AI-tools vinden zoveel Exchange-bugs dat Microsoft grote update niet afkrijgt

Microsoft stelt een grote update voor Exchange uit omdat de met AI gevonden beveiligingsgaten in die serversoftware veel werk vergen. De cumulatieve update voor de Subscription Edition van Exchange Server komt later. Het bedrijf noemt geen streefperiode meer voor de release van die update.

Dit uitstel voor onbepaalde tijd komt door de grote hoeveelheid beveiligingsbugs die Microsoft vindt met hulp van AI-tools. Dat schrijft de softwaremaker in een blogpost. Veel ontwikkelteams binnen het bedrijf verwerken meldingen van bugs, waarbij ze eerst moeten vaststellen of het echt om beveiligingsproblemen gaat. Daarna reproduceren en verhelpen de ontwikkelaars de kwetsbaarheden, waarna ze hun updates testen en uitbrengen. Deze tijdrovende werkzaamheden gelden ook voor het Exchange-team.

"We hebben regelmatig beveiligingsupdates uitgebracht voor Exchange Server", schrijft het ontwikkelteam van die serversoftware. In mei, juni, juli en augustus kregen beheerders van Exchange-servers updates te verwerken. Dit 'verhoogde tempo voor beveiligingsreleases' houdt naar verwachting aan, waarschuwt Microsoft.

Microsoft geeft geen nieuw releaseschema voor CU1

De beveiligingsupdates die maandelijks uitkomen, moeten ook mee in de cumulatieve update. Daarvoor is weer testwerk vereist. Microsoft doet dit voor de interne build van de eerste cumulatieve update (CU1), maar komt er niet aan toe die af te ronden en uit te brengen. Het bedrijf wil de verzamelupdate uitbrengen zodra het 'een redelijk stabiel punt' bereikt en een maand zonder dringende beveiligingskwestie voor Exchange heeft.

Bedrijven en organisaties die betalen voor de Subscription Edition van de e-mail- en agendasoftware Exchange Server vragen Microsoft waar CU1 blijft. Dat geeft het bedrijf toe in de blogpost over het uitstel van Exchange SE CU1. De release van die verzamelupdate stond oorspronkelijk gepland voor het eind van de eerste helft van 2026. Microsoft verschoof de release naar de tweede helft van dit jaar. Nu geeft het bedrijf geen datum of tijdsbestek meer voor de release van de grote update.

Bug. Bron: Richard Drury/DigitalVision/Getty Images
Bugs bestrijden kost Microsoft meer tijd en moeite doordat het met AI-hulp meer kwetsbaarheden vindt.
Bron: Richard Drury/DigitalVision/Getty Images

Door Jasper Bakker

Nieuwsredacteur

17-08-2026 • 11:31

41

Reacties (41)

Sorteer op:

Weergave:

Dit is een eerste grote golf van positieve effecten om AI in software-ontwikkeling in te zetten. Eens de security opgekuist is, volgt er hopelijk nog een tweede die efficiency een even grote overhaul kan geven, maar die is mogelijks nog moeilijker en wordt misschien wel zwaar getemperd door de impact van de security-golf.
Naja, het is fijn dat dit allemaal gevonden is, maar als deze bugs er in zijn geslopen doordat copilot overuren draait en engineers de output/resultaten niet goed checken, dan vind ik dat toch niet per se een positieve noot voor AI? Eerder fijn dat het zn eigen rootzooi eindelijk erkent als dusdanig?
Lang niet al deze bugs zijn geschreven door AI. Een groot deel zal ouder zijn, door menselijke imperfecties over decennia, en die vindt AI nu toch maar mooi.

Er zijn wel kanttekeningen: AI vindt soms zaken die geen praktisch risico vormen dus je kunt overdadig gaan ingrijpen soms, met moeite om het verschil te zien tussen echte risico's en theoretische zaken die er niet zo toe doen (zoals een gat die achter vijf gesloten deuren zit en waar dus niemand ooit misbruik van kan maken). En AI wordt beter in zowel beveiligen als inbreken dus dit heeft kenmerken van een wedloop die lang door kan gaan.

