Exchange Server Subscription Edition iznāca 2025. gada 1. jūlijā ar būvējumu 15.2.2562.17. Pēc trīspadsmit ar pusi mēnešiem jaunākais publiskais būvējums ir 15.2.2562.45 uz tās pašas RTM bāzes. Pirmais kumulatīvais atjauninājums joprojām nav iznācis. Microsoft Exchange komanda ierakstā Where is Exchange SE CU1 anyway? paskaidro, kāpēc: uzņēmuma paši AI rīki atrod ievainojamības ātrāk, nekā komanda tās izlabo.
Solītais datums mainījies divreiz. Sākotnēji CU1 bija paredzēts 2026. gada pirmajā pusē. Maijā Microsoft to pārcēla uz otro pusgadu. Tagad uzņēmums nesauc nevienu datumu.
Kāpēc mēneša ielāpi apēd kumulatīvo atjauninājumu
Kumulatīvais atjauninājums Exchange serverim savāc uzkrātos labojumus, jaunās funkcijas un izmesto koda daļu. Kad Microsoft 2024. gadā izsludināja Exchange SE ceļa karti, tā apņēmās izdot divus kumulatīvos atjauninājumus kalendārajā gadā, bet drošības un labojumu pakas laist pēc vajadzības. Otrā daļa darbojas. Pirmā nav sākusies: trīspadsmit mēnešos nav iznācis neviens no diviem gadā solītajiem.
Lai laidienu izlaistu, iekšējam būvējumam jāsasniedz stabils punkts, kad vienlaikus nav jāizsūta steidzama drošības paka. Šāds punkts neiestājas. Katru mēnesi drošības paka ieripo iekšējā CU1 būvējumā un stabilizācija sākas no sākuma. Ja Microsoft izdotu CU1 mēnesi pirms nākamās ielāpu pakas, administratoriem uzreiz pēc lielā atjauninājuma nāktos likt vēl vienu, tāpēc komanda gaida.
AI atradumu apstrāde prasa cilvēka darbu. Izstrādātājam vispirms jānoskaidro, vai ziņotā problēma vispār pastāv, tad tā jāatkārto uz testa stenda, tad jāuzraksta labojums, tad jāpārbauda regresijas. Automātiski par ievainojamību neviens ziņojums nekļūst. Exchange komanda raksta, ka CU1 iznāks tad, kad būs kaut viens mēnesis bez spiedīgas drošības pakas.
Exchange SE CU1 nāks. Datumu mēs jums nedosim. Bet aizmirsts tas nav.
Augusta paka aizver septiņus caurumus
11. augustā Microsoft izdeva Exchange SE drošības atjauninājumu KB5121573. Tas aizver septiņus CVE. Augstākais vērtējums ir attālās koda izpildes caurumam CVE-2026-62913 ar CVSS 8,8. Vienīgais ar kritisko klasifikāciju ir CVE-2026-62911 ar CVSS 8,0. Pārējie ir viltošana CVE-2026-62914 ar 7,3, tiesību paaugstināšana CVE-2026-62910 ar 7,2 un vēl trīs. Neviens no septiņiem uzbrukumos vēl nav izmantots.
Exchange 2016 un 2019 to pašu paku saņem tikai tie klienti, kas iegādājušies otrā perioda paplašinātos drošības atjauninājumus. Abu versiju parastais atbalsts beidzās 2025. gada 14. oktobrī. Kopš tās dienas Exchange SE ir vienīgā atbalstītā lokālā Exchange versija.
Tāda pati rinda veidojas citur Microsoft
Exchange nav pirmā komanda, kurai AI atradumi izjauc grafiku. Jūlijā Microsoft brīdināja klientus, ka AI dēļ Patch Tuesday pakas kļūs biezākas. Tā arī notika: jūlija paka aizvēra 569 ievainojamības, lielākā Microsoft vēsturē.
Uzņēmuma drošības blogs apraksta iekšēju sistēmu ar kodnosaukumu MDASH, kas laiž vairāku modeļu aģentu grupu pār slēgto pirmkodu un atrod, apstiprina un palīdz izlabot ievainojamības. Vienā rūpīgi recenzētā kodola komponentē tā atkārtoti atradusi 96 % no piecu gadu ilgā MSRC uzkrājuma. Rezultāts izklausās labi līdz brīdim, kad kāda produkta komandai visi šie atradumi jāapstrādā ar tiem pašiem cilvēkiem, kas gatavo laidienu.
Aizsprostojums veidojas arī ārpus Microsoft. curl komanda šogad visu jūliju nepieņēma drošības ziņojumus, jo AI radīto tekstu plūdi nogurdināja pārbaudītājus. GNOME tā paša iemesla dēļ saīsināja ievainojamību atklāšanas termiņu no 90 uz 30 dienām. Abos gadījumos troksni radīja svešie ziņotāji. Exchange gadījumā ziņojumus raksta paši Microsoft rīki uz pašu pirmkoda. Tie lielākoties ir pareizi. Tas padara situāciju sarežģītāku: ignorēt savu skeneri, kas atrada reālu caurumu, uzņēmums nevar.
Neowin šo pašu tendenci nosauca tiešāk: AI atrod kļūdas ātrāk, nekā Microsoft tās izlabo. Windows izstrādes plūsmā uzņēmums ir iebūvējis atsevišķus AI rīkus kļūdu atrašanai. Jo vairāk tādu rīku strādā, jo garāka kļūst rinda MSRC pusē un jo biežāk kāda produkta komanda pamana, ka tās laidiena grafiks vairs nepieder tai pašai.
Ko tas maina administratoriem
Praktiskā puse ir vienkārša. Līdz CU1 iznākšanai Exchange SE uzturēšana notiek ar mēneša drošības un labojumu pakām uz RTM bāzes. Būvējuma numurs mainās ceturtajā pozīcijā: 15.2.2562.27 septembrī, 15.2.2562.35 decembrī, 15.2.2562.37 februārī, 15.2.2562.43 jūnijā. Neviena no šīm pakām nepievieno funkcijas.
Otra puse skar tos, kas vēl nav pabeiguši migrāciju. CU1 pēc uzstādīšanas noņem līdzāsdarbību ar Exchange 2016 un 2019. Organizācijai, kurai vēl darbojas veca versija, CU1 uzstādīšana pārtrauks pastu starp serveriem, tāpēc migrācija jāpabeidz pirms tam. Kavēšanās šādām organizācijām dod papildu nedēļas, taču bez datuma plānot pāreju ir grūtāk.
Trešā puse ir versiju politika. Exchange SE ir abonements ar atbalstu tik ilgi, kamēr abonements ir spēkā. Bez kumulatīvajiem atjauninājumiem produkta funkcionalitāte trīspadsmit mēnešus stāv uz vietas. Viss izstrādes darbs aiziet drošībā. Administratoram, kas gaidīja CU1 dēļ kādas konkrētas funkcijas, plānošanas horizonts tagad ir tukšs.
Pašlaik atbalstītais Exchange SE būvējums ir 15.2.2562.45, izdots 2026. gada 14. jūlijā.
Avoti
- Where is Exchange SE CU1 anyway?, Exchange Team Blog
- Microsoft blames AI for delayed Exchange update, can’t say when it will arrive, The Register
- Microsoft postpones Exchange update due to AI, Techzine
- KB5121573: Exchange Server Subscription Edition RTM, 2026. gada 11. augusts, Microsoft Support
- Exchange Server build numbers and release dates, Microsoft Learn
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.