ל־Exchange Server Subscription Edition CU1 אין כרגע מועד הפצה חדש. העדכון נדחה מהמחצית הראשונה של 2026 למחצית השנייה, וכעת לוח הזמנים הוקפא.
Research answer

Create a landscape editorial hero image for this Studio Global article: Why has Microsoft indefinitely delayed the first Cumulative Update (CU1) for Exchange Server Subscription Edition, how have its release plan. Article summary: Microsoft has delayed Exchange Server Subscription Edition (SE) CU1 with no new date because AI-assisted security research has produced a growing backlog of potential vulnerabilities that must be human-validated, reprodu. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
העדכון המצטבר הראשון ל־Exchange Server Subscription Edition, או בקיצור CU1, נדחה שוב — והפעם מיקרוסופט אינה מספקת מועד הפצה חדש. העדכון, שיועד במקור למחצית הראשונה של 2026 ולאחר מכן נדחה למחצית השנייה, עדיין נמצא בפיתוח.
הסיבה המרכזית היא עומס גדול מהצפוי בטיפול בממצאי אבטחה שעלו במחקר ובסריקות שנעזרו בכלי בינה מלאכותית. כל ממצא צריך לעבור אימות, שחזור, תיקון, בדיקות מקיפות ובדיקות רגרסיה — כדי לוודא שהפתרון אינו יוצר תקלות חדשות — לפני שיוכל להיכלל בעדכון מצטבר.
אל תחכו ל־CU1 כדי לצמצם חשיפה לאיומי אבטחה. ארגונים שמריצים Exchange Server SE צריכים להמשיך להתקין את עדכוני האבטחה החודשיים (Security Updates או SUs), ולתכנן את CU1 בנפרד כאשר מיקרוסופט תכריז שהוא מוכן.
כלי סריקה בסיוע AI מסוגלים להעלות מספר גדול של מועמדים לחולשות בקצב מהיר יותר מזה שבו צוותי הפיתוח יכולים לבדוק אותם. אבל דיווח אוטומטי אינו הוכחה לכך שמדובר בפרצת אבטחה אמיתית.
המהנדסים צריכים לקבוע אם הממצא אכן מהווה בעיית אבטחה, לשחזר את ההתנהגות באופן אמין, לתכנן וליישם תיקון, לבדוק אותו ברחבי בסיס הקוד של Exchange ולוודא שהוא אינו פוגע באמינות, בתאימות או בפונקציות קיימות. לאחר מכן נדרשות גם בדיקות רגרסיה, שמטרתן לזהות תקלות שהופיעו בעקבות התיקון.
מיקרוסופט אומרת שהתהליך הזה מתנהל במקביל להכנת העדכונים החודשיים: אימות הממצאים, שחזורם, תיקונם, בדיקת התיקונים והפצתם ללקוחות.
לכן CU1 אינו רק אוסף של שינויים שכבר הושלמו. הפצה לפי לוח הזמנים המקורי הייתה עלולה לגרום לכך שחולשות שאושרו לאחרונה לא ייכללו בעדכון, או שתיקונים יופצו לאחר בדיקות חלקיות בלבד. במיקרוסופט בחרו לדחות את העדכון, ומסרו שהוא יופץ כאשר הבנייה תגיע לנקודת יציבות סבירה וייווצר חודש ללא מטען אבטחה דחוף.
בינתיים צוות Exchange ממשיך לשלב את מטעני האבטחה החודשיים בבניית CU1 הפנימית. המשמעות היא שהעדכון המצטבר העתידי אמור לרכז גם את עבודת האבטחה שתושלם במהלך תקופת הדחייה, ולא לשקף הפסקה בתחזוקת האבטחה של Exchange.
הדחייה הבלתי מוגבלת של CU1 אינה אומרת שלקוחות Exchange SE נותרו ללא תיקוני אבטחה. מיקרוסופט פרסמה עדכוני אבטחה ל־Exchange SE ביוני, ביולי ובאוגוסט 2026.
מאי היה חריג: באותו חודש מיקרוסופט הודיעה שלא יפורסם עדכון אבטחה רגיל עבור גרסאות Exchange הנתמכות. בהמשך היא פרסמה הנחיות ומידע על אמצעי Mitigation עבור CVE-2026-42897, ולאחר מכן הפנתה את הלקוחות לעדכון יולי — שלאחר התקנתו ניתן היה להסיר את ההמלצה להשאיר את ההקלה בתוקף.