Maar over het algemeen is het toch één van de positieve effecten van AI: heel veel software wordt nu grondig doorgelicht op een manier waar eerder niet de menskracht voor was of waar niet genoeg aandacht naartoe ging. Nieuwe features afleveren krijgt snel de aandacht boven het verbeteren van de basis. Nu kan die technical debt effectiever verlaagd worden.

Hopelijk staat het geld dat hieraan wordt gespendeerd in verhouding tot het geld dat kwaadwillenden spenderen aan inbreken met AI; die verhouding zal bepalen of de verdedigers of de aanvallers terrein winnen over de tijd.

[Reactie gewijzigd door geert1 op 17 augustus 2026 12:59]

Naja, het is fijn dat dit allemaal gevonden is, maar als deze bugs er in zijn geslopen doordat copilot overuren draait en engineers de output/resultaten niet goed checken, dan vind ik dat toch niet per se een positieve noot voor AI?
Waar haal je vandaan dat deze bugs door AI gemaakt zijn? Wat ik de laatste maanden zie is juist dat problemen die al jaren (soms tientallen jaren) bestaan eindelijk boven water komen. Een hele mooie ontwikkeling omdat software gewoon beter en veiliger is geworden.
Maar elke security update die niet gereleased is betekend ook dat het lek er nog actief is voor alle systemen.
Dus blijven verzamelen van fixes en daardoor systemen langer ongepatched te laten is ook niet echt de juiste methode.
Je moet wel de juiste sweetspot tussen updates/security fix, testen en releases hebben.
Als ik het artikel goed begrijp komen de security patches wel gewoon meteen uit, maar de cumulatieve update laat langer op zich wachten omdat al die security patches daar ook in verwerkt en getest moeten worden. Het lijkt dus niet zo te zijn dat al die gaten ondertussen gewoon blijven wachten.
Die komt pas uit wanneer ‘een redelijk stabiel punt is bereikt’. Ik moet zeggen dat ik dat nou niet heel erg vertrouwenwekkend vind klinken en hoop dat het geen juiste quote is.
Dus jij wilt liever een update als er geen stabiel punt bereikt is? Ik vind het een keurige uitspraak die ik goed begrijp. De belangrijke fixes blijven gewoon komen.
De maandelijkse updates blijven doorlopen. De CU verzamelt die allemaal en zorgt ervoor dat je ze niet allemaal apart moet gaan installeren. Vergelijk het een beetje met wat service packs vroeger waren.

Als ze allemaal in een CU zitten, dan kan je ze niet meer apart weghalen, dus daarom moeten ze nog verder geëvalueerd worden om echt zeker te zijn, ondanks dat ze nu misschien al in productie staan.
Een CU is meer dan alleen security updates. Het omvat ook andere updates, functionele bugs die geplet zijn of nieuwe features.
Je doet hier wel de aanname dat er daadwerkelijk veel schadelijke bugs gevonden worden.
Ik lees dat er vooral veel meldingen geverifieerd moeten worden.
Als men vooral druk is met het zoeken naar echte problemen in een zee van "hallucinaties" is het positieve effect misschien minimaal of werkt het juist averechts en vertraagt dit het oplossen van echte kritieke problemen.
AI zorgt dus voor meer werk in plaats van minder werk. Je baan gaat veranderen maar niet verdwijnen.
Omdat men controle nog nodigt acht, moment dat ze vertrouwen op de AI, is dat ook weg.
Dat is het verhaal dat de optimisten proberen te vertellen, maar ik zie toch effectief ook jobs verdwijnen. En als ik op de markt kijk zijn er heel weinig job openings waar veel volk op afkomt.

Wat ik zie gebeuren is dat je eerst heel veel werk hebt en vervolgens geen.
Ik zou toch denken dat deze golf eerder een tijdelijk iets is.
AI zal beter worden en bugs vinden, maar ik veronderstel dat de hoeveelheid zal afnemen.
De kans is groot (vrij zeker eigenlijk) dat bepaalde zaken mbv AI worden gemaakt in de toekomst waardoor er van jou meer werk verwacht wordt en dat het dus met een collega minder kan.
Het Tweakers artikel is een beetje onduidelijk over wat een CU is en of hiermee security updates vertraagd zijn.

Een CU kan je zien als een grote update voor Exchange met nieuwere functionaliteit.
Dat staat los van de maandelijkse security updates.

