La première mise à jour cumulative majeure d’Exchange Server prend du retard en raison des outils d’IA qui détectent des vulnérabilités.
Microsoft reporte à nouveau la première mise à jour cumulative majeure pour Exchange Server Subscription Edition. Une cause notable est le succès des outils d’IA qui détectent de plus en plus de vulnérabilités dans les logiciels de Microsoft. L’équipe Exchange doit par conséquent traiter une telle charge de travail supplémentaire en matière de sécurité que la mise à jour cumulative 1 (CU1) n’a pour l’instant aucune date de sortie.
La CU1 était initialement prévue pour le premier semestre 2026. Microsoft avait déjà déplacé ce calendrier au second semestre de l’année, mais ne peut désormais plus citer de date concrète, même au cours de cette période.
L’IA détecte davantage de problèmes de sécurité
Selon Microsoft, plusieurs équipes au sein de l’entreprise utilisent de plus en plus l’IA pour découvrir des vulnérabilités dans les produits. Cela génère un flux de problèmes de sécurité potentiels pour l’équipe Exchange.
De plus, ces signalements doivent tous faire l’objet d’un traitement manuel ultérieur. Les développeurs doivent vérifier si une vulnérabilité détectée existe réellement, la reproduire, développer une solution, puis vérifier que le correctif ne cause pas de nouveaux problèmes. Les mises à jour de sécurité doivent ensuite être testées et publiées mensuellement.
L’attente d’un mois calme
Entre-temps, Microsoft continue de travailler sur la CU1. De nouvelles mises à jour de sécurité mensuelles sont systématiquement ajoutées à la version interne de la mise à jour cumulative. La sortie suivra dès que Microsoft disposera d’une version suffisamment stable et qu’un mois s’écoulera sans mise à jour de sécurité urgente.
L’entreprise souhaite ainsi éviter que les administrateurs système ne doivent déployer une nouvelle mise à jour importante peu après l’installation de la CU1. Pour Microsoft également, le test simultané d’une mise à jour cumulative et d’une mise à jour de sécurité majeure augmenterait le risque de problèmes. En effet, une CU contient non seulement de nouveaux changements, mais doit aussi inclure tous les correctifs parus depuis la sortie initiale d’Exchange SE.
Microsoft ignore quand cette période de calme surviendra. Selon l’entreprise, l’Exchange SE CU1 est toujours prévue, mais il n’y a pas de date de sortie pour le moment. Cette situation illustre par ailleurs un revers remarquable de l’IA pour le développement logiciel : les outils automatisés peuvent trouver des vulnérabilités beaucoup plus rapidement, mais tous les problèmes détectés doivent ensuite être examinés et résolus par des développeurs.