עדכון אוגוסט טיפל גם ב־CVE-2026-65813, חולשה להעלאת הרשאות שהשפיעה, בין היתר, על Exchange Server Subscription Edition.
אין להתייחס ל־CU1 כאל יעד אבטחה שאפשר להמתין לו. ההנחיה של מיקרוסופט לארגונים שכבר עברו ל־Exchange SE היא להישאר מעודכנים בזמן שהעדכון המצטבר נמצא בפיתוח.
מומלץ לפעול במסגרת תהליך ניהול השינויים הרגיל של הארגון: לבדוק את העדכון בסביבות שאינן ייצור, כאשר הדבר אפשרי, להעריך את הדחיפות לפי רמת החשיפה והסיכון, לפרוס את חבילת האבטחה המתאימה ולוודא שההתקנה הושלמה בהצלחה.
בהנחיות אוגוסט מודגש גם הצורך לאמת את Build של עדכון האבטחה עצמו, ולא להסתמך רק על גרסת ה־Cumulative Update הבסיסית שמוצגת בכלי Exchange.
עדכון אבטחה חודשי הוא בעיקר פעולה תפעולית לצמצום סיכון מיידי. לעומתו, CU1 הוא אירוע פלטפורמה רחב יותר, שעשוי לדרוש בדיקות תאימות, אימות של יישומים, הכנת גיבויים ותוכנית חזרה לאחור, וכן בדיקות רגרסיה נרחבות.
ההפרדה הזו מונעת טעות תכנונית נפוצה: להתייחס ל־CU1 כתחליף לעדכוני אבטחה שוטפים. העדכונים החודשיים מצמצמים את החשיפה הנוכחית; CU1 אמור לרכז עבודה שהצטברה ולהוסיף את השינויים המרכזיים הבאים ל־Exchange SE. לפי מפת הדרכים של מיקרוסופט, CU1 צפוי להיות ההפצה הראשונה שתציג יכולות חדשות ב־Exchange Server SE.
העיכוב ב־Exchange ממחיש מתח מבני בתהליך פיתוח התוכנה המודרני. כלי AI יכולים להגדיל את קצב גילוי החולשות, אך גילוי הוא רק השלב הראשון. מהנדסים עדיין צריכים לקבוע מה אמיתי, לשחזר את הבעיה, לבנות תיקון בטוח ולהוכיח שהפתרון אינו שובר רכיבים אחרים.
מבחינת אבטחה, עצם מציאתן של חולשות רבות יותר עשויה להיות בשורה חיובית: היא מאפשרת לטפל בבעיות לפני שתוקפים מנצלים אותן. אך במקביל היא מעמיסה על צוותי התיקון, הבטחת האיכות, ההפצה והתקשורת מול הלקוחות.
כאן נוצר החיכוך מול מודל התוכנה במינוי, שמייצר ציפייה לעדכונים תכופים ולוחות זמנים צפויים. עבודת אבטחה, לעומת זאת, תלויה בממצאים חדשים שלא תמיד מתאימים ללוח שנה קבוע.
עבור לקוחות Exchange, מודל העבודה הברור הוא אפוא דו־מסלולי: לעדכן מדי חודש לצורך הגנה, ולתזמן את CU1 מאוחר יותר לצורך איחוד שינויים, מחזור חיים ויכולות פלטפורמה. היעדר תאריך ל־CU1 משנה את תכנון הפריסה — אך אינו משנה את הצורך לשמור על Exchange SE מעודכן.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
ל־Exchange Server Subscription Edition CU1 אין כרגע מועד הפצה חדש. העדכון נדחה מהמחצית הראשונה של 2026 למחצית השנייה, וכעת לוח הזמנים הוקפא.
ל־Exchange Server Subscription Edition CU1 אין כרגע מועד הפצה חדש. העדכון נדחה מהמחצית הראשונה של 2026 למחצית השנייה, וכעת לוח הזמנים הוקפא. עדכוני האבטחה החודשיים נשארו קו ההגנה המרכזי: עדכונים פורסמו ביוני, ביולי ובאוגוסט 2026, בעוד שבמאי לא פורסם עדכון רגיל אך ניתנו הנחיות הקשחה עבור CVE 2026 42897.
מיקרוסופט ממליצה להמשיך להתקין כל Security Update חודשי ולא להמתין ל־CU1. את CU1 יש לתכנן כאירוע שדרוג רחב ונפרד, ולא כתחליף לעדכוני אבטחה שוטפים.