O Exchange Server Subscription Edition CU1 não tem mais uma data prevista: o lançamento passou do primeiro semestre para o segundo semestre de 2026 e agora está indefinido. As atualizações mensais de segurança continuam sendo distribuídas.
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: Why has Microsoft indefinitely delayed the first Cumulative Update (CU1) for Exchange Server Subscription Edition, how have its release plan. Article summary: Microsoft has delayed Exchange Server Subscription Edition (SE) CU1 with no new date because AI-assisted security research has produced a growing backlog of potential vulnerabilities that must be human-validated, reprodu. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
A Microsoft adiou indefinidamente o primeiro Cumulative Update (CU1) do Exchange Server Subscription Edition. Inicialmente previsto para o primeiro semestre de 2026, o pacote foi depois transferido para o segundo semestre e agora está sem qualquer data de lançamento.
A explicação está no volume maior que o esperado de problemas de segurança identificados com apoio de ferramentas de pesquisa e varredura baseadas em inteligência artificial. Cada descoberta ainda precisa ser validada, reproduzida, corrigida, testada e submetida a verificações de regressão antes de ser incorporada com segurança a uma atualização cumulativa.
Para os administradores do Exchange, a orientação prática é direta: não espere pelo CU1 para reduzir a exposição a vulnerabilidades. Continue instalando as atualizações mensais de segurança do Exchange SE e planeje o CU1 separadamente, quando a Microsoft confirmar que ele está pronto.
Ferramentas de segurança assistidas por IA conseguem produzir candidatos a vulnerabilidades em uma velocidade maior do que as equipes de engenharia conseguem investigar. Um alerta pode ser uma falha real, um falso positivo ou um problema difícil de reproduzir de forma consistente.
Quando uma vulnerabilidade é confirmada, os engenheiros ainda precisam criar e implementar a correção, testá-la em diferentes partes da base de código do Exchange e verificar se ela não causa problemas de confiabilidade, compatibilidade ou funcionamento. A Microsoft afirma que suas equipes estão percorrendo essa sequência enquanto também mantêm o ciclo mensal de lançamentos: validar os relatos, reproduzir os problemas, corrigi-los, testar as soluções, procurar regressões e distribuir as atualizações.
Por isso, o CU1 não é apenas um pacote de mudanças já concluídas. Lançá-lo no cronograma original poderia significar deixar vulnerabilidades recém-confirmadas de fora, apressar correções sem testes suficientes ou introduzir regressões no ambiente dos clientes. A Microsoft optou pelo adiamento e afirma que pretende liberar o pacote quando alcançar um ponto de estabilidade razoável e encontrar um mês sem uma carga de segurança urgente.
O planejamento do CU1 foi alterado em etapas:
Enquanto isso, a equipe do Exchange continua incorporando os pacotes mensais de segurança à versão interna do CU1. Assim, a futura atualização cumulativa deverá incluir o trabalho de segurança concluído durante o período de atraso, em vez de representar uma interrupção na manutenção de segurança do Exchange.
O adiamento indefinido do CU1 não significa que os clientes do Exchange SE ficaram sem correções. A Microsoft lançou Security Updates (SUs, ou atualizações de segurança) para o Exchange SE em junho, julho e agosto de 2026.
Maio foi uma exceção: a empresa informou que não haveria uma atualização de segurança regular do Exchange naquele mês. Posteriormente, publicou orientações e informações de mitigação para a CVE-2026-42897 e indicou a atualização de julho como o momento a partir do qual a recomendação de manter a mitigação poderia ser removida.
A versão de agosto também corrigiu a CVE-2026-65813, uma vulnerabilidade de elevação de privilégio que afeta o Exchange Server Subscription Edition, além de outras versões compatíveis do Exchange.
O CU1 não deve ser tratado como um prazo de segurança que permita adiar o patching. A própria Microsoft recomenda que as organizações que já utilizam o Exchange SE permaneçam atualizadas enquanto o CU1 está em desenvolvimento.
Siga o processo normal de controle de mudanças da empresa: sempre que possível, teste os pacotes em ambientes de não produção representativos, avalie a urgência de acordo com a exposição e o risco, instale o pacote de segurança correspondente e confirme se a atualização foi concluída corretamente.
As orientações de agosto também destacam que é importante verificar a build específica do Security Update, e não confiar apenas na versão da atualização cumulativa exibida pelas ferramentas do Exchange.
Um SU mensal é, principalmente, uma ação operacional de segurança. Já o CU1 deve ser planejado como uma mudança mais abrangente de plataforma, com testes de compatibilidade, validação de aplicações, preparação de backup e rollback e verificações de regressão mais amplas.
Essa separação evita um erro comum de planejamento: tratar o CU1 como substituto do patching de rotina. As atualizações mensais reduzem a exposição imediata a ameaças; o CU1 deverá consolidar o trabalho acumulado e introduzir o próximo conjunto importante de mudanças no Exchange SE quando atingir o padrão de qualidade esperado. O roteiro da Microsoft descreve o CU1 como a primeira versão do Exchange Server SE a introduzir novos recursos.
Em termos práticos, a estratégia tem dois caminhos: aplicar os patches mensais para manter a proteção e reservar o CU1 para uma etapa de consolidação do ciclo de vida e da plataforma.
O caso do Exchange expõe uma tensão estrutural do desenvolvimento de software moderno. A descoberta assistida por IA pode aumentar o fluxo de possíveis vulnerabilidades, mas encontrar um problema é apenas o começo do processo de segurança. Engenheiros ainda precisam determinar o que é real, reproduzir o comportamento, desenvolver uma correção segura e demonstrar que ela não quebra funcionalidades relacionadas.
Esse é um problema positivo do ponto de vista da segurança: encontrar mais falhas pode melhorar a proteção antes que invasores consigam explorá-las. Ao mesmo tempo, o volume adicional pressiona as equipes responsáveis por triagem, correção, garantia de qualidade, engenharia de versões e comunicação com clientes.
O modelo de software por assinatura aumenta a expectativa de entregas frequentes e previsíveis, enquanto o trabalho de segurança é guiado por descobertas que nem sempre se encaixam em um calendário. A situação do Exchange mostra que a velocidade de detecção pode superar a capacidade humana de remediação e testes — sem que isso torne seguro simplesmente acelerar o lançamento.
Para os clientes do Exchange, o modelo operacional mais consistente continua sendo manter as duas frentes separadas: aplicar os SUs todos os meses e programar o CU1 para uma mudança de ciclo de vida e plataforma assim que a Microsoft disponibilizar uma versão estável. A falta de uma data para o CU1 altera o planejamento da implantação, mas não muda a necessidade de manter o Exchange SE atualizado.
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
O Exchange Server Subscription Edition CU1 não tem mais uma data prevista: o lançamento passou do primeiro semestre para o segundo semestre de 2026 e agora está indefinido.
O Exchange Server Subscription Edition CU1 não tem mais uma data prevista: o lançamento passou do primeiro semestre para o segundo semestre de 2026 e agora está indefinido. As atualizações mensais de segurança continuam sendo distribuídas. Houve SUs para o Exchange SE em junho, julho e agosto de 2026; em maio, não foi lançado um SU regular, mas a Microsoft publicou orientações de mitigaç...
Administradores não devem esperar pelo CU1 para corrigir vulnerabilidades. A recomendação é aplicar cada SU mensal e tratar o CU1, quando chegar, como uma mudança mais ampla de plataforma.