Exchange Server SE Updates

Als ich diese Seite schreibe, dauert es noch mindestens ein Jahr bis Server SE released wird. Dennoch gibt es es schon erste Informationen zu dem erste Updates nach dem Releasedatum. Die Zählung der Updates beginnt mit Exchange Server SE wieder bei "CU1" und ich bin mir gar nicht sicher wie weit Microsoft das zukünftig beibehalten wird, denn eine Versionsnummer ha Exchange dann nicht mehr. Exchange wird als Subscription ja kontinuierlich weiterentwickelt. Vielleicht bekommen wir dann bald ein "Exchange Server SE 25H2" und andere aufsteigende Bezeichnungen mit Jahreszahl und Halbjahr.

CU2 (geplant 2027)

Zuerst wollte Microsoft schon mit Exchange SE CU1 die Koexistenz mit Exchange 201/2019 abschalten. Dann hat man es sich noch mal anders überlegt und diese Blockade soll nun erst mit Exchange SE CU2 kommen.

Achtung:
CU2 kann nur installiert werden, wenn kein Exchange 2016/2019 Server mehr in der Umgebung ist. Bis dahin muss ihre OnPremises Migration abgeschlossen sein!

  • Removal of support for co-existence with earlier versions
    Diesen Punkt sollten Sie nicht überlesen, denn das bedeutet zum einen, dass alle Exchange 2019/2016-Server deinstalliert sein müssen und Sie das CU2 erst installieren können, wenn dies der Fall ist. Wenn im CU2 also kritische Updates enthalten sind, dann können Sie dies bis zum Abschluss einer Migration noch nicht installieren!
  • Weitere Updates kenne ich offiziell noch nicht

Allerdings hat Microsoft am 16. Juli noch einen Artikel veröffentlicht

Update: Gegen Bezahlung können sie für 6 Monate einen Extended Support kaufen
Announcing Exchange 2016 / 2019 Extended Security Update program
https://techcommunity.Microsoft.com/blog/exchange/announcing-exchange-2016--2019-extended-security-update-program/4433495 

Es könnte sein, dass Microsoft nun auch das Release-Datum von CU2 auf das erweiterte Supportende von Exchange 2016/2019 verschiebt. Das ist aber nur eine Vermutung.

CU1 (geplant 2. Hj 2026)

Zuerst wird es aber relativ kurz nach dem Release von Exchange Server SE ein erstes CU geben, welches weniger durch neue sondern eher durch Wegfall von Funktionen auch sich aufmerksam macht. Microsoft schreibt dazu schon im März 2024, also mehr als 18 Monate vor dem Release darüber (Quelle https://techcommunity.Microsoft.com/t5/exchange-team-blog/exchange-server-roadmap-update/ba-p/4132742)

  • Kerberos for server-to-server communication
    Da gehe ich noch mit und es ist eher fraglich, warum das nicht schon immer der Fall war. Da Microsoft aber den Rückbau von NTLM angekündigt hat, ist der Schritt erwartet und dürfte auch keine Probleme verursachen. Maschinenanmeldung per Kerberos gibt es schon seit Windows 2000, also über 24 Jahre.
  • Adding support for an Admin API and deprecating RPS
    Das klingt interessant aber man wird abwarten, was davon ankommt. RPS ist das Protokoll zwischen Exchange Powershell und dem Exchange Server. ein Wechsel auf REST macht hier sinn aber ich bin gespant, ob es dann auch eine dokumentierte REST-API für administrative Funktionen gibt und nicht nur das interne Protokoll umgestellt wird.
  • Removing Outlook Anywhere
    Die Abschaltung von "/RPC" habe ich erwartet. MAPI/HTTP ist ja schon seit Outlook 2010 möglich und in Exchange Online seit 2017 abgeschaltet. Outlook 2007 und früher können sich dann notfalls nur noch per IMAP4 verbinden. Wer aber so alte Clients noch betreibt, sollte sich um eine Ablösung bemühen.
  • Removal of support for co-existence with earlier versions
    Diesen Punkt sollten Sie nicht überlesen, denn das bedeutet zum einen, dass alle Exchange 2019/2016-Server deinstalliert sein müssen und Sie das CU1 erst installieren können, wenn dies der Fall ist. Wenn im CU1 also kritische Updates enthalten sind, dann können Sie dies bis zum Abschluss einer Migration noch nicht installieren!
  • Updating the Visual C++ redistributable to the version that ships with Visual Studio 2022
    Das sehe ich unkritisch
  • Removal of support for UCMA 4.0 and the instant messaging feature in Outlook on the web
    Der Wegfall einer "Chatfunktion" in OWA mit Skype for Business dürfte auch nur wenige Firmen betreffen.

