Merhaba
Microsoft Exchange ürün ekibi, Eylül 2026’da yayımladığı Exchange Server güvenlik güncellemelerinin V2 sürümünü 2 Ekim 2026 tarihinde yayımladı. V2 paketleri Exchange Server SE (Subscription Edition), Exchange Server 2019 ve Exchange Server 2016 için hazırlandı.
Exchange Server SE için yayımlanan SU (Security Update) herkese açık olarak Microsoft Download Center üzerinden indirilebiliyor. Exchange 2019 ve Exchange 2016 için yayımlanan güncellemeler ise yalnızca ESU (Extended Security Update) Period 2 programına kayıtlı kurumlara sunuluyor. Bu iki sürümün resmi desteği sona erdiği için güvenlik yamaları artık yalnızca bu program üzerinden dağıtılıyor. Microsoft, Period 2 programını Exchange Server SE’ye geçiş için ek zamana ihtiyaç duyan müşteriler için oluşturdu.
V2 ne anlama geliyor?
Microsoft zaman zaman daha önce yayımladığı bir güvenlik güncellemesini yeniden paketleyip V2 etiketiyle tekrar yayımlıyor. Bu seferki V2 paketleri, Eylül ayının ilk paketlerinin kapattığı zafiyetlere ek olarak yeni bir zafiyeti daha kapatıyor: CVE-2026-96940.
Önemli nokta şu: Eylül ayının ilk (V1) güvenlik güncellemelerini kurmuş olsanız bile V2 paketini kurmanız gerekiyor. V2 paketleri V1 paketlerinin yerini alıyor (supersede) ve SU’lar kümülatif olduğu için V2 kurulumu hem Eylül V1 düzeltmelerini hem de yeni CVE düzeltmesini içeriyor. Eylül V1 için yayımlanan Known Issues (Bilinen Sorunlar) ve Fixed Issues (Düzeltilen Sorunlar) listeleri V2 için de geçerli.
V2 ile kapatılan zafiyet
V2 güvenlik güncellemeleriyle kapatılan yeni zafiyet aşağıdaki tabloda yer alıyor. CVSS (Common Vulnerability Scoring System, Ortak Zafiyet Puanlama Sistemi) sütunundaki ilk değer temel (base) puanı, ikinci değer zamansal (temporal) puanı gösteriyor.
| CVE (Common Vulnerabilities and Exposures) | Kategori | Önem Derecesi | CVSS (Common Vulnerability Scoring System) 3.1 |
|---|---|---|---|
| CVE-2026-96940 | Elevation of Privilege (Yetki Yükseltme) | Important | 8.8 / 7.7 |
Hatırlatma: Eylül V1 ile kapatılan zafiyetler
V2 kümülatif olduğu için aşağıdaki Eylül V1 zafiyetlerinin düzeltmeleri de V2 paketinde yer alıyor. Henüz Eylül V1 paketini kurmadıysanız doğrudan V2 kurmanız yeterli.
| CVE (Common Vulnerabilities and Exposures) | Kategori | Önem Derecesi | CVSS (Common Vulnerability Scoring System) 3.1 |
|---|---|---|---|
| CVE-2026-55007 | Remote Code Execution (Uzaktan Kod Çalıştırma) | Important | 8.1 / 7.1 |
| CVE-2026-69355 | Remote Code Execution (Uzaktan Kod Çalıştırma) | Important | 8.8 / 7.7 |
| CVE-2026-69356 | Spoofing (Kimlik Sahteciliği) | Important | 9.3 / 8.1 |
| CVE-2026-69361 | Spoofing (Kimlik Sahteciliği) | Important | 6.5 / 5.7 |
| CVE-2026-69375 | Tampering (Kurcalama) | Important | 6.5 / 5.7 |
| CVE-2026-69378 | Denial of Service (Hizmet Engelleme) | Important | 7.5 / 6.5 |
| CVE-2026-69380 | Elevation of Privilege (Yetki Yükseltme) | Important | 8.1 / 7.1 |
| CVE-2026-69382 | Information Disclosure (Bilgi İfşası) | Important | 5.9 / 5.2 |
| CVE-2026-69641 | Elevation of Privilege (Yetki Yükseltme) | Important | 9.1 / 7.9 |
Sürüm bazında V2 güvenlik güncellemeleri
Desteklenen her Exchange Server build’i için yayımlanan V2 güncellemeleri aşağıda yer alıyor:
