Exchange Server Subscription EditionのCU1は新たなリリース日が設定されていません。2026年前半から後半へ延期された後、脆弱性の検証・修正・回帰テストを優先するため、スケジュールが未定になりました。[4][6][17] セキュリティ更新は継続しており、Exchange SE向けSUは2026年6月、7月、8月にリリースされました。5月には通常のSUがなかった一方、CVE 2026 42897への緩和策に関する案内が提供されました。[2][11][32][33][36][37] 管理者はCU1を待たず、毎月のSUを適用してください。CU1はセキュリティ更新の代替ではなく、互換性確認などを伴う...
研究の答え

Create a landscape editorial hero image for this Studio Global article: Why has Microsoft indefinitely delayed the first Cumulative Update (CU1) for Exchange Server Subscription Edition, how have its release plan. Article summary: Microsoft has delayed Exchange Server Subscription Edition (SE) CU1 with no new date because AI-assisted security research has produced a growing backlog of potential vulnerabilities that must be human-validated, reprodu. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Microsoftは、Exchange Server Subscription Edition(Exchange SE)向け初の累積更新プログラム(CU1)を無期限で延期しました。これまで2026年前半、続いて後半のリリースが示されていましたが、現在は具体的な日付を提示していません。
延期の背景には、AIを活用したコードスキャンやセキュリティ調査によって、想定以上の数の脆弱性候補が見つかり、開発チームの対応負荷が増えていることがあります。Microsoftは、候補が実際の脆弱性かどうかの確認、再現、修正、修正後のテスト、回帰(リグレッション)テストを経たうえで、月次更新として安全にリリースする必要があると説明しています。
Exchangeの管理者にとって重要なのは、CU1をセキュリティ対策の期限と考えないことです。CU1を待つのではなく、毎月提供されるExchange SE Security Update(SU)を引き続き適用してください。
AI支援のセキュリティツールは、人間のエンジニアが調査できる速度を上回るペースで、脆弱性の候補を見つける可能性があります。しかし、検出された項目がすべて実際の脆弱性とは限りません。誤検知の場合もあれば、安定して再現するまで追加の調査が必要な場合もあります。
本物の脆弱性だと確認された場合も、対応はそこで終わりません。開発チームは安全な修正方法を設計して実装し、Exchangeの広範なコードベースで動作を確認し、既存機能や互換性に問題が生じないかを調べる必要があります。Microsoftは、こうした作業と月次のセキュリティリリースを並行して進めています。
CU1を当初の予定どおり出荷すれば、確認済みの新たな脆弱性を累積更新に含められない、修正を十分に検証しないまま急いで出荷する、あるいはリリース自体を延期する、といった選択を迫られます。Microsoftは、品質と安全性を優先して延期を選びました。
同社は、ビルドが十分に安定し、緊急性の高いセキュリティ対応が発生していない月を迎えた段階でCU1をリリースする方針です。
CU1の計画は次のように変更されています。
Microsoftは、延期中も毎月のセキュリティ修正を社内のCU1ビルドへ取り込んでいます。つまり、最終的なCU1には、リリース延期期間中に完了したセキュリティ対応も含まれる見込みです。延期は、Exchangeのセキュリティ保守を停止することを意味しません。
また、CU1はExchange Server Subscription Editionで新機能が初めて導入される更新として位置付けられています。そのため、単なる定例パッチではなく、プラットフォーム更新として扱う必要があります。
CU1の延期によって、Exchange SEの利用者がセキュリティ修正を受けられなくなったわけではありません。Microsoftは2026年6月、7月、8月にExchange SE向けのSecurity Updateをリリースしています。
2026年5月は通常のExchange Security Updateが提供されませんでした。ただし、Microsoftは同月に確認されたCVE-2026-42897について、緩和策と対応方法を案内しています。その後、7月の更新を適用すれば、推奨されていた緩和策を解除できると説明しました。
8月の更新では、Exchange Server Subscription Editionを含む複数のサポート対象Exchangeバージョンに影響する、権限昇格の脆弱性CVE-2026-65813も修正されています。
CU1を待ってセキュリティリスクを解消しようとするのは適切ではありません。Microsoftは、すでにExchange SEを利用している組織に対し、CU1の開発中も最新の状態を維持するよう求めています。
実際の展開では、通常の変更管理プロセスを使うのが基本です。可能であれば本番環境を代表する非本番環境で事前検証を行い、公開状況や環境への影響を踏まえて優先度を判断したうえで、対応するExchangeのセキュリティ更新パッケージを適用します。適用後は、更新が正常にインストールされたことも確認してください。
特に2026年8月の案内では、Exchangeのツールが表示する基盤となる累積更新バージョンだけで判断せず、セキュリティ更新自体のビルド番号を確認することが強調されています。
月次SUは、主に現在のセキュリティ露出を抑えるための運用上のパッチです。一方、CU1は、互換性テスト、業務アプリケーションの検証、バックアップとロールバックの準備、より広範な回帰テストを伴う、規模の大きいプラットフォーム更新として計画すべきです。
この2つを分けて考えることで、「CU1が出るまで定例パッチを止める」という誤った運用を避けられます。月次SUは現在の脆弱性リスクを下げ、CU1は蓄積された修正や新機能をまとめて導入するための更新です。CU1は、適用できなかったSUの代替ではありません。
今回の延期は、AIを使った脆弱性発見が進んだ結果、修正作業そのものが新たなボトルネックになり得ることを示しています。
AI支援ツールは、これまでより多くの問題候補を見つけられる可能性があります。これは、攻撃者に悪用される前に欠陥を把握できるという点で、セキュリティ上は前向きな変化です。しかし、発見の数が増えれば、検証、再現、修正、品質保証、リリース、顧客への説明にも同時に大きな負荷がかかります。
サブスクリプション型ソフトウェアには、定期的で予測しやすい更新が期待されます。一方、セキュリティ対応は新たに見つかった問題に左右されるため、必ずしもカレンダーどおりには進みません。今回のExchange SEのケースは、AIによる発見速度と、人間が安全に修正・検証できる処理能力、そして顧客が求める安定したリリース計画との緊張関係を浮き彫りにしました。
Exchange SEの運用では、当面の二本立てが現実的です。セキュリティ確保のために毎月パッチを適用し、CU1は安定版として正式に提供された段階で、ライフサイクルや機能の統合を目的とする別の更新として計画する――これがMicrosoftの現在の方針に沿った対応です。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
Exchange Server Subscription EditionのCU1は新たなリリース日が設定されていません。2026年前半から後半へ延期された後、脆弱性の検証・修正・回帰テストを優先するため、スケジュールが未定になりました。[4][6][17]
Exchange Server Subscription EditionのCU1は新たなリリース日が設定されていません。2026年前半から後半へ延期された後、脆弱性の検証・修正・回帰テストを優先するため、スケジュールが未定になりました。[4][6][17] セキュリティ更新は継続しており、Exchange SE向けSUは2026年6月、7月、8月にリリースされました。5月には通常のSUがなかった一方、CVE 2026 42897への緩和策に関する案内が提供されました。[2][11][32][33][36][37]
管理者はCU1を待たず、毎月のSUを適用してください。CU1はセキュリティ更新の代替ではなく、互換性確認などを伴う、より大規模な基盤・変更管理イベントとして計画するのが適切です。