AI-tools vinden zoveel Exchange-bugs dat Microsoft CU1 niet afkrijgt

Microsoft stelt een grote update voor Exchange uit omdat de met AI gevonden beveiligingsgaten in die serversoftware veel werk vergen. De cumulatieve update voor de Subscription Edition van Exchange Server komt later. Het bedrijf noemt geen streefperiode meer voor de release van die update.

Dit uitstel voor onbepaalde tijd komt door de grote hoeveelheid beveiligingsbugs die Microsoft vindt met hulp van AI-tools. Dat schrijft de softwaremaker in een blogpost. Veel ontwikkelteams binnen het bedrijf verwerken meldingen van bugs, waarbij ze eerst moeten vaststellen of het echt om beveiligingsproblemen gaat. Daarna reproduceren en verhelpen de ontwikkelaars de kwetsbaarheden, waarna ze hun updates testen en uitbrengen. Deze tijdrovende werkzaamheden gelden ook voor het Exchange-team.

"We hebben regelmatig beveiligingsupdates uitgebracht voor Exchange Server", schrijft het ontwikkelteam van die serversoftware. In mei, juni, juli en augustus kregen beheerders van Exchange-servers updates te verwerken. Dit 'verhoogde tempo voor beveiligingsreleases' houdt naar verwachting aan, waarschuwt Microsoft.

Microsoft geeft geen nieuw releaseschema voor CU1

De beveiligingsupdates die maandelijks uitkomen, moeten ook mee in de cumulatieve update. Daarvoor is weer testwerk vereist. Microsoft doet dit voor de interne build van de eerste cumulatieve update (CU1), maar komt er niet aan toe die af te ronden en uit te brengen. Het bedrijf wil de verzamelupdate uitbrengen zodra het 'een redelijk stabiel punt' bereikt en een maand zonder dringende beveiligingskwestie voor Exchange heeft.

Bedrijven en organisaties die betalen voor de Subscription Edition van de e-mail- en agendasoftware Exchange Server vragen Microsoft waar CU1 blijft. Dat geeft het bedrijf toe in de blogpost over het uitstel van Exchange SE CU1. De release van die verzamelupdate stond oorspronkelijk gepland voor het eind van de eerste helft van 2026. Microsoft verschoof de release naar de tweede helft van dit jaar. Nu geeft het bedrijf geen datum of tijdsbestek meer voor de release van de grote update.

Bug. Bron: Richard Drury/DigitalVision/Getty Images
Bugs bestrijden kost Microsoft meer tijd en moeite doordat het met AI-hulp meer kwetsbaarheden vindt.
Bron: Richard Drury/DigitalVision/Getty Images

Door Jasper Bakker

Nieuwsredacteur

17-08-2026 • 11:31

15

Reacties (15)

Sorteer op:

Weergave:

Dit is een eerste grote golf van positieve effecten om AI in software-ontwikkeling in te zetten. Eens de security opgekuist is, volgt er hopelijk nog een tweede die efficiency een even grote overhaul kan geven, maar die is mogelijks nog moeilijker en wordt misschien wel zwaar getemperd door de impact van de security-golf.
Maar elke security update die niet gereleased is betekend ook dat het lek er nog actief is voor alle systemen.
Dus blijven verzamelen van fixes en daardoor systemen langer ongepatched te laten is ook niet echt de juiste methode.
Je moet wel de juiste sweetspot tussen updates/security fix, testen en releases hebben.
Als ik het artikel goed begrijp komen de security patches wel gewoon meteen uit, maar de cumulatieve update laat langer op zich wachten omdat al die security patches daar ook in verwerkt en getest moeten worden. Het lijkt dus niet zo te zijn dat al die gaten ondertussen gewoon blijven wachten.
De maandelijkse updates blijven doorlopen. De CU verzamelt die allemaal en zorgt ervoor dat je ze niet allemaal apart moet gaan installeren. Vergelijk het een beetje met wat service packs vroeger waren.

