Microsoft, Exchange Server ürün ailesini etkileyen güvenlik açıklarını gidermek amacıyla Temmuz 2026 Güvenlik Güncellemelerini (Security Updates – SU) yayımladı. Güncellemeler, Exchange Server Subscription Edition (SE), Exchange Server 2019 Exchange Server 2016 sürümlerini kapsıyor.

Şirketten yapılan açıklamaya göre yayımlanan güncellemeler, güvenlik iş ortakları tarafından sorumlu bildirim kapsamında raporlanan Microsoft’un kendi güvenlik süreçleri sırasında tespit ettiği zafiyetleri gideriyor.

Hangi sürümler destekleniyor?

Temmuz 2026 güvenlik güncellemeleri sürümler için kullanılabiliyor:

  • Exchange Server Subscription Edition (SE) RTM
  • Exchange Server 2019 CU14 CU15 (Period 2 Extended Security Update – ESU programına kayıtlı müşteriler için)
  • Exchange Server 2016 CU23 (Period 2 ESU programına kayıtlı müşteriler için)

Microsoft, Exchange Online kullanıcılarının söz konusu güvenlik açıklarından zaten korunduğunu belirterek, bulut hizmetini kullanan müşterilerin ek işlem yapmasına gerek olmadığını ifade. Ancak hibrit ortamlarda bulunan veya şirket içi Exchange sunucularını kullanan kuruluşların güncellemeleri yüklemesi gerektiği vurgulandı.

Eski güvenlik grupları kaldırılmalı

Microsoft ayrıca, Exchange Health Checker aracının artık uzun yıllardır kullanım dışı olan Exchange Domain Servers Exchange Enterprise Servers güvenlik gruplarını kontrol edeceğini açıkladı.

Exchange 2007’den yana kullanımdan kaldırılan grupların gereğinden fazla yetki sağlayabileceğine dikkat çeken şirket, halen Active Directory ortamında bulunuyorlarsa silinmelerini tavsiye. Şirket, kurum içinde artık Exchange Server kullanılmıyorsa daha kapsamlı Active Directory temizliği yapılmasının faydalı olacağını belirtti.

Önceki güvenlik önlemleri manuel olarak kaldırılmalı

Microsoft, Temmuz 2026 güncellemesinin yüklenmesinin daha önce CVE-2026-42897 güvenlik açığı için uygulanan geçici korumaları otomatik olarak kaldırmadığını açıkladı.

nedenle güncelleme sonrasında:

  • Exchange Emergency Mitigation (EM) Service kullanan kurumların ilgili IIS kurallarını manuel olarak kaldırması,
  • EOMT (Exchange On-premises Mitigation Tool) kullananların ise uyguladıkları önlemleri geri alması gerekiyor.

Şirket, EM Service tarafındaki değişikliğin kademeli olarak dağıtıldığını sürecin 16 Temmuz 2026’ tamamlanmasının beklendiğini duyurdu.

Exchange 2016 2019 için ESU zorunluluğu

Microsoft, Exchange Server 2016 Exchange Server 2019’un resmi destek süresinin sona erdiğini kez daha hatırlattı.

Mayıs-Ekim 2026 döneminde yayımlanan güvenlik güncellemelerini yalnızca Period 2 Extended Security Update (ESU) programına kayıtlı müşteriler alabilecek. ESU programına dahil olmayan kuruluşlara ise en kısa sürede Exchange Server Subscription Edition (SE) sürümüne geçmeleri tavsiye edildi.

Güncelleme sonrası sunucu yeniden başlatılmalı

Microsoft, sistem yöneticilerine güncelleme öncesinde Exchange Server Health Checker aracıyla sunucularını kontrol etmelerini, en güncel Cumulative Update (CU) sürümünü yüklemelerini güvenlik güncellemesinin ardından sunucuyu yeniden başlatarak tüm Exchange servislerinin düzgün şekilde çalıştığını doğrulamalarını öneriyor.

Şirket ayrıca, güncellemelerin kümülatif yapıda olduğunu hatırlatarak desteklenen CU sürümünü kullanan müşterilerin önceki tüm güvenlik güncellemelerini tek tek yüklemelerine gerek olmadığını, doğrudan en son güvenlik güncellemesini kurabileceklerini belirtti.