Dass so früh vor dem Release-Datum natürlich noch keine Informationen über "Sicherheitsupdates" genannt werden, ist verständlich.

Mai2026 - Hotfix 6, aber keine Security Update, noch ein EEMT-Fix und PWN0OWN

Der Mail 2026 war dann doch etwas durcheinander, denn der ein oder andere Administrator wusste grade nicht, was nun ansteht. Gibt es ein Updates oder doch nicht und was war das mit OWA und kommt noch was?  Also ausnahmsweise eine Tabelle mit den vier Zeitpunkten:

Zeitpunkt

Beschreibung

7. Mai 2026

Exchange SE Hotfix 6 - Graph Coexistence Updates

In Form eines Hotfix hat Microsoft ein Update für Exchange SE veröffentlicht, damit Exchange SE-Server die Graph-API nutzen, um mit Exchange Online zu kommunizieren. Microsoft wird ja im Oktober die EWS-Schnittstelle in Exchange Online deaktivieren und da muss der lokale Exchange Server natürlich auch noch verändert werden.

Hotfix Update for Exchange Server SE RTM HU6 (KB5081755) (266MB)
https://www.microsoft.com/en-us/download/details.aspx?id=108646
Ersetzt das Hotfix Update vom Feb 2026

Fußnote: Das Hotfix6 löst noch nicht alle EWS-Zugriffe. Zumindest sehe ich in meinem Proxy immer noch den ein oder anderen EWS-Zugriff. Ich vermute, dass es vor dem Oktober 2026 noch ein weiteres Update geben wird. Insofern frage ich mich, warum Microsoft dann hier einen Zwischenschritt geht. Vielleicht kann Microsoft so im Backend schon Teile der EWS-Schnittstelle abbauen.

12. Mai 2026

No Exchange Server Security Updates for May 2026
https://techcommunity.microsoft.com/blog/exchange/no-exchange-server-security-updates-for-may-2026/4519008

Dann wurde 5 Tage danach auf dem Team Blog beschrieben, dass es keine Security Updates im Mai zu vermelden gibt. Ich bin nicht sicher, ob alle Administratoren so genau den Unterschied zwischen "Hotfix" und "Security Updates" gelesen haben. Zum Glück ist der Hotfix 6 aber

14. Mai 2026

Exchange Server May 2026 vulnerability CVE-2026-42897

Grade zwei Tage nach dem Posting, dass es keine Security Updates gibt, hat Microsoft mal eben schnell über den EEMS - Exchange Emergency Mitigation Service alle OnPremises Exchange Server mit einer URL_Rewrite-Rule eine Lücke gestopft, zu der noch ein eigener Security Patch nachgereicht werden soll.

15. Mai 2026

PWN2OWN 2026 0-Day Exploit (?)

Am 15. Mail 2026 wurde auf der PWN2OWN Berlin (14. Mai bis 16. Mai 2026) eine Lücke in Exchange demonstriert, die laut Aussage der Organisatoren für einige Nachtschichten in Redmond sorgen könnten. "Orange Tsai" von DevCore hat mit KI eine Lücke gefunden die nicht nur Exchange sondern angeblich auch das Windows Server Betriebssystem darunter kompromittiert. Orange Tsai hat schon auf der DEVCON2021 zum Thema ProxyLogon (https://proxylogon.com/) vorgetragen.

Exchange Administratoren sollten wohl davon ausgehen, dass Exchange SE im Juni oder vorher ein Security Update bekommt und wenn die Lücke auch in Exchange 2016/2019 vorhanden ist, dann wird es interessant, ob diese Lücke auch ohne ESU2-Lizenz verhinderbar ist, z.B. durch eine PreAuthentication oder URL-Filterung. Dazu müsste man aber erst wissen, wie die Lücke ausgenutzt werden kann.
Ich befürchte, es wird viele Exchange Server geben, die dann wirklich "ungeschützt" im Internet stehen. Ob Microsoft hier noch mal Updates wie bei Hafnium Exploit bereitstellt? Aber auch dann sind die ja noch nicht installiert.

