Microsoft не успевает выпустить первое накопительное обновление Exchange Server Subscription Edition по прежнему графику. Exchange SE CU1 сначала ожидался к концу первой половины 2026 года, затем релиз перенесли на вторую половину года, а теперь компания вообще отказалась называть дату. Причиной стала высокая нагрузка на разработчиков из-за проблем безопасности, выявляемых в том числе с помощью новых ИИ-инструментов. Команда Exchange объяснила задержку необходимостью постоянно проверять новые находки, исправлять уязвимости и выпускать срочные обновления.
Microsoft в последние месяцы заметно расширила применение искусственного интеллекта для поиска слабых мест в программном обеспечении. В апреле компания рассказала о планах встроить передовые ИИ-модели непосредственно в жизненный цикл безопасной разработки. Модели способны самостоятельно искать потенциальные уязвимости, объединять несколько менее опасных ошибок в полноценные цепочки эксплуатации и создавать работающий код для проверки найденных проблем. По оценке Microsoft, автоматизация позволяет находить больше слабых мест за меньшее время и охватывать гораздо большую поверхность кода.
Позднее Microsoft сообщила о развитии внутренней системы MDASH, которая использует несколько моделей для поиска, проверки и приоритизации уязвимостей. Система предназначена не просто для генерации большого количества потенциальных проблем, а для подтверждения находок и оценки практической значимости. Компания включила ИИ-поиск уязвимостей в программу Secure Future Initiative и использует автоматизированный анализ в масштабах собственных продуктов.
Exchange Server также попал под действие общей инициативы Microsoft. Каждая потенциальная проблема требует полноценной ручной и автоматизированной проверки: специалистам необходимо подтвердить наличие уязвимости, воспроизвести ошибку, подготовить исправление, проверить патч на новые сбои и провести регрессионное тестирование. Только после завершения проверки исправление можно включить в обновление безопасности. Microsoft не утверждает, что все недавние уязвимости Exchange обнаружил искусственный интеллект, однако прямо связывает задержку CU1 с возросшим объемом работы на фоне применения ИИ-инструментов для поиска слабых мест.
Дополнительную нагрузку хорошо показывает график обновлений Exchange. Команда выпускала исправления безопасности в мае, июне, июле и августе 2026 года и предупреждает, что повышенная частота релизов сохранится. Только за июньский пакет команда опубликовала отдельное обновление, в июле последовал еще один пакет, а 11 августа Microsoft выпустила очередные исправления для Exchange Server SE. Для Exchange Server 2016 и 2019 августовские исправления доступны участникам программы Extended Security Update.
Разработчики параллельно продолжают собирать CU1. Каждый ежемесячный набор исправлений безопасности добавляется во внутреннюю сборку накопительного обновления, поэтому содержимое CU1 постоянно меняется. Первый CU должен включать все исправления и изменения, выпущенные после первоначального релиза Exchange Server SE, а добавление новых патчей требует очередного цикла проверки совместимости и стабильности.
Microsoft планирует выпустить CU1 после достижения достаточно стабильного состояния сборки и появления месяца без срочного пакета безопасности. Компания хочет избежать ситуации, при которой администраторы сначала устанавливают крупное накопительное обновление, а почти сразу после завершения работ получают обязательный пакет исправлений уязвимостей. Два последовательных релиза фактически удвоили бы работу специалистов, обслуживающих корпоративные серверы Exchange.
Одновременный выпуск CU1 и отдельного обновления безопасности создал бы сложности и внутри Microsoft. Команде пришлось бы параллельно тестировать два крупных набора изменений, причем CU1 обязан содержать весь код, выпущенный с момента выхода Exchange Server SE. Разработчики считают подобный график слишком рискованным и предпочитают не назначать новую дату, пока поток срочных исправлений не позволит завершить стабильную сборку.
Сам Exchange Server SE появился 1 июля 2025 года . Первоначальная версия во многом соответствовала Exchange Server 2019 CU15, но Subscription Edition стала новой поддерживаемой веткой локального Exchange с моделью постоянного обслуживания. Первое крупное накопительное обновление должно заметнее развести две ветки и добавить изменения, накопленные после выхода SE.
Администраторам Microsoft рекомендует не откладывать установку уже выпущенных исправлений в ожидании CU1. Актуальные номера сборок и даты релизов компания публикует в отдельной таблице обновлений Exchange Server . Исправления безопасности обычно распространяются в рамках ежемесячного цикла Update Tuesday и являются накопительными для соответствующей версии CU.
Отдельно Microsoft продолжает подталкивать организации к переходу со старых Exchange Server 2016 и 2019. Стандартная поддержка обеих версий завершилась 14 октября 2025 года, после чего исправления безопасности доступны клиентам через платную программу ESU. Microsoft напомнила , что программа расширенных обновлений завершится в октябре 2026 года. После окончания ESU владельцам локальной инфраструктуры потребуется Exchange Server SE для дальнейшего получения поддерживаемых обновлений.
Точной даты Exchange SE CU1 пока нет. Microsoft фактически поставила устранение уязвимостей выше прежнего календаря накопительных обновлений и собирается продолжать ежемесячный выпуск необходимых исправлений. CU1 выйдет после появления достаточно стабильной сборки и паузы в потоке срочных обновлений безопасности, причем компания пока не берется прогнозировать, когда появится подходящее окно.