Het Exchange team vindt nu zoveel security bugs en is daar zoveel tijd aan kwijt, met het gevolg dat ze niet toekomen aan het voltooien van een nieuwe, stabiele CU update. Die loopt nu vertraging op. Dit is dus geen vertraging in het uitbrengen van security updates!
Je zou dan kunnen beginnen met CU te definieren :)

A Cumulative Update (CU) is a single, all-in-one software package that includes all new security fixes, bug patches, and feature updates released for a program or operating system up to that specific date
Een inherent probleem van alle bugs die je nu vindt oplossen, is dat het niet allemaal bugs zijn die daadwerkelijk een probleem zijn - maar je kunt ze ook niet negeren als je ze eenmaal vindt. Niet AI-testen is geen optie, want anderen hebben ook AI-tools en wel testen levert je een hele berg potentieel onschuldige bugs op.

Desalniettemin goed dat 'iemand' er eindelijk een keer met de stofkam doorheen gaat. Gezien de gebruikerservaring van het werken met Microsoft producten is er nog veel te vinden & fixen :)
Ik zou voorstellen: "AI tools genereren zoveel exchange bugreports.." want de post laat het ambigu of het diagnosticeren dat het echte bugs zijn of het oplossen van de bugs de meeste tijd kost:
Many teams, Exchange Server included, are working through reported issues – which includes validation that they are real security issues, reproducing, fixing, testing for regressions / issues after fixes are deployed and releasing updates monthly.
Dit lijkt tekenend voor wat LLM's doen met security. Dit onderzoeksrapport van 1Password laat het uitstekend zien:
Put in simpler terms, when a frontier LLM generates a vulnerability patch autonomously, there is only a roughly 1 in 4 chance that it will do so successfully. There is a roughly 50-50 chance that it will fail to fix the original bug, a 1 in 4 chance that it will introduce a new bug in general, and nearly a 1 in 20 chance that it will introduce a new security vulnerability specifically. As such, the expected value of a fully LLM-generated, non-human-reviewed patch is a net-negative by a considerable margin.
AI is erg goed in aanwijzen van potentiële vulnerabilities, maar voor het schrijven en controleren van patches is het niet geschikt. Dat betekent heel veel extra werk voor programmeurs.

Het zou kunnen dat LLM's hier in de toekomst beter in worden, maar aangezien er al zoveel in is geïnvesteerd en ze nog steeds niet voldoen, lijkt het goed mogelijk dat LLM's hier gewoon fundamenteel ongeschikt voor zijn.

[Reactie gewijzigd door thomas_n op 17 augustus 2026 12:47]

Bedrijven zouden dan toch eens naar grommunio moeten kijken, bespaart ook nogal wat licentiekosten
Licentiekosten zijn niet de enige kosten aan een stuk software. En wanneer de eerste link die Google voorstelt een link naar de pricing pagina is, dan is het niet alsof het gratis is. En dan heb je voor de helft van de prijs van Microsoft 20% van de functionaliteit die je bij Microsoft krijgt.
Overstappen naar een tool die bloot gesteld wordt aan dezelfde barage van AI-gevonden kwetsbaarheden maar van een bedrijf dat het waarschijnlijk moeilijker heeft dan Microsoft om het allemaal bij te houden lijkt me nu niet bepaald een goede oplossing voor dit "probleem".

En ja; tussen aanhalingstekens. CU1 is gewoon een samenvoeging van bestaande beveiligings updates en de updates van de maand waarin die CU uitkomt dat moet dienen als een nieuw "checkpoint" waarop volgende updates gebasseerd zijn. Het is niet alsof er geen fixes uitkomen voor deze beveiligingsproblemen en andere bugs als er geen CU is. CU's zijn voornamelijk voor quality-of-life, ze willen nu gewoon geen CU uit brengen als die direct daarna opgevolgt moet worden met een nieuwere beveilgingsupdate.
Je comment is wat kort, maar sowieso zitten er veel gebruikers en bots op Tweakers die vroeg of laat alles wat zelfs maar durft opperen dat er meer is dan MS downvoten (je hoeft niet eens kritiek te geven).

