Sortie : mises à jour de sécurité du serveur Exchange de juin 2026

Sortie : mises à jour de sécurité du serveur Exchange de juin 2026

Microsoft a publié des mises à jour de sécurité (SU) pour les vulnérabilités trouvées dans :

  • Édition d'abonnement au serveur Exchange (SE)
  • Serveur Exchange 2019
  • Serveur Exchange 2016

Les SU sont disponibles pour les versions spécifiques suivantes d'Exchange Server :

Découpe Laser Bois Banner | R3V Laser

Les SU de juin 2026 corrigent les vulnérabilités signalées de manière responsable à Microsoft par les partenaires de sécurité et découvertes via les processus internes de Microsoft ainsi que CVE-2026-42897 que nous avons annoncé : Correction de la vulnérabilité Exchange Server de mai 2026 CVE-2026-42897 | Centre de communauté Microsoft.

Ces vulnérabilités affectent Exchange Server. Les clients Exchange Online sont déjà protégés contre les vulnérabilités corrigées par ces SU et n'ont pas besoin de prendre d'autres mesures que la mise à jour des serveurs Exchange ou des postes de travail des outils de gestion Exchange dans leur environnement.

Plus de détails sur les CVE spécifiques peuvent être trouvés dans le Guide de mise à jour de sécurité (filtre sur « Logiciel serveur » sous Famille de produits pour Exchange SE et « ESU » sous Famille de produits pour Exchange 2016 et 2019).

En raison de modifications côté service, les services Exchange Emergency Mitigation (EM) et Exchange Flighting ne pourront pas utiliser les fichiers de configuration publiés en juillet 2026 ou après, à moins qu'Exchange ne soit mis à jour vers la mise à jour de juin 2026 (ou plus récente). Toutes les atténuations déjà téléchargées et appliquées continueront de fonctionner, mais les serveurs ne pourront utiliser aucune nouvelle atténuation à partir de juillet 2026 à moins que des mises à jour ne soient installées. Veuillez consulter Échec des services d'atténuation et de pilotage Exchange en raison d'une erreur « Émetteur inconnu » pour plus de détails.

Dans le cadre de nos efforts continus visant à renforcer la sécurité et à améliorer les défenses dans tous les environnements, nous continuons à améliorer les protections contre les attaques de scripts intersites. Nous recommandons aux clients de maintenir l’atténuation CVE-2026-42897 en place. L’atténuation fournit une couche de défense supplémentaire et contribue à garantir une protection continue à mesure que de nouvelles améliorations sont publiées. Des mises à jour supplémentaires seront partagées dès qu'elles seront disponibles – maintenant disponibles, veuillez consulter Sortie : Mises à jour de sécurité du serveur Exchange de juillet 2026 | Centre de communauté Microsoft.

Installation de la mise à jour de juin 2026 ne fait pas supprime automatiquement les atténuations CVE-2026-42897 déjà appliquées. Par conséquent, si vous choisissez de supprimer les atténuations après l’installation, vous devez :

Si l’atténuation a été appliquée à l’aide du service Exchange Emergency Mitigation (EM) :

  1. Empêchez la réapplication de l’atténuation M2.1.0. En raison de notre recommandation de maintenir l'atténuation CVE-2026-42897 en place, nous ne mettons pas encore à jour l'atténuation pour qu'elle ne s'applique pas aux serveurs mis à jour vers la SU de juin 2026. Par conséquent, à ce stade, vous devez d’abord empêcher la réapplication de l’atténuation.
  2. Supprimez les règles d’atténuation M2 IIS.

Si l'atténuation a été appliquée à l'aide du script EOMT téléchargeable https://aka.ms/UnifiedEOMT:

  1. Annulez l’atténuation.

Exchange Server 2016 et 2019 ne sont plus pris en charge. Seuls les clients inscrits au programme de mise à jour de sécurité étendue (ESU) de la période 2 sont éligibles pour recevoir les mises à jour de sécurité Exchange Server 2016 et 2019 publiées entre mai et octobre 2026.

Si vous ne faites pas partie du programme ESU de période 2, migrez vers Exchange Server Subscription Edition (SE) pour continuer à recevoir les dernières mises à jour de sécurité.