Wrapping Up Pwn2Own Berlin 2026: The Final Numbers
https://youtu.be/SqeskOpUPQU?t=80

Wer Exchange OnPremises selbst betreibt, sollte daher regelmäßig die einschlägigen Seiten besuchen. Dazu zählen insbesondere das Exchange Team Blog und deren X-Kanal

Exchange Team Blog
https://techcommunity.microsoft.com/category/exchange/blog/exchange

Mai 2026

April 2026 - keine Updates

Wieder ein Monat ohne Updates für Exchange SE, 2019 oder 2016. Auf der einen Seite ist das sicherlich gut, wenn es keine Lücken zu patchen gibt. Auf der anderen Seite werden sich Firmen schon fragen, warum die ESU gekauft habe, wenn es keine Updates gibt. Zumal ESU mit diesem Zyklus erst einmal ausläuft. Ich bin gespannt, wie es mit Exchange 2016/2019 Updates weiter geht.

März 2026 - keine Updates

Im März 2026 gab es keine Security oder Feature-Updates für Exchange SE.

Feb 2026 - Mini-Updates

Am 10. Feb 2026 hat Microsoft das Exchange SE CU5 released. Zeitgleich wurde auch bekannt gegeben, dass Kunden mit ESU-Vertrag die Updates für Exchange 2016 und Exchange 2019 ebenfalls erhalten können. Offiziell ist Exchange 2016/2019 seit Okt 2025 "Out of Support". Wer kein ESU lizenziert, betreibt damit weiterhin einen Exchange 2016/2019 Server mit bekannten Sicherheitslücken, die zum Teil durch Zusatzprodukte, z.B. Web Application Firewalls, blockiert werden können.

Diesmal ist es ein Security Update, welches anscheinend nur "CVE-2026-21527 - Microsoft Exchange Server Spoofing Vulnerability" fixt. Das Rating ist mit 6.5 MEDIUM bezeichnet. Der Text dazu lautet:

"User interface (ui) misrepresentation of critical information in Microsoft Exchange Server allows an unauthorized attacker to perform spoofing over a network."
Quelle: https://msrc.Microsoft.com/update-guide/vulnerability/CVE-2026-21527

Leider gibt es nicht viel mehr Informationen. Wenn sie vor ihrem Exchange Server eine Preauthentication nutzen, sollten anonyme Zugriffe gar nicht möglich sein.

Das ist dennoch keine Garantie, dass nicht auch authentifizierte Benutzer einen Schaden anrichten könnten. Ich bin sicher, dass es auch viele lokale Exchange Server gibt, zu denen Angreifer schon gültige Zugangsdaten haben und nur auf eine passende Lücke warten. Insofern sollten schnell ihre Migration abschließen.

Security Update for Exchange Server SE RTM SU5 (KB5074992)
https://www.microsoft.com/en-us/download/details.aspx?id=108556

Downloads für Exchange 2016/2019 sind nicht öffentlich.

Jan 2026 - Kein Update

Diesen Monat gibt es zwar Updates für das Windows Betriebssystem aber keine Updates für Exchange Server SE. Natürlich nutzt Microsoft einen kleinen Eintrag im Exchange Team Blog zur Warnung, dass Exchange 2019/2016 keinen Support und keine Updates mehr erhalten und man möglichst schnell auf Exchange Server SE migrieren sollte und zwischenzeitlich über das "Extended Security Update"-Programm zumindest Security Updates bekommen könnte.