Het is zeker een kwestie van gezond verstand om rond te kijken en niet in goed vertrouwen je data en portefeuille aan MS te geven zodat ze zelf even kunnen kijken wat ze zelf financieel dit kwartaal nodig hebben en wat hun regering nodig heeft qua data.
Wil dit dan zeggen dat de huidige exchange versie helemaal lek is?
Niet persé. Er zijn heel veel findings die geverifieerd en geclassificeerd moeten worden. Pas als die controle gedaan is, weten we of er inderdaad veel security problemen zijn of niet.
Van de andere kant, ook mensen vonden al continu nieuwe criticals in elk groot stuk software zo'n beetje en al helemaal in grote softwarepakketten die in een of meerdere aspecten ervan ook nog eens hoge performance moeten bieden. Dus ga er vanuit dat er altijd meer lekken te vinden zijn, puur dat we nog niet precies weten welke. Dat verschil tussen bekend en nog niet publiek bekend, is precies de zero-day security vulnarability markt, en die is booming.
Zonder twijfel :P maar ze brengen nog steeds beveiligingsupdates uit.

Een CU is een 'cumulative update', een samenvoeging van alle updates tot dit punt in tijd in 1 grote patch, zodat je niet tientallen tot honderden updates hoeft te installeren als je een nieuwe server uitrolt.

De reden dat ze de CU nog niet uitgeven is omdat ze niet meteen weer kort erna weer een heleboel updates willen uitgeven, wat voor veel beheer- en testwerk zorgt bij klanten. Dus proberen ze de bulk van de grote issues op te lossen en in kleine patches te stoppen voordat ze de CU vrijgeven.

[Reactie gewijzigd door Noxious op 17 augustus 2026 11:52]

nee, het artikel is onduidelijk. Security updates worden wel uitgebracht, maar deze nieuwe CU voor Exchange (met andere functionaliteit), voorlopig niet.
Alle software is lek, de vraag is hoe goed zijn ze in het opsporen van lekken en hoe snel kan het lek gepatcht worden.
Dit soort berichten vanuit bedrijven als Microsoft voelen de laatste tijd eerder aan als reclame dan als nieuws.
Is het positieve reclame dat AI zoveel security bugs (die nu dus als 0-days nog open staan) heeft gevonden?
Die hele blogspot maakt 0 claims dat er daadwerkelijk issues zijn gevonden, maar alleen dat ze AI tools gebruiken en dat het verwerken van meldingen, waaronder verifiëren dat het überhaupt een issue is, veel tijd kost en ze niet snel achter elkaar releases willen doen, mocht dat nodig zijn.

Zou het geen reclame willen noemen, maar ook niet "AI-tools vinden zoveel Exchange-bugs dat Microsoft CU1 niet afkrijgt"
In een tijd dat veel investeerders kijken naar welke bedrijven succesvol AI inzetten, kan dit best nog eens door MS als positieve PR bedoeld zijn.
Zolang je niet weet hoeveel security bugs door AI zijn ontstaan, zegt dat toch niet zoveel?
lol... misschien is het goed idee om voortaan software door AI's te laten ontwerpen, want op die manier krijgen jullie bij release van software geen bugs meer!!! Best wel slim, nietwaar?
AI genereert ook bugs. Maar gelukkig past AI daar soms ook de gegenereerde tests op af :-)
Ja dat kan... maar wel veel minder bugs dan de mensen :P en het is ook een verdomd goed vraag of de mensen hun werk (niet het werk van AI) ook controleren, anders hadden ze geen bugs gevonden :')

[Reactie gewijzigd door Dark Angel 58 op 17 augustus 2026 12:14]

Waar baseer je dat op, dat ai minder bugs maakt dan mensen? AI kan ook enorme security gaten introduceren.
Je kunt AI niet zomaar beschuldigen... (inderdaad niet eerlijk, AI)

Als de computers en/of AI fouten maken, dan moet je jezelf een vraag stellen: wie heeft de computers en AI gemaakt? :P

Precies, de mensen! Dat is helaas een feit dat ze vaker bugs creëren !!! Geen wonder dat we zo veel updates kregen.

[Reactie gewijzigd door Dark Angel 58 op 17 augustus 2026 12:54]


Om te kunnen reageren moet je ingelogd zijn