2026年7月Exchange Server安全更新已发布

Exchange产品组已于7月14日发布最新Exchange Server SU(安全更新),请大家及时更新安装。

一、详细说明请看blog:

https://techcommunity.microsoft.com/blog/exchange/released-july-2026-exchange-server-security-updates/4534146

二、要点总结如下:

1、根据KB描述,7月SU修复了4个CVE,其中CVE-2026-55008的CVSS基本分数达到了9.8:

https://support.microsoft.com/zh-cn/servicing/exchange/server/update/2026/5103212

2、Exchange Server SE RTM SU8下载地址:

https://www.microsoft.com/en-us/download/details.aspx?id=108746

注意:Exchange 2016和2019因为已不受支持,除非注册了ESU v2(第二阶段扩展安全更新项目),否则无法下载最新SU,唯一获取和应用新SU的方法是升级Exchange Server。

3、最近两天才发布一个6月SU安装后的已知问题,因SU是累积包,安装7月SU后同样会遇到,详细场景、症状及替代办法,请看:

https://support.microsoft.com/en-us/servicing/exchange/server/hotfix/2026/5105719

4、安装这个月SU同样并会自动移除在5月应用的CVE-2026-42897缓解措施,需要:

A、如果是自动执行的缓解措施,请手动阻止应用相关EM(Exchange 紧急缓解服务)并删除之前创建的相关IIS规则,请看:

https://learn.microsoft.com/zh-cn/Exchange/plan-and-deploy/post-installation-tasks/security-best-practices/exchange-emergency-mitigation-service#rollback-procedures-for-released-mitigations

注意:针对CVE-2026-42897,阻止缓解命令用到的缓解ID是M2.1.0

B、如果之前使用的是EOMT(Exchange本地缓解工具)手动应用的缓解措施,请下载最新的EOMT执行撤销缓解操作,请看:

https://microsoft.github.io/CSS-Exchange/Security/EOMT/#roll-back-a-mitigation

5、安装完SU后,建议下载并执行最新Exchange Health Checker脚本进行最终检查:

https://microsoft.github.io/CSS-Exchange/Diagnostics/HealthChecker/

注意:新版脚本现在还会检测是否存在老旧、已弃用的旧版所遗留Exchange Server安全组,如Exchange Domain Servers 和 Exchange Enterprise Servers,这些组自Exchange 2007起已被弃用,不应继续使用,如报告中出现,建议及时删除,以免带来风险。

6、安装最新的SU是正常应用后续可能的EM的前提条件,否则2026年7月起将无法应用可能出现的新EM。

分享到