Microsoft отложила обновление Exchange из-за лавины ИИ-багов

Microsoft подтвердила, что крупное совокупное обновление (Cumulative Update, CU1) для Exchange Server Subscription Edition (SE) задерживается, и назвать новую дату выхода компания не может. Команда Exchange рассказала об этом в блоге в прошлый четверг, в посте с заголовком «Where is Exchange SE CU1 anyway?» («Так где же Exchange SE CU1?»), отвечая на вопросы клиентов о сроках. Изначально CU1 обещали выпустить до конца первой половины 2026 года, затем срок сдвинули на вторую половину года, и даже этот срок теперь под вопросом.
Причина, по словам нескольких (не названных поимённо) руководителей Microsoft, в том, что компания активно использует различные ИИ-инструменты для поиска уязвимостей в своих продуктах. Из-за этого команда Exchange вместо обычных одного-двух совокупных обновлений в год теперь работает по циклу: проверяет, действительно ли находка ИИ, это реальная уязвимость безопасности, воспроизводит её, чинит, тестирует на регрессии и выпускает обновления ежемесячно.
Компания также сослалась на курс «безопасность важнее всего», он был взят после взлома Exchange в 2024 году, к которому были причастны предположительно китайские операторы и который вызвал критику со стороны официальных лиц США.
Есть и отдельная причина задержки: Microsoft не хочет выпускать CU1 и отдельное обновление безопасности одновременно, потому что это «удвоит объём работы для многих администраторов организаций», которым пришлось бы одновременно накатывать оба пакета. Поэтому команда регулярно встраивает ежемесячный пакет безопасности во внутреннюю сборку CU1 и планирует выпустить Exchange SE CU1, «как только наступит достаточно стабильный момент и месяц без срочных обновлений безопасности».
Итог, по словам команды: «Короче говоря: Exchange SE CU1 выйдет; мы не можем назвать вам дату. Но мы о нём не забыли».
Ключевые факты
- Microsoft задерживает крупное совокупное обновление Exchange Server Subscription Edition (CU1), точной даты выхода нет.
- Причина, рост числа уязвимостей, которые находят собственные ИИ-инструменты Microsoft; команда Exchange разбирает находки по циклу проверки, воспроизведения, исправления и тестирования и выпускает промежуточные обновления ежемесячно вместо обычных одного-двух совокупных обновлений в год.
- CU1 переносили дважды: сначала обещали к концу первой половины 2026 года, затем, на вторую половину года.
- Microsoft не хочет выпускать CU1 одновременно с отдельным патчем безопасности, это удвоило бы нагрузку на администраторов, поэтому команда ждёт «стабильного месяца» без срочных фиксов.
- Компания подчёркивает курс «безопасность важнее всего», принятый после взлома Exchange в 2024 году с подозрением на китайских операторов.
Почему это важно
ИИ-инструменты для поиска уязвимостей меняют не только уровень безопасности продуктов, но и темп их разработки: здесь ИИ впервые публично назван причиной срыва сроков крупного корпоративного релиза. История показывает обратную сторону ИИ-безопасности, инструменты находят реальные проблемы быстрее, чем команда успевает их закрывать, и план релизов рушится.
Кому это важно
Администраторам Exchange Server SE, которые ждут CU1 и пока вынуждены обходиться отдельными патчами безопасности; ИБ- и DevOps-командам, которые внедряют похожие ИИ-инструменты для поиска уязвимостей и могут столкнуться с той же перегрузкой; менеджерам продуктов Microsoft и других вендоров, планирующим релизные циклы.
Как это применить
Явной цены или условий подписки Exchange SE в источнике нет. Единственная практическая деталь: Microsoft уже сейчас регулярно встраивает ежемесячный пакет безопасности во внутреннюю сборку CU1, так что администраторам стоит следить именно за ежемесячными обновлениями безопасности, а не ждать выхода CU1 как условия для патчинга.
Можно ли доверять
Источник, сама Microsoft, конкретно «несколько руководителей», чьи имена не названы; число найденных ИИ-инструментами уязвимостей не раскрывается. The Register не подаёт материал как сатиру: тон нейтрально-репортёрский, с одной сухой авторской ремаркой в конце статьи о том, что Microsoft оказалась не готова к тому, как ИИ-поиск багов нагрузит разработку, но это не пародийная заметка.
Риски и подводные камни
Без конкретной даты релиза администраторам приходится дольше жить на отдельных патчах вместо совокупного обновления. Сама формулировка о том, что «работа удвоится», если выпустить CU1 и патч безопасности одновременно, намекает на перегрузку процесса тестирования и выката обновлений в Microsoft потоком находок от ИИ-инструментов, и похожая ситуация может повториться в других продуктах компании.
«Короче говоря: Exchange SE CU1 выйдет; мы не можем назвать вам дату. Но мы о нём не забыли.»
— команда Exchange, блог Microsoft