Dez 2025 Security Update

Seit dem 9. Dez gibt es ein Security Updates für Exchange Server SE, 2019 und 2016. Da Exchange 2016 und 2019 aber "out of Support" sind, erhalten das Update für diese Versionen nur Kunden, die das Extended Security Update-Programm (ESU) bezahlten. Das bedeutet faktisch, dass alle Exchange 2016/2019 Server im Risiko sind, weil Angreifer anhand der Analyse des öffentlich verfügbaren Exchange Server SE Updates vielleicht den Angriffsvektor ermitteln können. Zwar werden beide Updates mit einem CVE-Level von 5,3 bzw. 7,5 bewertet und ein Angriff als "wenig wahrscheinlich" beschrieben, aber ich schätze das Risiko schon als gegeben ein. Beschleunigen Sie ihre Updates auf Exchange SE oder Exchange Online und entfernen Sie die alten Exchange Server

Download Security Update for Exchange Server SE RTM SU4 (KB5071876)
https://www.microsoft.com/en-us/download/details.aspx?id=108493 (157 MB)

Der offizielle Weg zu Updates für Exchange 2016/2019 geht über das ESU-Programm

Ich kann ihnen aus verständlichen Gründen diese Updates nicht zur Verfügung stellen.

Nov 2025 (keine Updates)

Im November 2025 wurden für Exchange SE keine Updates bereitgestellt.

Es gibt zwar keine offizielle Aussage aber es ist recht wahrscheinlich, dass damit auch keine bekannten Sicherheitslücken in Exchange 2016/2019 ungepatcht sind.

Okt 2025 (SE RTM SU3)

Am 14. Oktober hat Microsoft nicht nur die finalen öffentlichen Updates für Exchange 2016/2019 veröffentlicht, sondern auch Exchange SE mit den gleichen Fixes versorgt

Adressiert werden drei Sicherheitsrelevante Themen und eine Funktion wird entfernt.

Die Security Updates sind wichtig aber sie sehen auch, das der Angreifer entweder authentifiziert oder sich sogar auf dem Server anmelden muss. Ich möchte die Risiken nicht kleinreden, aber wer die Anmeldung auf Servern auf ausgewählte Administratoren beschränkt und den Zugriff über das Netzwerk über eine Preauthentication absichert, z.B. Reverse Proxy, dürfte weniger Sorgen haben. Solche allgemeine Schutzeinrichtungen werden vielleicht wichtig, wenn die nächsten SE-Updates ähnliche Lücken nahelegen.

Für die hier beschrieben Lücken hat Microsoft entsprechende Updates bereitgestellt, die Sie installieren sollten.

Security Update for Exchange Server SE RTM SU3 (KB5066366)
https://www.microsoft.com/en-us/download/details.aspx?id=108422

Sep 2025 (SE RTM HU2)

Am 8. September kam das nächste Update für die noch unterstützten Exchange Server Versionen. Es ist auch wirklich nur ein Hotfix, um ein Problem mit dem Online Archiv und OnPremises Usern korrigiert.

Downloads
ExSE RTM HU2 (KB5066373) https://www.microsoft.com/en-us/download/details.aspx?id=108370
Ex2019 CU14 HU7 (KB5066371) https://www.microsoft.com/en-us/download/details.aspx?id=108369
Ex2019 CU15 HU4 (KB5066372) https://www.microsoft.com/en-us/download/details.aspx?id=108368
Ex2016 CU23 HU18 (KB5066370) https://www.microsoft.com/en-us/download/details.aspx?id=108367

Aug 2025 HU (SE RTM SU1)

Am 12. August 2025 wurde geplant die nächsten Updates für Exchange 2016/2019/SE veröffentlicht worden. Es ist kein Feature-Update sondern folgende Lücken werden gesichert.

Download
Microsoft Exchange Server 2016 Cumulative Update 23 SU17 - https://www.microsoft.com/en-us/download/details.aspx?id=108333
Microsoft Exchange Server 2019 Cumulative Update 15 SU3 - https://www.microsoft.com/en-us/download/details.aspx?id=108334
Microsoft Exchange Server 2019 Cumulative Update 14 SU6 - https://www.microsoft.com/en-us/download/details.aspx?id=108336
Security Update for Exchange Server Subscription Edition SU1 - https://www.microsoft.com/en-us/download/details.aspx?id=108339

RTM (1. Juli 2025)

Die erste Version von Exchange Server SE ist im Grunde eine Exchange 2019 CU15-Version, bei der wohl primäre einige Namen in der Anzeige und natürlich die Lizenzbedingungen bei der Installation geändert werden. Microsoft macht da auch kein Geheimnis raus, so das im wesentlichen die auf Updates für Exchange 2019 gemachten Aussagen zum CU15 auch für Exchange Server SE zutreffen werden.

Weitere Links