Инструменты с ИИ способны находить потенциальные дефекты быстрее, чем инженерные команды успевают их разбирать. Однако результат автоматического сканирования — это ещё не подтверждённая уязвимость. На практике сообщение может оказаться:
Если проблема подтверждается, разработчикам нужно подготовить исправление, проверить его на большой кодовой базе Exchange, провести функциональные и регрессионные тесты, а затем включить результат в ежемесячный процесс выпуска. Microsoft прямо указывает, что её команды проходят весь этот цикл: проверяют сообщения, воспроизводят проблемы, исправляют их, тестируют патчи и ищут последствия для других компонентов.
Поэтому CU1 — это не просто готовый архив с уже завершёнными изменениями. Выпуск по первоначальному графику мог бы привести к одному из трёх сценариев: часть подтверждённых уязвимостей не попала бы в пакет, исправления пришлось бы выпускать в спешке или регрессионное тестирование оказалось бы недостаточным. Microsoft выбрала задержку и планирует выпустить CU1, когда сборка достигнет приемлемого уровня стабильности и появится месяц без срочной нагрузки по безопасности.
График выпуска сдвигался поэтапно:
Пока работа продолжается, команда Exchange добавляет ежемесячные исправления безопасности во внутреннюю сборку CU1. Это означает, что будущий накопительный пакет должен включить значительную часть работ, выполненных за время задержки, а не станет признаком остановки поддержки безопасности Exchange.
Отсутствие даты CU1 не означает, что клиенты Exchange SE остались без исправлений. Microsoft выпустила Security Updates для Exchange SE в июне, июле и августе 2026 года.
Май стал исключением: регулярного Exchange Security Update в этом месяце не было. Позднее Microsoft опубликовала рекомендации и информацию о мерах снижения риска для CVE-2026-42897, а затем указала на июльское обновление как на релиз, после установки которого соответствующую меру можно убрать.
Августовский пакет также устранил CVE-2026-65813 — уязвимость повышения привилегий, затрагивающую Exchange Server Subscription Edition, а также некоторые другие поддерживаемые версии Exchange.
CU1 не следует воспринимать как ближайший «дедлайн» по безопасности. Microsoft рекомендует организациям, уже использующим Exchange SE, поддерживать систему в актуальном состоянии, пока накопительный пакет находится в разработке.
Обновления стоит устанавливать по стандартной процедуре управления изменениями в организации:
Августовские рекомендации отдельно подчёркивают: при проверке нужно ориентироваться на сборку Security Update, а не только на базовую версию cumulative update, которую показывают инструменты Exchange.
Ежемесячный SU — это прежде всего регулярная мера защиты. CU1 следует рассматривать как более масштабное обновление платформы: оно может потребовать проверки совместимости, валидации корпоративных приложений, подготовки резервного копирования и сценария отката, а также расширенного регрессионного тестирования.
Такой подход помогает избежать распространённой ошибки — считать CU1 заменой обычного патчинга. Ежемесячные обновления снижают текущую поверхность атаки, тогда как CU1 должен объединить накопленные изменения и добавить следующий набор возможностей Exchange SE после прохождения необходимой проверки качества. В дорожной карте Microsoft CU1 описывается как первый релиз с новыми функциями Exchange Server SE.
Ситуация с Exchange показывает системное противоречие современной разработки. ИИ может увеличить поток найденных потенциальных уязвимостей, но обнаружение — только начало процесса. Инженерам по-прежнему необходимо определить, является ли проблема реальной, воспроизвести её, подготовить безопасное исправление и доказать, что патч не нарушает работу связанных компонентов.
С точки зрения безопасности это скорее положительная проблема: чем больше дефектов удаётся обнаружить до атаки, тем выше потенциальный уровень защиты. Но одновременно растёт нагрузка на специалистов по устранению уязвимостей, контроль качества, выпуск обновлений и коммуникацию с клиентами. Подписная модель программного обеспечения предполагает предсказуемые поставки, тогда как работа с безопасностью не всегда укладывается в заранее установленный календарь.
Для клиентов Exchange наиболее устойчивой остаётся двухуровневая стратегия: ежемесячно устанавливать обновления ради защиты, а CU1 планировать как отдельное мероприятие по консолидации платформы и жизненному циклу продукта. Отсутствие даты CU1 меняет планы развёртывания, но не отменяет необходимости поддерживать Exchange SE в актуальном состоянии.