
2021年9月29日,延迟了一周之后2021年第三季的Exchange Server累积更新,终于发布了,本季更新包括新增了一项安全功能和非安全问题的修复。
本季的更新包版本是Exchange 2019 CU11及Exchange2016 CU22,我们来了解一下:
1、关于Exchange 紧急缓解 (EM) 服务
Exchange紧急缓解服务,全称叫Microsoft Exchange Emergency Mitigation Service,在9月24的微软Exchange产品组的博客中针对它进行了预先介绍。实际上,本季延迟的原因,主要就是因为要增加这个功能造成的,我也是在这个博客文文章公开发布的前两天,在一个会议上知道9月CU会有这个功能。
大家都知道,从2021年3月开始,每月都在发布Exchange的安全补丁,就算6月份的CU中也包括修复安全漏洞的修复。可以说最近半年的Exchange安全问题,对Exchange这个产品来说,是从问世到现在的几十年来,从未遇到过的。完全是活久见!这个局面,无论是Exchange产品组还是使用Exchange的企业来说,都面临非大的安全挑战,产品组加班加点编写修复安全漏洞的补丁,用户疲于安装安全补丁,以防范这些漏洞,难得8月消停了一个月。但大家忙活了半年之后发现,似乎这种情况没有停止下来趋势。
就我个人观察,这里遇到几个很明显的挑战:首先,更新补丁的速度,赶不上漏洞发现或新补丁更新的速度,特别是较大规模的企业,要更新一轮补丁,必定要经过测试环境的测试验证,然后再生产环境正式排程变更更新的过程;其次,安全漏洞发现和被利用时间间隔太短了,还没等到产品组编写、发布补丁,然后用户打补丁,利用的方法已经满天飞了,更别说那些已经被利用然后被动修复的漏洞;然后总是有一些用户环境是没办法更新这些补丁的,比如欠了很多旧帐,本身运行在很旧的CU下面,要打补丁,还得面临步子迈太大的风险,他们的这种担心是合理的,甚至权衡来权衡去,会无耐的选择冒险停止不前,也就是不打补丁了,更别说一些老旧版本了比如Exchange 2007、Exchange 2010,很显然微软不给它们发布补丁,并不是说这些版本完全没有安全漏洞,而是现在这些版本已经过了支持期啦了,回想一下,大家还记得3月份的时候,微软负责地发布了一堆不同CU的安全更新(SU),但是大家都知道,这种做法是长久不了的。产品组不可能这样干下去。
在这个大背景下,微软Exchange产品组一直在想一个合适的办法,一是用来及时响应发现的安全风险,不用长时间的补丁编写发布,安装的过程,给用户尽快的防范这些漏洞带来的风险,那怕是临时的阻断;二是给那些不想打,不能打,来不及打补丁的环境单独修复这些漏洞的方案。经过这半年,大家也看到了微软付出的努力,从EMOT,到AMSI集成,然后到这次发布的EM。
阅读了24号那篇博客的朋友都知道,EM的功能其实和EMOT类似,甚至你可以理解为EMOT的升级版或叫在线版本。简单来说,微软希望能借助利用EM这个功能,在发现上安全风险时,主动的推送临时阻断的方法,缓解风险,EM提供的缓解执行的操作包括 URL 重写、停止/启动应用池和服务、更改身份验证设置以及修改其他配置等操作。有关EM的详细功能使用说明,特别是如果你真的不想用它,你得知道怎么禁用这个功能,我就不在这里详细写了,建议大家找时间看看下面两个文档,它们已经很详细了:
New security feature in September 2021 Cumulative Update for Exchange Server
https://techcommunity.microsoft.com/t5/exchange-team-blog/new-security-feature-in-september-2021-cumulative-update-for/ba-p/2783155
Exchange Emergency Mitigation (EM) service
https://docs.microsoft.com/en-us/exchange/exchange-emergency-mitigation-service?view=exchserver-2019
但是有一点,大家必须认识到的是,它不能视为安全更新(SU)的替代品,所以,如果正式的SU发布后还是要及时安装的。
2、升级前是否需要进行AD扩展
本季的CU,并没有包括AD架构的更新。但如果你Exchange 2019 CU10或Exchange 2016 CU21以下版本升级,则需要进行AD架构更新。另外,本次的CU需要进行AD和域的准备。特别提醒大家注意的是,在本次CU的发布KB的已知问题中的介绍准备AD和域的过程中可能会遇到的几个错误。
3、安装环境准备的变化
因为本季的CU增加了EM的功能,其中提供了一个URL 重写的临时缓解方法,无论你是否需要启用EM的功能,都需要在安装CU前,先安装 IIS URL Rewrite的依赖组件,可以从下面的链接下载单独的X64的MSI安装包:
https://www.iis.net/downloads/microsoft/url-rewrite
另外,如果是Windows Server 2016之前的操作系统环境,还得再安装一个Universal C Runtime in Windows的更新,可从下面页面下载:
https://support.microsoft.com/en-us/topic/update-for-universal-c-runtime-in-windows-c0514201-7fe6-95a3-b0a5-287930f3560c
4、安装参数的变化
本季的CU,因为在安装程度中,有一个向微软发送诊断数据的可选项,如下面的图:

和以前的选项不同,它有三个选择,大家要根据自己的情况选择:
1、同意许可协议并且共享诊断数据给微软
2、同意许可协议但不共享诊断数据给微软
3、就是不同意授权声明
由此带来命令行安装参数的修改:之前的/IAcceptExchangeServerLicenseTerms参数被取消了,替换成了两个参数:/IAcceptExchangeServerLicenseTerms_DiagnosticDataON或 /IAcceptExchangeServerLicenseTerms_DiagnosticDataOFF ,需要大家在安装本季CU时注意。
5、包含已之前发布的Exchange安全问题补丁修复
开篇已经讲过:最近半年,除了8月份,每个月不是安全补丁就是CU包的发布。如果你累了,偷懒了,没跟上之前的节奏,你可以选择安装这个CU,它已经包含所有之前的安全和BUG修复了。
6、最后一个Exchange 2016 CU补丁吗