Si vous avez déjà acheté l'ESU Période 2 et avez besoin d'informations pour accéder aux dernières mises à jour de sécurité, veuillez nous contacter en envoyant un e-mail à ExchangeandSfBServerESUInquiry@service.microsoft.com.

Les chemins de mise à jour suivants sont disponibles :

Lorsque les mesures d'atténuation CVE-2026-42897 ont été publiées, plusieurs problèmes connus ont été signalés. Ceux-ci sont-ils résolus dans le correctif CVE-2026-42897 (SU de juin 2026) ?
Oui, lorsque SU de juin 2026 est installé et que les mesures d’atténuation sont supprimées, les problèmes connus doivent également être résolus. Mais notez que les atténuations ne sont pas supprimées automatiquement après l'installation du SU (et nous vous recommandons de les laisser activées un peu plus longtemps).

Si nous mettons à jour certains de nos serveurs mais ne pouvons pas en mettre à jour d’autres, les serveurs qui ne recevront pas de mise à jour peuvent-ils conserver les atténuations CVE-2026-42897 ? Est-il acceptable que certains serveurs soient mis à jour et que d'autres utilisent encore des mesures d'atténuation ?
Vous pouvez continuer à utiliser les atténuations sur tous les serveurs que vous ne pouvez pas mettre à jour vers la version SU de juin 2026 (ou plus récente). Notez toutefois que les problèmes connus liés aux mesures d’atténuation continueront de s’appliquer à ces serveurs. De plus, après avoir appliqué cette mise à jour, l'intégration d'Office Online Server (OOS) avec Exchange Server peut ne pas fonctionner comme prévu tant que tous les serveurs Exchange de l'organisation n'ont pas été mis à jour.

Nous avons mis à jour nos serveurs avec la mise à jour de juin 2026 (ou plus récente), mais nous rencontrons toujours des problèmes avec les problèmes connus causés par les atténuations. Pourquoi est-ce ?
L’installation de la mise à jour de juin 2026 (ou plus récente) ne supprime pas automatiquement les atténuations. Veuillez consulter le message ci-dessus. Actuellement, nous recommandons que les mesures d’atténuation restent en place, mais elles peuvent être supprimées comme indiqué ci-dessus.

Notre organisation est en mode Hybride avec Exchange Online. Devons-nous faire quelque chose ?
Exchange Online est déjà protégé, mais ce SU doit être installé sur vos serveurs Exchange, même s'ils sont utilisés uniquement à des fins de gestion. Si vous modifiez le certificat d'authentification après avoir installé un SU, vous devez réexécuter l'assistant de configuration hybride.

Le dernier SU/HU que nous avons installé date de quelques mois. Devons-nous installer tous les SU pour installer le dernier ?
Les SU sont cumulatifs. Si vous exécutez une CU prise en charge par le SU, vous n'avez pas besoin d'installer tous les SU ou HU dans un ordre séquentiel ; installez simplement la dernière version de SU. Veuillez consulter cet article de blog pour plus d'informations.

Devons-nous installer des SU sur tous les serveurs Exchange de notre organisation ? Qu’en est-il des machines « outils de gestion uniquement » ?
Notre recommandation est d'installer les SU sur tous Serveurs Exchange et tous les serveurs et postes de travail exécutant les outils de gestion Exchange pour garantir la compatibilité entre les clients et les serveurs des outils de gestion. Si vous essayez de mettre à jour les outils de gestion Exchange dans un environnement sans serveur Exchange en cours d'exécution, veuillez consulter ceci.

Notre organisation ne dispose pas de l'ESU Exchange 2016 et 2019 Période 2. Comment pouvons-nous obtenir les mises à jour Exchange 2016 ou 2019 actuelles ?
Étant donné qu'Exchange 2016 et 2019 ne sont plus pris en charge, seuls les clients inscrits au programme ESU de période 2 (valable entre mai et octobre 2026) peuvent obtenir les mises à jour Exchange 2016 ou 2019 publiées après mai 2026. Pour tous les autres clients exécutant toujours Exchange 2016 ou 2019, nous vous recommandons de mettre à niveau votre organisation vers Exchange SE dès que possible.

La documentation peut ne pas être entièrement disponible au moment de la publication de cet article.

Mises à jour importantes de cet article :

L'équipe du serveur Exchange

Source link

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Panier
Retour en haut
découpe laser pub