Was geschehen ist – die Kernmeldung ausführlich
Nach der Installation der aktuellen Sicherheitsupdates für das .NET-Framework, die Microsoft im Rahmen des monatlichen Patch-Zyklus im August veröffentlicht hat, treten bei zahlreichen Nutzern unerwartete technische Schwierigkeiten auf. Wie der Softwarekonzern aus Redmond nun offiziell in seinen Versionshinweisen ergänzt hat, führen die Aktualisierungen zu massiven Problemen bei der Druckfunktion sowie bei der Erstellung von PDF- und XPS-Dokumenten. Betroffen sind vor allem Anwendungen, die auf der Windows Presentation Foundation (WPF) basieren. Anwender erhalten beim Versuch, Dokumente auszudrucken oder in ein digitales Format zu exportieren, eine spezifische Fehlermeldung mit dem Code „System.IO.FileFormatException“. Das Problem tritt insbesondere dann auf, wenn die zu verarbeitenden Inhalte bestimmte Zeichensätze verwenden. Microsoft hat als ein prominentes Beispiel für eine solche Schriftart den Standard-Font „Calibri“ identifiziert. Die Entwickler bei Microsoft arbeiten derzeit intensiv an der Untersuchung der Ursachen, um eine dauerhafte Lösung für dieses Ärgernis bereitzustellen. Bis dahin sind vor allem professionelle Anwender und Unternehmen, deren Arbeitsabläufe auf eine reibungslose Druckausgabe angewiesen sind, in ihrer Produktivität eingeschränkt, da die betroffenen Softwarelösungen ihren Dienst bei diesen spezifischen Aufgaben verweigern.
Die Einzelheiten – alle Zahlen, Namen, Orte, Zitate und Zeitangaben
Die technischen Komplikationen betreffen das .NET-Framework in den Versionen 3.5 sowie 4.8.1. Die betroffenen Betriebssystemumgebungen umfassen Windows 11 in der Version 25H2 sowie Windows-Server-Systeme in der Build-Version 24H2. Auch Nutzer von Windows 10 sind von diesen Fehlern nicht ausgenommen. Die Fehlermeldung, die Anwender beim Druckvorgang oder beim Generieren von PDF-Dateien erhalten, lautet exakt „System.IO.FileFormatException“. Microsoft weist darauf hin, dass dies vor allem bei Anwendungen auftritt, die auf der Windows Presentation Foundation (WPF) aufbauen. Zu den potenziell betroffenen Programmen zählen wichtige Entwicklungswerkzeuge wie Microsoft Visual Studio oder das SQL Server Management Studio. Darüber hinaus ist eine Vielzahl an unternehmensspezifischer Software gefährdet, da diese häufig ebenfalls auf WPF-Technologien setzt. Die Ursache liegt in einer neu eingeführten Sicherheitsmaßnahme innerhalb des August-Updates, die nun mit bestimmten Schriftarten wie Calibri kollidiert. Microsoft hat bereits eine temporäre Konfigurationsänderung für Entwickler publiziert, um den Fehler zu umgehen, warnt jedoch gleichzeitig vor den sicherheitstechnischen Konsequenzen dieser Maßnahme, da sie die Angriffsfläche für Schadcode potenziell vergrößert.
Hintergrund – wie es dazu kam
Die August-Updates wurden von Microsoft primär bereitgestellt, um kritische Sicherheitslücken im .NET-Framework zu schließen. Diese Schwachstellen waren in der Vergangenheit dazu geeignet, Angreifern das Einschmuggeln und Ausführen von Schadcode aus dem Internet zu ermöglichen oder eine unbefugte Ausweitung von Benutzerrechten innerhalb des Betriebssystems zu forcieren. Die nun aufgetretenen Druckprobleme sind eine direkte Folge der Bemühungen, diese Sicherheitsrisiken zu eliminieren. In der Update-Ankündigung führt Microsoft detailliert auf, dass die neuen Sicherheitsvorkehrungen, die das .NET-Update im August mit sich brachte, nun die Ursache für die Inkompatibilität bei der Verarbeitung von Zeichensätzen darstellen. Es handelt sich hierbei um eine klassische Abwägung zwischen erhöhter Systemsicherheit und der Aufrechterhaltung der vollen Funktionalität bestehender Softwareanwendungen. Die Entwickler bei Microsoft hatten diese Schutzmechanismen implementiert, um die Integrität der Systeme zu stärken, doch die Implementierung hat unbeabsichtigte Auswirkungen auf die Rendering-Engine von WPF-Anwendungen, die nun bei der Verarbeitung bestimmter Font-Informationen mit einer Ausnahmebedingung reagieren.
