Microsoft heeft nog altijd geen releasedatum voor de eerste grote cumulatieve update van Exchange Server Subscription Edition (SE). Opvallend genoeg speelt het toenemende gebruik van AI voor het opsporen van kwetsbaarheden daarbij een rol. De beveiligingsproblemen die deze tools aan het licht brengen, leveren het Exchange-team zoveel extra werk op dat CU1 moet wachten.
Exchange SE CU1 stond aanvankelijk gepland voor de eerste helft van 2026. Microsoft verschoof dat moment eerder al naar de tweede helft van het jaar. Inmiddels wil het bedrijf zich ook niet meer vastleggen op die planning. Een concrete datum ontbreekt, schrijft The Register.
Meer kwetsbaarheden gevonden
Microsoft gebruikt steeds meer AI-tools om kwetsbaarheden in eigen software te ontdekken. Dat levert het Exchange-team een groeiende hoeveelheid meldingen op. Die kunnen niet zonder meer als beveiligingslek worden behandeld. Ontwikkelaars moeten eerst vaststellen of een gemeld probleem daadwerkelijk bestaat, het reproduceren en vervolgens een oplossing ontwikkelen. Daarna moet worden getest of de ingreep geen nieuwe fouten veroorzaakt.
Dat werk concurreert met de ontwikkeling en het testen van CU1. Microsoft heeft bovendien de afgelopen jaren beveiliging nadrukkelijk meer prioriteit gegeven. Die koers volgde onder meer op stevige kritiek van de Amerikaanse overheid na eerdere aanvallen op Exchange.
De gevonden kwetsbaarheden worden ondertussen via de maandelijkse beveiligingsupdates aangepakt. Microsoft verwerkt die wijzigingen telkens ook in de interne versie van CU1. Daardoor schuift het moment waarop die versie stabiel genoeg is voor een definitieve release steeds verder op.
Wachten op rustige maand
Microsoft wil CU1 pas uitbrengen wanneer de ontwikkeling een stabiel punt heeft bereikt én er geen urgente beveiligingsupdate tussendoor komt. Daarmee probeert het bedrijf te voorkomen dat beheerders kort na installatie van CU1 opnieuw een omvangrijke Exchange-update moeten uitvoeren.
Ook voor Microsoft zelf zou het gelijktijdig testen van een cumulatieve update en een belangrijke security-update veel extra werk opleveren. CU1 moet bovendien alle wijzigingen bevatten die sinds de oorspronkelijke release van Exchange SE zijn verschenen.
Wanneer aan die voorwaarden wordt voldaan, weet Microsoft niet. Het bedrijf bevestigt alleen dat CU1 nog steeds in ontwikkeling is en uiteindelijk zal verschijnen. Daarmee ontstaat een opmerkelijk neveneffect van AI-ondersteund beveiligingsonderzoek: doordat Microsoft sneller en mogelijk meer kwetsbaarheden vindt, wordt het lastiger om een geschikt moment te vinden voor een omvangrijke reguliere software-update.