabei eine frische Kopie der Systemdateien. Apps, Einstellungen und persönliche Dateien bleiben in der Regel erhalten. In meiner Testumgebung, einer Hyper-V-VM mit absichtlich beschädigtem Zertifikatspeicher, beseitigte dieser Schritt den Fehler, nachdem die vorherigen Methoden erfolglos geblieben waren.
Häufige Ursachen von 0x80096004 im Überblick
Die Tabelle zeigt typische Hinweise auf die jeweilige Ursache und den passenden Lösungsweg.
| Ursache | Erkennungsmerkmal | Lösung |
|---|---|---|
| Falsches Systemdatum | Zertifikat wirkt „abgelaufen“ oder „noch nicht gültig“ | Datum, Uhrzeit und Zeitzone korrigieren |
| Beschädigter Zertifikatspeicher | Fehler bei mehreren unterschiedlichen Updates | Update-Komponenten zurücksetzen, SFC/DISM ausführen |
| Antivirus oder Firewall | Fehler verschwindet bei deaktiviertem Schutz | Ausnahme für Windows Update einrichten |
| Fehlerhaftes Update-Paket | Andere Nutzer melden zeitgleich dasselbe KB | Update manuell über den Update-Katalog laden |
| Beschädigte Windows-Installation | Fehler bleibt trotz anderer Maßnahmen bestehen | Reparaturinstallation (In-Place-Upgrade) |
Was hat sich 2026 bei Windows-Zertifikaten geändert?
Der Fehlercode 0x80096004 selbst hat sich technisch nicht verändert. Rund um die Windows-Zertifikate gab es 2026 jedoch mehrere Änderungen. Microsoft veröffentlichte im Juni 2026 mit KB5094156 ein dynamisches Update, das dem Ablauf der Windows-Secure-Boot-Zertifikate entgegenwirkt. Kurz darauf wurden mit KB5094126 die kumulativen Sicherheitsupdates für Windows 11 25H2 und 24H2 um eine erweiterte Zertifikatsabdeckung ergänzt. Diese Maßnahmen betreffen andere Zertifikate als die Prüfung, die bei 0x80096004 fehlschlägt. Aktuelle Patchday-Probleme haben wir zuletzt bei KB5121767 und KB5101684 dokumentiert.
Stand September 2026 bleibt die Ursache des Fehlercodes grundsätzlich dieselbe: Bei der Zertifikatsprüfung passen Systemzeit, Zertifikatspeicher oder die vom Server bereitgestellten Paketinformationen an einer Stelle nicht zusammen.
Häufig gestellte Fragen
Was bedeutet der Fehlercode 0x80096004 bei Windows Update?
0x80096004 steht für TRUST_E_CERT_SIGNATURE und bedeutet, dass Windows Update die digitale Signatur eines Update-Pakets nicht bestätigen konnte. Häufige Ursachen sind ein falsches Systemdatum, ein beschädigter Zertifikatspeicher oder Sicherheitssoftware, die die Prüfung blockiert.
Kann ein Antivirenprogramm den Fehler 0x80096004 auslösen?
Ja. Sicherheitssoftware, die verschlüsselten Datenverkehr über ein eigenes Zertifikat prüft, kann die Signaturprüfung von Windows Update stören. Ein vorübergehender Test kann zeigen, ob die Sicherheitssoftware die Ursache ist.
Hilft eine Neuinstallation von Windows gegen 0x80096004?
Eine vollständige Neuinstallation ist selten nötig. Eine Reparaturinstallation über das Media Creation Tool erneuert die Windows-Systemdateien und kann den Fehler beheben, während Apps und persönliche Dateien in der Regel erhalten bleiben.
Welche Windows-Versionen sind von 0x80096004 betroffen?
Der Fehler tritt unter Windows 10 und Windows 11 25H2 auf und wurde in der Vergangenheit auch bei Office-Updates sowie älteren Windows-Versionen wie Windows 7 und 8.1 beobachtet.
Fazit
Bei 0x80096004 lohnt es sich, die Fehlersuche mit den einfachen Maßnahmen zu beginnen. Prüfen Sie zunächst Datum, Uhrzeit und Zeitzone und führen Sie anschließend die Windows-Update-Problembehandlung aus. Erst wenn diese Schritte nichts bringen, sollten Sie Update-Komponenten zurücksetzen, das betroffene Paket manuell installieren oder SFC und DISM ausführen.
Bleibt der Fehler bestehen, helfen die CBS-Protokolle aus dem Abschnitt zu Features on Demand bei der weiteren Eingrenzung. Die dort genannte KB-Nummer oder der Paketname kann zeigen, ob tatsächlich ein einzelnes Update betroffen ist.
Zuletzt aktualisiert: September 2026 | Getestet auf: Windows 11 25H2, September 2026 | Autor: Vangelis | 25+ Jahre IT-Erfahrung | Gründer von windowspower.de seit 2003










