CU1 的排程是逐步往後移動:
CU1 無限期延後,不代表 Exchange SE 客戶沒有安全修補可用。Microsoft 已於 2026 年 6 月、7 月及 8 月發布 Exchange Server Security Update,涵蓋 Exchange Server Subscription Edition。
2026 年 5 月的情況則有所不同:Microsoft 當月沒有發布例行 Exchange Security Update。不過,Microsoft 之後針對 CVE-2026-42897 提供了指引與緩解措施,並在後續指示客戶於安裝 7 月更新後移除相關緩解建議。
企業可沿用既有的變更管理流程:在可行情況下,先於具代表性的非正式環境測試;根據曝險程度與風險評估部署優先級;安裝相應的 Exchange 安全更新套件;最後確認安全更新確實安裝成功。
每月 SU 主要是例行性的安全維護工作;CU1 則應被視為較大規模的平台更新。企業可能需要進行更廣泛的相容性測試、應用程式驗證、備份與回復準備,以及回歸測試。
這種區分可以避免常見的規劃錯誤:把 CU1 當成日常修補的替代方案。每月 SU 的目標是降低當前安全曝險;CU1 則會整合累積的開發成果,並在品質達標後,帶來 Exchange Server SE 的下一批平台變更。Microsoft 的路線圖將 CU1 描述為 Exchange Server SE 首次引入新功能的版本。
Exchange CU1 的延後,反映出現代軟體開發的一項結構性矛盾:AI 輔助工具可以大幅增加潛在漏洞的發現速度,但修補工作的核心仍需要人員判斷與驗證。
工程師必須確認問題是否真實、重現異常行為、建立安全的修補方式,並證明修補不會破壞周邊功能。從防禦角度看,發現更多漏洞是好事,因為企業有機會在攻擊者利用之前處理問題;但大量發現也會對漏洞分流、修補工程、品質保證、發布流程及客戶溝通形成壓力。
訂閱制軟體讓客戶期待更新能夠穩定、可預測地交付,但安全工作往往由實際發現的問題推動,未必能配合既定日曆完成。這次事件因此不只關乎一個版本何時推出,也說明了 AI 找出問題的速度,可能已經超過人類工程團隊完成修補與品質驗證的速度。
對 Exchange 客戶來說,目前最穩妥的作法是採取「雙軌」策略:每月安裝 SU 以維持安全防護,並把 CU1 當成日後的平台整合與生命週期變更來規劃。CU1 沒有日期會改變升級排程,但不會改變持續讓 Exchange SE 保持最新狀態的必要性。