So, Problem gelöst.

Für die Nachwelt: Es genügt, den betroffenen Rechner (der angeblich fehlerhafte Updates aufweist) aus der WSUS-Datenbank zu entfernen und neu hinzuzufügen.
Schritt für Schritt:
- die WSUS-Konsole auf dem Server öffnen
- Punkt Computer -> Alle Computer öffnen
- betroffenen Rechner heraussuchen -> Rechtsklick -> Mitgliedschaft ändern: notieren, welcher Gruppe/welchen Gruppen der Rechner zugewiesen ist
- wieder Rechtsklick auf den Rechner -> Löschen -> Ja, wirklich löschen
- auf dem betroffenen Rechner eine Kommandozeile öffnen (Start, Ausführen, "cmd", OK)
- folgende Befehle nacheinander ausführen:
wuauclt /resetauthorization /detectnow
wuauclt /reportnow
- in der WSUS-Konsole die Ansicht Alle Computer aktualisieren, der betroffene Rechner sollte wieder auftauchen
- Rechtsklick -> Mitgliedschaft ändern: wieder den zuvor notierten Gruppen zuweisen