Det viktigaste beskedet för Exchange-administratörer är därför enkelt: vänta inte på CU1 för att minska säkerhetsrisken. Fortsätt installera de månatliga säkerhetsuppdateringarna för Exchange SE och planera CU1 som ett separat införande när Microsoft bedömer att bygget är tillräckligt stabilt.
AI-baserade säkerhetsverktyg kan hitta möjliga sårbarheter snabbare än utvecklingsteamen hinner utreda dem. Ett fynd kan visa sig vara en verklig sårbarhet, ett falskt positivt resultat eller ett problem som är svårt att återskapa på ett tillförlitligt sätt.
Om problemet bekräftas måste ingenjörerna ta fram och implementera en säker korrigering. Därefter ska den testas mot Exchange-kodbasen och granskas för regressioner – alltså att ändringen inte försämrar stabilitet, kompatibilitet eller annan funktionalitet. Microsoft säger att teamen samtidigt måste fortsätta med de månatliga säkerhetsreleaserna.
Det gör CU1 till mer än ett paket med redan färdigställda ändringar. En release enligt den ursprungliga planen hade kunnat innebära att nya, bekräftade sårbarheter lämnades utanför, att korrigeringar hastades igenom eller att regressionstesterna blev otillräckliga. Microsoft har valt att skjuta upp lanseringen och säger att CU1 ska släppas när bygget nått en rimligt stabil punkt och det finns en månad utan någon akut säkerhetslast.
Microsofts plan har förändrats stegvis:
Exchange-teamet fortsätter att lägga in de månatliga säkerhetskorrigeringarna i sitt interna CU1-bygge. Den framtida kumulativa uppdateringen ska därmed samla det säkerhetsarbete som slutförs under förseningen, snarare än innebära ett avbrott i underhållet.
CU1 väntas dessutom bli den första Exchange Server SE-uppdateringen som introducerar nya funktioner.
Att CU1 är försenad på obestämd tid innebär inte att kunder med Exchange SE står utan säkerhetsfixar. Microsoft släppte säkerhetsuppdateringar för Exchange SE i juni, juli och augusti 2026.
Maj var ett undantag: då meddelade Microsoft att ingen ordinarie Exchange-säkerhetsuppdatering skulle släppas. Efter att CVE-2026-42897 offentliggjordes publicerade företaget däremot vägledning och information om en begränsningsåtgärd. I samband med julireleasen angav Microsoft att åtgärden kunde tas bort efter att uppdateringen installerats.
Augustiuppdateringen åtgärdade även CVE-2026-65813, en sårbarhet som kan göra det möjligt att höja behörigheter och som berör Exchange Server Subscription Edition samt andra versioner av Exchange Server.
CU1 ska inte betraktas som ett säkerhetsmål som organisationer kan vänta in. Microsofts råd till kunder som redan kör Exchange SE är att hålla miljön uppdaterad medan CU1 fortfarande utvecklas.
Följ organisationens vanliga process för förändringshantering: testa uppdateringen i representativa icke-produktionsmiljöer när det är möjligt, bedöm brådskan utifrån exponering och risk, installera rätt säkerhetspaket och kontrollera därefter att uppdateringen verkligen har installerats.
Augustivägledningen betonar också att administratörer bör verifiera den installerade säkerhetsuppdateringens buildnummer. Det räcker inte alltid att bara förlita sig på den underliggande kumulativa uppdateringsversion som visas av Exchange-verktygen.
En månatlig SU är i första hand en löpande säkerhetsåtgärd. CU1 bör däremot hanteras som en större plattformsförändring, med kompatibilitetstester, validering av verksamhetskritiska applikationer, säkerhetskopiering, plan för återställning och bredare regressionstester.
Enligt den uppdelning som tillskrivs Nord-IQ Research-analytikern Manoj Chandra Jha bör de månatliga uppdateringarna ses som den operativa säkerhetsbaslinjen, medan CU1 hanteras som ett separat livscykel- och förändringsprojekt.
Skillnaden är viktig. Månatliga uppdateringar minskar den aktuella säkerhetsexponeringen. CU1 ska samla ackumulerat arbete och introducera nästa större uppsättning förändringar i Exchange SE när Microsofts kvalitetskrav är uppfyllda. Den ena ersätter alltså inte den andra.
Förseningen visar en växande målkonflikt i modern mjukvaruutveckling. AI-stödd upptäckt kan öka inflödet av möjliga sårbarheter, men upptäckten är bara början på säkerhetsarbetet. Mänskliga ingenjörer måste fortfarande avgöra vad som är verkligt, återskapa problemet, bygga en säker lösning och bevisa att korrigeringen inte skadar funktionaliteten runtomkring.
Det är i grunden ett positivt säkerhetsproblem: fler brister kan hittas innan angripare hinner utnyttja dem. Samtidigt ökar trycket på triage, åtgärdsarbete, kvalitetssäkring, releasehantering och kundkommunikation. Prenumerationsbaserad mjukvara skapar förväntningar på förutsägbara leveranser, medan säkerhetsarbete styrs av nya fynd som inte alltid följer en kalender.
För Exchange-kunder blir den hållbara modellen därför tvåspårig: patcha varje månad för att hålla skyddet aktuellt och planera CU1 som en separat plattforms- och livscykelrelease när Microsoft presenterar ett stabilt bygge. Att CU1 saknar datum förändrar planeringen – men inte behovet av att hålla Exchange SE uppdaterat.