Yapay zekâ destekli güvenlik araçları, olası açıkları insan ekiplerinin inceleyebileceğinden daha hızlı tespit edebiliyor. Ancak otomatik bir taramanın ürettiği her sonuç doğrulanmış bir güvenlik açığı anlamına gelmiyor. Bir bulgu yanlış pozitif olabilir, yalnızca belirli koşullarda ortaya çıkabilir veya güvenilir biçimde yeniden üretilmesi için ek çalışma gerektirebilir.
Gerçek bir açık doğrulandığında süreç devam ediyor:
Microsoft, Exchange ekibinin bu işlemleri yürütürken aylık güvenlik paketlerini yayımlamayı da sürdürdüğünü belirtiyor.
Bu nedenle CU1 yalnızca tamamlanmış değişikliklerin bir araya getirildiği sıradan bir paket değil. Güncellemeyi takvim baskısıyla yayımlamak, yeni doğrulanmış açıkların pakete alınmaması veya yeterli testten geçmemiş düzeltmelerin güvenilirlik sorunlarına yol açması riskini doğurabilirdi. Microsoft bu riskleri göze almak yerine, yapının makul ölçüde kararlı hale gelmesini ve acil güvenlik yükü bulunmayan bir ayın oluşmasını bekliyor.
Planlama üç aşamada değişti:
Exchange ekibi, aylık güvenlik düzeltmelerini şirket içindeki CU1 derlemesine eklemeye devam ediyor. Bu da gecikme süresinin güvenlik bakımında bir duraklama anlamına gelmediğini gösteriyor. Hazır olduğunda yayımlanacak CU1’in, ertelenme döneminde tamamlanan güvenlik çalışmalarını da içermesi amaçlanıyor.
Microsoft’un yol haritasında CU1, Exchange Server Subscription Edition için yeni özelliklerin ilk kez sunulacağı sürüm olarak tanımlanıyor.
CU1’in süresiz ertelenmesi, Exchange SE müşterilerinin güvenlik düzeltmesi alamadığı anlamına gelmiyor. Microsoft, Haziran, Temmuz ve Ağustos 2026’da Exchange SE için Security Update (SU) paketleri yayımladı.
Mayıs 2026’da ise tüm desteklenen Exchange sürümleri için düzenli bir güvenlik güncellemesi yayımlanmadı. Microsoft bunun yerine CVE-2026-42897 için yönlendirme ve azaltım bilgileri sağladı. Daha sonra Temmuz güncellemesinin yüklenmesiyle söz konusu azaltım önerisinin kaldırılabileceğini bildirdi.
11 Ağustos 2026 tarihli güncelleme ayrıca Exchange Server Subscription Edition’ın da etkilendiği, ayrıcalık yükseltmeye yol açan CVE-2026-65813 güvenlik açığını giderdi.
CU1, güvenlik takvimi açısından beklenmesi gereken bir son tarih olarak görülmemeli. Exchange SE kullanan kurumlar, Microsoft’un yönlendirmesi doğrultusunda sistemlerini güncel tutmalı.
Kuruluşun olağan değişiklik yönetimi süreci uygulanabilir: Güncelleme, mümkün olduğunda üretimi temsil eden üretim dışı ortamlarda test edilmeli; sistemin maruz kalma düzeyi ve riskine göre öncelik belirlenmeli; uygun Exchange güvenlik paketi dağıtılmalı ve kurulum sonrasında doğrulama yapılmalı.
Microsoft’un Ağustos güncellemesine ilişkin yönlendirmesi, yalnızca Exchange’in temel toplu güncelleme sürümüne bakılmaması gerektiğini de vurguluyor. Yöneticiler, kurulumdan sonra özellikle güvenlik güncellemesi derlemesini doğrulamalı.
Aylık SU, öncelikle mevcut güvenlik riskini azaltmaya yönelik operasyonel bir yamadır. CU1 ise daha geniş kapsamlı bir platform güncellemesi olarak planlanmalı. Bu süreçte uyumluluk testleri, kurum içi uygulamaların doğrulanması, yedekleme ve geri dönüş hazırlığı ile daha kapsamlı gerileme kontrolleri gerekebilir.
Bu ayrım, sık yapılan bir planlama hatasını önlüyor: CU1’i aylık yamaların yerine koymak. Aylık güncellemeler güncel güvenlik açıklarına karşı koruma sağlarken CU1, birikmiş çalışmaları birleştirecek ve Exchange SE’nin sonraki platform değişikliklerini sunacak.
Özetle:
Exchange CU1’in ertelenmesi, modern yazılım geliştirmedeki önemli bir gerilimi görünür hale getiriyor. Yapay zekâ destekli araçlar olası güvenlik açıklarını bulma hızını artırabiliyor; ancak keşif, güvenlik sürecinin yalnızca ilk adımı. İnsan mühendislerin bulguyu doğrulaması, davranışı yeniden üretmesi, güvenli bir düzeltme hazırlaması ve bu düzeltmenin çevredeki işlevleri bozmadığını kanıtlaması gerekiyor.
Bu tablo güvenlik açısından olumlu bir soruna işaret ediyor: Daha fazla açığın saldırganlar tarafından kullanılmadan bulunması korumayı güçlendirebilir. Fakat aynı durum düzeltme, kalite güvencesi, sürüm mühendisliği ve müşteri iletişimi ekipleri üzerinde baskı oluşturuyor.
Abonelik tabanlı yazılımlar, müşterilerde öngörülebilir ve düzenli teslimat beklentisi yaratıyor. Güvenlik çalışmaları ise her zaman takvime sığmayan yeni bulgular tarafından yönlendiriliyor. Bu nedenle sürdürülebilir yaklaşım iki kanallı olmalı: Koruma için her ay yama yapılmalı, CU1 ise Microsoft kararlı bir sürüm sunduğunda daha geniş bir platform değişikliği olarak planlanmalı.
CU1’in tarihinin belirsizleşmesi, Exchange SE dağıtım planını değiştiriyor; ancak sistemi güncel tutma zorunluluğunu değiştirmiyor.