目前嘅時間表經歷咗幾次調整:
雖然 CU1 延期,Exchange 團隊仍然持續將每月安全內容整合到內部 CU1 建置版本。換句話講,最終推出嘅 CU1 預期會包含延期期間完成嘅安全修補,而唔代表 Exchange 暫停安全維護。
CU1 無限期延期,並唔代表 Exchange SE 客戶冇安全修補可用。Microsoft 已於 2026 年 6 月、7 月及 8 月發布 Exchange SE Security Updates。
5 月嘅情況則有所不同:Microsoft 當月宣布唔會發布常規 Exchange Security Update。不過,公司其後就 CVE-2026-42897 提供處理指引及緩解措施,並於之後指示客戶安裝 7 月更新,完成後先可以取消相關緩解建議。
實際部署時,可以沿用機構現有嘅變更管理流程:如情況許可,先喺具代表性嘅非生產環境測試;按暴露程度及風險評估部署優先次序;安裝相應嘅 Exchange Security Update;最後確認更新已成功安裝。
每月 Security Update 主要係日常營運層面嘅安全修補;CU1 就應該當成較大型嘅平台及變更管理事件。部署前可能需要進行相容性測試、應用程式驗證、備份及回復方案準備,並作更廣泛嘅回歸測試。
呢個分別可以避免一個常見誤解:將 CU1 當成日常修補嘅替代品。每月更新係用嚟降低目前嘅安全暴露;CU1 則會整合一段時間累積嘅工作,並喺達到 Microsoft 所要求嘅品質標準後,帶來 Exchange SE 首批新功能。
Exchange CU1 嘅延期,反映現代軟件開發一個愈來愈明顯嘅矛盾:AI 輔助工具可以增加漏洞發現速度,但修補漏洞仍然需要人手判斷、重現、設計安全修復、測試,以及證明修復唔會整壞周邊功能。
從安全角度睇,搵到更多潛在問題係好事,因為有機會喺攻擊者利用之前先處理。不過,呢股發現漏洞嘅速度亦會對漏洞分類、修復、品質保證、發布工程同客戶溝通造成壓力。訂閱制軟件令人期待更新可以按計劃推出,但安全工作往往由新發現推動,未必跟得上原定日程。
對 Exchange 客戶而言,最穩陣嘅做法係行「雙軌」策略:每月安裝安全更新,維持基本防護;同時將 CU1 視為獨立嘅生命周期及平台整合項目,等 Microsoft 提供穩定版本後再規劃部署。CU1 冇日期,會改變部署安排,但唔會改變 Exchange SE 必須保持最新嘅需要。