Als ze allemaal in een CU zitten, dan kan je ze niet meer apart weghalen, dus daarom moeten ze nog verder geëvalueerd worden om echt zeker te zijn, ondanks dat ze nu misschien al in productie staan.
Bedrijven zouden dan toch eens naar grommunio moeten kijken, bespaart ook nogal wat licentiekosten
Licentiekosten zijn niet de enige kosten aan een stuk software. En wanneer de eerste link die Google voorstelt een link naar de pricing pagina is, dan is het niet alsof het gratis is. En dan heb je voor de helft van de prijs van Microsoft 20% van de functionaliteit die je bij Microsoft krijgt.
Overstappen naar een tool die bloot gesteld wordt aan dezelfde barage van AI-gevonden kwetsbaarheden maar van een bedrijf dat het waarschijnlijk moeilijker heeft dan Microsoft om het allemaal bij te houden lijkt me nu niet bepaald een goede oplossing voor dit "probleem".

En ja; tussen aanhalingstekens. CU1 is gewoon een samenvoeging van bestaande beveiligings updates en de updates van de maand waarin die CU uitkomt dat moet dienen als een nieuw "checkpoint" waarop volgende updates gebasseerd zijn. Het is niet alsof er geen fixes uitkomen voor deze beveiligingsproblemen en andere bugs als er geen CU is. CU's zijn voornamelijk voor quality-of-life, ze willen nu gewoon geen CU uit brengen als die direct daarna opgevolgt moet worden met een nieuwere beveilgingsupdate.
Dit soort berichten vanuit bedrijven als Microsoft voelen de laatste tijd eerder aan als reclame dan als nieuws.
Is het positieve reclame dat AI zoveel security bugs (die nu dus als 0-days nog open staan) heeft gevonden?
Die hele blogspot maakt 0 claims dat er daadwerkelijk issues zijn gevonden, maar alleen dat ze AI tools gebruiken en dat het verwerken van meldingen, waaronder verifiëren dat het überhaupt een issue is, veel tijd kost en ze niet snel achter elkaar releases willen doen, mocht dat nodig zijn.

Zou het geen reclame willen noemen, maar ook niet "AI-tools vinden zoveel Exchange-bugs dat Microsoft CU1 niet afkrijgt"
In een tijd dat veel investeerders kijken naar welke bedrijven succesvol AI inzetten, kan dit best nog eens door MS als positieve PR bedoeld zijn.
Wil dit dan zeggen dat de huidige exchange versie helemaal lek is?
Niet persé. Er zijn heel veel findings die geverifieerd en geclassificeerd moeten worden. Pas als die controle gedaan is, weten we of er inderdaad veel security problemen zijn of niet.
Van de andere kant, ook mensen vonden al continu nieuwe criticals in elk groot stuk software zo'n beetje en al helemaal in grote softwarepakketten die in een of meerdere aspecten ervan ook nog eens hoge performance moeten bieden. Dus ga er vanuit dat er altijd meer lekken te vinden zijn, puur dat we nog niet precies weten welke. Dat verschil tussen bekend en nog niet publiek bekend, is precies de zero-day security vulnarability markt, en die is booming.
Zonder twijfel :P maar ze brengen nog steeds beveiligingsupdates uit.

Een CU is een 'cumulative update', een samenvoeging van alle updates tot dit punt in tijd in 1 grote patch, zodat je niet tientallen tot honderden updates hoeft te installeren als je een nieuwe server uitrolt.

De reden dat ze de CU nog niet uitgeven is omdat ze niet meteen weer kort erna weer een heleboel updates willen uitgeven, wat voor veel beheer- en testwerk zorgt bij klanten. Dus proberen ze de bulk van de grote issues op te lossen en in kleine patches te stoppen voordat ze de CU vrijgeven.

[Reactie gewijzigd door Noxious op 17 augustus 2026 11:52]


Om te kunnen reageren moet je ingelogd zijn