Các công cụ bảo mật có sự hỗ trợ của AI có thể tạo ra danh sách ứng viên lỗ hổng nhanh hơn tốc độ mà đội ngũ kỹ thuật có thể điều tra. Một phát hiện được báo cáo có thể là lỗ hổng thực sự, cảnh báo nhầm hoặc vấn đề chưa thể tái hiện ổn định.
Nếu được xác nhận, đội ngũ kỹ thuật phải thiết kế và triển khai bản sửa, kiểm thử trên toàn bộ hệ thống mã nguồn Exchange, sau đó kiểm tra xem bản sửa có gây ra vấn đề mới về độ ổn định, khả năng tương thích hoặc chức năng liên quan hay không. Microsoft cho biết các nhóm của họ đang xử lý chuỗi công việc này song song với việc chuẩn bị các bản phát hành hàng tháng: xác minh vấn đề, tái hiện, sửa lỗi, kiểm thử và đánh giá lỗi hồi quy.
Vì vậy, CU1 không chỉ là một gói tập hợp các thay đổi đã hoàn tất. Nếu phát hành theo lịch cũ, Microsoft có thể phải lựa chọn giữa việc bỏ các lỗ hổng mới được xác minh khỏi bản cập nhật, đưa vào những bản sửa chưa được kiểm thử đầy đủ hoặc tiếp tục trì hoãn. Microsoft đã chọn phương án trì hoãn và cho biết sẽ phát hành CU1 khi đạt một trạng thái ổn định hợp lý, đồng thời có một tháng không phát sinh gói bảo mật cấp bách cần ưu tiên.
Lộ trình CU1 đã bị điều chỉnh qua nhiều giai đoạn:
Trong thời gian này, nhóm Exchange vẫn đưa các gói sửa lỗi bảo mật hàng tháng vào bản dựng CU1 nội bộ. Điều đó có nghĩa CU1 sau cùng được kỳ vọng sẽ bao gồm phần công việc bảo mật đã hoàn tất trong thời gian trì hoãn, thay vì cho thấy Microsoft tạm dừng bảo trì bảo mật Exchange.
Theo lộ trình của Microsoft, CU1 cũng sẽ là bản phát hành đầu tiên đưa các tính năng mới vào Exchange Server Subscription Edition. Vì thế, bản cập nhật này có ý nghĩa rộng hơn một gói vá bảo mật định kỳ.
Việc CU1 bị hoãn vô thời hạn không đồng nghĩa khách hàng Exchange SE bị bỏ mặc mà không có bản vá. Microsoft đã phát hành Exchange SE Security Update trong tháng 6, tháng 7 và tháng 8 năm 2026.
Tháng 5 là trường hợp khác: Microsoft thông báo không có Exchange Security Update định kỳ trong tháng đó. Sau đó, hãng công bố hướng dẫn và biện pháp giảm thiểu cho CVE-2026-42897, rồi chỉ dẫn khách hàng có thể gỡ bỏ khuyến nghị giảm thiểu sau khi cài bản cập nhật tháng 7.
Bản phát hành tháng 8 cũng xử lý CVE-2026-65813, một lỗ hổng nâng quyền ảnh hưởng đến Exchange Server Subscription Edition cùng một số phiên bản Exchange được hỗ trợ khác.
CU1 không nên được xem là một “hạn chót bảo mật” mà doanh nghiệp có thể chờ đợi. Microsoft khuyến nghị các tổ chức đã sử dụng Exchange SE tiếp tục duy trì hệ thống ở trạng thái cập nhật trong khi CU1 vẫn đang được phát triển.
Doanh nghiệp nên áp dụng quy trình quản lý thay đổi hiện có: thử nghiệm bản cập nhật trên môi trường phi sản xuất có cấu hình đại diện khi điều kiện cho phép, đánh giá mức độ khẩn cấp dựa trên nguy cơ và phạm vi phơi nhiễm, triển khai đúng gói Exchange Security Update, rồi xác nhận bản cập nhật đã cài đặt thành công.
Đối với bản cập nhật tháng 8, Microsoft cũng nhấn mạnh rằng quản trị viên cần kiểm tra đúng bản dựng của Security Update, thay vì chỉ dựa vào số phiên bản cumulative update nền tảng hiển thị trong các công cụ quản trị Exchange.
SU hàng tháng chủ yếu là hoạt động bảo mật vận hành, cần được thực hiện thường xuyên và ưu tiên theo rủi ro. Ngược lại, CU1 nên được lên kế hoạch như một sự kiện thay đổi nền tảng lớn hơn, có thể cần kiểm thử tương thích, xác minh ứng dụng, chuẩn bị sao lưu và phương án khôi phục, cũng như thực hiện các bài kiểm tra hồi quy trên phạm vi rộng.
Sự phân biệt này giúp tránh một sai lầm phổ biến trong kế hoạch triển khai: coi CU1 là bản thay thế cho việc vá lỗi định kỳ. Các bản cập nhật hàng tháng giúp giảm rủi ro bảo mật hiện tại; CU1 sẽ hợp nhất phần công việc đã tích lũy và đưa vào nhóm thay đổi nền tảng, tính năng mới của Exchange SE khi đạt ngưỡng chất lượng cần thiết.
Việc trì hoãn Exchange CU1 cho thấy một mâu thuẫn mang tính cấu trúc trong phát triển phần mềm hiện đại. AI có thể làm tăng tốc độ phát hiện các vấn đề tiềm ẩn, nhưng phát hiện mới chỉ là bước đầu. Kỹ sư vẫn phải xác định vấn đề có thực sự tồn tại hay không, tái hiện hành vi, xây dựng biện pháp khắc phục an toàn và chứng minh rằng bản sửa không làm hỏng các chức năng xung quanh.
Ở góc độ bảo mật, đây là một vấn đề tích cực: phát hiện được nhiều lỗi hơn có thể giúp bảo vệ sản phẩm trước khi kẻ tấn công khai thác chúng. Tuy nhiên, lượng phát hiện tăng nhanh cũng gây áp lực lên khâu phân loại, khắc phục, đảm bảo chất lượng, kiểm thử và phát hành. Trong khi đó, phần mềm theo mô hình thuê bao lại tạo ra kỳ vọng về lịch cập nhật và tính năng tương đối dễ dự đoán.
Với khách hàng Exchange, mô hình vận hành phù hợp hiện nay là hai đường song song: cài SU hàng tháng để duy trì an toàn, đồng thời lên lịch CU1 cho mục tiêu hợp nhất vòng đời và nền tảng sau khi Microsoft công bố bản phát hành ổn định. Việc chưa có ngày CU1 làm thay đổi kế hoạch triển khai, nhưng không làm thay đổi yêu cầu phải giữ Exchange SE luôn được cập nhật.