Exchange Server Subscription Edition CU1 n’a plus de date de sortie annoncée : Microsoft l’avait d’abord prévu au premier semestre 2026, puis au second semestre. Les mises à jour de sécurité mensuelles restent la priorité.
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: Why has Microsoft indefinitely delayed the first Cumulative Update (CU1) for Exchange Server Subscription Edition, how have its release plan. Article summary: Microsoft has delayed Exchange Server Subscription Edition (SE) CU1 with no new date because AI-assisted security research has produced a growing backlog of potential vulnerabilities that must be human-validated, reprodu. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Microsoft a de nouveau reporté la première mise à jour cumulative d’Exchange Server Subscription Edition (SE), CU1. Après une sortie envisagée au premier semestre 2026, puis repoussée au second semestre, l’éditeur ne fournit désormais plus aucune date cible.
La raison avancée tient notamment au volume plus important que prévu de problèmes de sécurité identifiés grâce à des outils de recherche et d’analyse assistés par l’IA. Chaque signalement doit encore être vérifié, reproduit, corrigé, testé et soumis à des tests de non-régression avant de pouvoir être intégré sans risque à une mise à jour cumulative.
Pour les administrateurs Exchange, le message est clair : il ne faut pas attendre CU1 pour réduire l’exposition aux failles. Les organisations doivent continuer à déployer les Security Updates mensuelles d’Exchange SE, puis planifier CU1 séparément lorsqu’une version stable sera officiellement disponible.
Les outils de sécurité assistés par l’IA peuvent générer des candidats à la vulnérabilité plus vite que les équipes d’ingénierie ne peuvent les analyser. Un signalement peut correspondre à une faille réelle, à un faux positif ou à un problème difficile à reproduire de manière fiable.
Lorsqu’une vulnérabilité est confirmée, les ingénieurs doivent concevoir et implémenter un correctif, vérifier son comportement dans l’écosystème Exchange, puis s’assurer qu’il n’introduit pas de problème de fiabilité ou de compatibilité. Microsoft indique que ses équipes suivent ce processus tout en préparant et en publiant les mises à jour mensuelles : validation, reproduction, correction, tests, recherche de régressions et diffusion des correctifs.
CU1 n’est donc pas simplement un paquet regroupant des changements déjà finalisés. Une publication précipitée aurait pu conduire Microsoft à laisser certaines failles nouvellement confirmées en dehors de la mise à jour, à livrer des correctifs insuffisamment testés ou à provoquer de nouveaux dysfonctionnements. L’entreprise a choisi de temporiser et affirme qu’elle publiera CU1 lorsque la version aura atteint un niveau de stabilité raisonnable, idéalement au cours d’un mois sans correctif de sécurité urgent à intégrer.
Le calendrier a évolué en plusieurs étapes :
Pendant ce temps, l’équipe Exchange continue d’intégrer les correctifs de sécurité mensuels dans sa version interne de CU1. La future mise à jour cumulative devrait donc inclure une partie du travail de sécurité réalisé pendant ce délai, plutôt que marquer une interruption de la maintenance d’Exchange.
Le report indéfini de CU1 ne signifie pas que les clients d’Exchange SE sont privés de correctifs. Microsoft a publié des Security Updates pour Exchange SE en juin, juillet et août 2026.
Le mois de mai a fait exception : Microsoft avait annoncé qu’aucune mise à jour de sécurité Exchange régulière ne serait publiée ce mois-là. L’éditeur a toutefois ensuite fourni des informations de mitigation pour CVE-2026-42897, avant d’indiquer que la mise à jour de juillet permettait de supprimer la recommandation correspondante.
La publication d’août corrige également CVE-2026-65813, une vulnérabilité d’élévation de privilèges qui touche Exchange Server Subscription Edition ainsi que d’autres versions prises en charge d’Exchange.
CU1 ne doit pas être considérée comme une échéance de sécurité justifiant d’attendre avant d’agir. Microsoft recommande aux organisations qui utilisent déjà Exchange SE de rester à jour pendant que CU1 poursuit son développement.
Les entreprises doivent appliquer leur procédure habituelle de gestion des changements : tester les correctifs dans des environnements hors production représentatifs lorsque cela est possible, évaluer l’urgence en fonction de l’exposition et du risque, déployer le package de sécurité correspondant, puis vérifier que l’installation s’est déroulée correctement.
Les recommandations d’août soulignent également l’importance de vérifier le numéro de build de la mise à jour de sécurité elle-même, plutôt que de se fier uniquement à la version de la mise à jour cumulative de base affichée par les outils Exchange.
Une Security Update mensuelle constitue avant tout une action opérationnelle de réduction du risque. CU1 doit être planifiée comme une évolution plus large de la plateforme, avec des tests de compatibilité, une validation des applications, une préparation des sauvegardes et du retour arrière, ainsi que des vérifications de non-régression plus étendues.
Cette distinction évite une erreur fréquente de planification : considérer CU1 comme un substitut aux correctifs réguliers. Les mises à jour mensuelles réduisent l’exposition immédiate aux menaces ; CU1 consolidera le travail accumulé et apportera les premières nouvelles fonctionnalités d’Exchange Server SE lorsque son niveau de qualité sera jugé suffisant. La feuille de route de Microsoft présente CU1 comme la première version à introduire de nouvelles fonctionnalités dans Exchange Server SE.
Le cas d’Exchange illustre une tension de plus en plus visible dans le développement logiciel. La détection assistée par l’IA peut augmenter le flux de vulnérabilités potentielles, mais la découverte n’est que le début du travail de sécurité. Des ingénieurs doivent encore déterminer ce qui est réellement exploitable, reproduire le comportement, élaborer une remédiation sûre et vérifier que le correctif ne dégrade pas les fonctions voisines.
C’est un problème positif sur le plan de la sécurité : identifier davantage de failles peut permettre de les corriger avant qu’elles ne soient exploitées. Mais cette capacité met aussi sous pression le triage, la correction, l’assurance qualité, l’ingénierie des versions et la communication avec les clients.
Les logiciels distribués par abonnement renforcent par ailleurs l’attente de mises à jour fréquentes et prévisibles, alors que les travaux de sécurité dépendent de découvertes qui ne respectent pas toujours un calendrier. Pour les clients Exchange, le modèle opérationnel le plus solide reste donc à deux voies : appliquer les correctifs chaque mois pour se protéger, et programmer CU1 comme une étape de consolidation de la plateforme et du cycle de vie lorsqu’une version stable sera annoncée.
L’absence de date pour CU1 modifie la planification des déploiements, mais elle ne change pas la nécessité de maintenir Exchange SE à jour.
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Exchange Server Subscription Edition CU1 n’a plus de date de sortie annoncée : Microsoft l’avait d’abord prévu au premier semestre 2026, puis au second semestre.
Exchange Server Subscription Edition CU1 n’a plus de date de sortie annoncée : Microsoft l’avait d’abord prévu au premier semestre 2026, puis au second semestre. Les mises à jour de sécurité mensuelles restent la priorité. Des Security Updates pour Exchange SE ont été publiées en juin, juillet et août 2026 ; mai n’a pas connu de mise à jour régulière, mais des mesures d’atténu...
Les entreprises doivent continuer à appliquer chaque mise à jour mensuelle et traiter CU1 comme un projet distinct de mise à niveau et de gestion du changement, pas comme un remplacement des correctifs de sécurité.