Die Beteiligten – wer betroffen ist, wer entscheidet, wer sich äußert
Die Hauptverantwortung für die Untersuchung und die Bereitstellung von Korrekturen liegt bei den Entwicklerteams von Microsoft. Diese haben die Problematik in den offiziellen Versionsankündigungen eingeräumt und analysieren nun die Ursachen für die „System.IO.FileFormatException“. Betroffen sind in erster Linie Anwendungsentwickler, die WPF-basierte Software pflegen oder vertreiben, da diese nun mit dem Druckfehler konfrontiert sind. Auch Nutzer von Microsofts eigenen Produkten wie dem Visual Studio oder dem SQL Server Management Studio sind direkt betroffen. Zudem sind IT-Administratoren in Unternehmen gefordert, da diese entscheiden müssen, ob sie die von Microsoft vorgeschlagene, aber unsichere temporäre Konfigurationsänderung in ihren Netzwerken implementieren oder auf eine offizielle Fehlerbehebung warten. Microsoft selbst äußert sich in Form von technischen Dokumentationen und ergänzenden Hinweisen in der Update-Historie, wobei das Unternehmen explizit von einer Deinstallation der Sicherheitsupdates abrät, da dies die geschlossenen Sicherheitslücken wieder öffnen würde und somit ein noch größeres Risiko für die IT-Infrastruktur darstellen würde.
Einordnung – was das bedeutet
Einzuordnen ist das so: Die Situation verdeutlicht die ständige Herausforderung bei der Pflege komplexer Software-Ökosysteme. Sicherheitsupdates, die notwendigerweise tief in die Systemarchitektur eingreifen, können unvorhersehbare Auswirkungen auf die Kompatibilität mit bestehenden Anwendungen haben. Dass Microsoft eine temporäre Lösung anbietet, die jedoch die Sicherheit des Systems schwächt, ist ein ungewöhnlicher Schritt, der die Dringlichkeit des Problems unterstreicht. Den Berichten zufolge ist die Deinstallation der Updates keine empfehlenswerte Option, da die geschlossenen Sicherheitslücken ein erhebliches Einfallstor für Angreifer darstellen. Für Unternehmen bedeutet dies eine schwierige Abwägung: Entweder die Druckfunktion bleibt eingeschränkt, oder man nimmt durch die Deaktivierung der Sicherheitsvorkehrungen eine erhöhte Angriffsfläche in Kauf. Die Tatsache, dass auch Microsofts eigene Entwicklungstools betroffen sind, zeigt, wie tiefgreifend der Fehler in der WPF-Bibliothek verankert ist. Es ist ein klassisches Beispiel dafür, wie ein Sicherheits-Patch zur administrativen Belastung werden kann, wenn die Qualitätssicherung vor der Veröffentlichung bestimmte Anwendungsfälle nicht in vollem Umfang abgedeckt hat.
Offene Fragen – was der Quelltext ausdrücklich NICHT beantwortet
Der vorliegende Quelltext lässt mehrere zentrale Fragen unbeantwortet, die für betroffene Anwender von hoher Relevanz wären. Zunächst bleibt völlig unklar, wann genau Microsoft einen offiziellen Patch oder ein korrigierendes Update bereitstellen wird, das den Fehler dauerhaft behebt, ohne die Sicherheitsvorkehrungen zu schwächen. Es wird kein Zeitrahmen für die Fehlerbehebung genannt. Des Weiteren bleibt offen, ob neben der Schriftart „Calibri“ noch weitere Zeichensätze oder spezifische Dateiformate von dem Fehler betroffen sind, was die Fehlersuche für Administratoren erschwert. Auch wird nicht präzisiert, wie viele Anwendungen außerhalb der genannten Beispiele (Visual Studio, SQL Server Management Studio) tatsächlich unter den Problemen leiden. Zudem bleibt die Frage offen, ob es für Endanwender ohne tiefgreifende Programmierkenntnisse überhaupt eine praktikable Möglichkeit gibt, den Fehler zu umgehen, da die vorgeschlagene Lösung eine Konfigurationsdatei erfordert, die für normale Nutzer schwer zugänglich ist. Die genaue technische Ursache, warum die Sicherheitsmaßnahme „TtfDelta“ mit bestimmten Fonts kollidiert, wird ebenfalls nur oberflächlich angedeutet.
Wie es weitergeht – angekündigte Schritte
Die Entwickler bei Microsoft arbeiten derzeit an der Untersuchung des Problems, um eine ordnungsgemäße Lösung zu finden. Bis ein offizielles Update veröffentlicht wird, bleibt die von Microsoft vorgeschlagene temporäre Maßnahme die einzige offizielle Handlungsempfehlung. Diese besteht darin, in der App-Konfigurationsdatei den Switch „Switch.MS.Internal.TtfDelta.DisableCmapAndSbitOverflowProtection“ auf den Wert „true“ zu setzen. Microsoft betont jedoch ausdrücklich, dass dies nur in zwingend erforderlichen Fällen geschehen sollte, da dadurch die neu eingeführten Sicherheitsmaßnahmen, die das August-Update mitgebracht hat, deaktiviert werden. Die Entwickler haben zudem klargestellt, dass die Deinstallation der .NET-Updates keine Option darstellt, da dies die geschlossenen Sicherheitslücken wieder aufreißen würde. Anwender und Unternehmen müssen somit auf eine offizielle Korrektur durch Microsoft warten. Parallel dazu untersucht Microsoft auch die Probleme mit den regulären Windows-Updates vom August-Patchday, die unter anderem zu Abstürzen bei bestimmten Spielen führen, was darauf hindeutet, dass das Unternehmen derzeit mit mehreren Baustellen gleichzeitig zu kämpfen hat.