不知道大家是高兴还是不高兴,高兴的是这次微软产品组又一次“食言”了,本来说好上次的CU是Exchange 2016最后一个CU的,9月又发布了CU22,那么第四季度还有没有Exchange 2016的CU呢,目前是没有明确说法的。我曾经在一个会议上多嘴的问过一次,得到的答复是,最起码目前来讲2022年是不可能再发布Exchange 2016的CU了,高兴不起的可能是,因为根据支持策略,接下来的安全补丁,只会给CU21和CU21提供。又要考虑升级CU了。
7、更新修复的问题列表
本季的CU更新,修复了一系列已知问题,详细的内容,请看以下列表:
A、Exchange 2019 CU11修复的问题:
此累积更新还可修复以下 Microsoft 知识库文章中描述的问题:
- 5006980 Exchange Server 2019 和 2016 (KB5006980) 中使用 PerfView 的签名错误
- 由于默认值不正确,5006982本地 Exchange 队列备份 (KB5006982)
- 在安装过程中创建的5006983 Exchange Server 2019 和 2016 证书使用 SHA-1 哈希 (KB5006983)
- 如果在 2019 年和 2016 Exchange Server中重命名或移动计算机容器或 RODC,5006984 PrepareAD 将失败 (KB5006984)
- 5006986 从桌面打开 Outlook 邮件会删除行距 (KB5006986)
- 5006988 2019 年和 2016 Exchange Server 再次意外触发 .pst 文件的导出 (KB5006988)
- 5006989 边缘服务器映射 AddressSpaces (KB5006989) 时,不接受具有子域通配符的已接受域
- 5006990 配置回退以使用默认字符集后 Exchange CU 安装失败 (5006990)
- 5006991 2019 Exchange Server 2019 (KB5006991) 不再每天发送邮件配额警告邮件
- 5006992在 2019 年或 2016 Exchange Server OWA 中尝试添加聊天室时找不到会议室列表 (KB5006992)
- 5006993如果在 2019 年和 2016 Exchange Server 卸载 SSL,则无法在 Chrome 中登录到 OWA (KB5006993)
- 5006994 2019 年和 2016 Exchange Server共享邮箱的“已发送邮件”中未保留的密件抄送值 (5006994)
- 5006995韩国电子邮件在 2019 年和 2016 Exchange Server (KB5006995) 中错误地显示某些收件人
- 5006996 Export-AutoDiscoverConfig 公开管理员密码,不适用于需要签名的域控制器 (KB5006997)
- 5006997 OWA 中的韩国邮件在 2019 年和 2016 Exchange Server筛选列表后显示为“开始日期”
- 5006999“401”错误和 Outlook 在 2019 Exchange Server 中反复提示输入凭据 (KB5006999)
- 在 OWA Virtual Directory (KB5007042) 中查看功能时,将显示5007042“错误”窗口
- 5007043 Exchange Server SU 更新错误地添加/删除程序 (KB5007043)
- 5007044 Start-MailboxAssistant 2019 (KB5007044) Exchange Server EMS 中不可用
B、Exchange 2016 CU22修复的问题:
此累积更新还可修复以下 Microsoft 知识库文章中描述的问题:
- 5006980 Exchange Server 2019 和 2016 (KB5006980) 中使用 PerfView 的签名错误
- 由于默认值不正确,5006982本地 Exchange 队列备份 (KB5006982)
- 在安装过程中创建的5006983 Exchange Server 2019 和 2016 证书使用 SHA-1 哈希 (KB5006983)
- 如果在 2019 年和 2016 Exchange Server中重命名或移动计算机容器或 RODC,5006984 PrepareAD 将失败 (KB5006984)
- 5006986 从桌面打开 Outlook 邮件会删除行距 (KB5006986)
- 5006988 2019 年和 2016 Exchange Server 再次意外触发 .pst 文件的导出 (KB5006988)
- 5006989 边缘服务器映射 AddressSpaces (KB5006989) 时,不接受具有子域通配符的已接受域
- 5006992在 2019 年或 2016 Exchange Server OWA 中尝试添加聊天室时找不到会议室列表 (KB5006992)
- 5006993如果在 2019 年和 2016 Exchange Server 卸载 SSL,则无法在 Chrome 中登录到 OWA (KB5006993)
- 5006994 2019 年和 2016 Exchange Server共享邮箱的“已发送邮件”中未保留的密件抄送值 (5006994)
- 5006995韩国电子邮件在 2019 年和 2016 Exchange Server (KB5006995) 中错误地显示某些收件人
- 5006996 Export-AutoDiscoverConfig 公开管理员密码,不适用于需要签名的域控制器 (KB5006997)
- 5006997 OWA 中的韩国邮件在 2019 年和 2016 Exchange Server筛选列表后显示为“开始日期”
- 在 OWA Virtual Directory (KB5007042) 中查看功能时,将显示5007042“错误”窗口
- 5007043 Exchange Server SU 更新错误地添加/删除程序 (KB5007043)
8、下载地址:
A、Exchange 2019 CU11下载地址:
https://www.microsoft.com/zh-CN/download/details.aspx?id=103477
B、Exchange 2016 CU22下载地址:
https://www.microsoft.com/zh-CN/download/details.aspx?id=103478
最后的最后,必须循例要提醒大家,如果您计划安装到新的更新,请认真阅读发布文档,做好评估,小心能驶万年船,最好先测试后在生产环境执行。祝大家国庆假期快乐!