| Exchange | SU (Security Update) / HU (Hotfix Update) | İndirme | Build | KB (Knowledge Base) | Yerine Geçtiği KB (Supersedes) |
|---|---|---|---|---|---|
| Exchange SE (Subscription Edition) | 10v2 | Download | 15.2.2562.53 | KB5129955 | KB5121608 |
| Exchange 2019 CU15 (Cumulative Update 15) | 11v2 | ESU2 (Extended Security Update Period 2) | 15.2.1748.53 | KB5129956 | KB5121609 |
| Exchange 2019 CU14 (Cumulative Update 14) | 14v2 | ESU2 | 15.2.1544.48 | KB5129957 | KB5121610 |
| Exchange 2016 CU23 (Cumulative Update 23) | 25v2 | ESU2 | 15.1.2507.75 | KB5129958 | KB5121611 |
Bilinen sorunlar
V2 paketi için Microsoft’un yayımladığı bilinen sorun şu:
- ContentEngine deadlock because of missing Korean WordBreaker rule files: Korece WordBreaker kural dosyalarının eksik olması nedeniyle Exchange arama bileşeni olan
ContentEnginetarafında deadlock (kilitlenme) yaşanabiliyor. Ortamınızda Korece içerik varsa veya arama/indeksleme tarafında beklenmedik bir yavaşlık görürseniz bu makaleyi inceleyin.
Eylül V1 paketinden devralınan bilinen sorun:
- Published calendar (.ics) returns HTTP 500 for calendar applications: Yayımlanan takvimler (
ics.) takvim uygulamalarına HTTP 500 hatası dönebiliyor.
Düzeltilen sorunlar
Eylül V1 ile gelen ve V2 için de geçerli olan düzeltmeler:
- Wrapper messages appear in shared mailbox inbox in hybrid environments: Hybrid ortamlarda shared mailbox gelen kutusunda wrapper mesajların görünmesi sorunu giderildi.
- Availability (free/busy) fails for delegated mailboxes in Exchange hybrid deployments using Graph API only: Yalnızca Graph API kullanan Exchange hybrid kurulumlarında delegated mailbox’lar için free/busy (müsaitlik) bilgisinin alınamaması sorunu giderildi.
Kurulum öncesi ve sonrası notlar
Güvenlik güncellemeleri CU (Cumulative Update) seviyesine özeldir. Örneğin Exchange 2019 CU15 için yayımlanan SU (Security Update)’yu Exchange 2019 CU14 çalışan bir sunucuya kuramazsınız. İndirme sırasında farklı CU (Cumulative Update)’lara ait paketler aynı dosya adıyla gelebiliyor. Microsoft artık dosya adına KB numarasını ekliyor, yine de arşivleme için dosya adına CU (Cumulative Update) seviyesini de eklemek iyi bir alışkanlık. Örneğin Exchange2019-CU15-KB5129956-x64-en.exe gibi.
CU (Cumulative Update)’lar gibi SU (Security Update)’lar da kümülatiftir. Kullandığınız CU (Cumulative Update) için yayımlanmış en güncel CU (Cumulative Update)’yu kurmanız yeterli, aradaki paketleri tek tek kurmanıza gerek yok.
Exchange Management Tools kurulu yönetim makinelerine de SU (Security Update) uygulanmalı. Bu durum, son Exchange sunucusunu kaldırdıktan sonra recipient management (alıcı yönetimi) için yalnızca Management Tools kullanan ortamlar için de geçerli.
SU (Security Update) paketini Command Prompt (Komut İstemi) veya PowerShell penceresini Run as administrator (Yönetici olarak çalıştır) ile açarak çalıştırmanızı öneririm. DAG (Database Availability Group, Veritabanı Kullanılabilirlik Grubu) üyesi sunucularda kurulumdan önce sunucuyu maintenance mode’a (bakım moduna) almayı ve sunucuları sırayla güncellemeyi unutmayın. Bu süreci Exchange Server SE DAG Ortamında SU10 (KB5121608) Kurulumu yazımda adım adım anlatmıştım. V2 için de aynı adımlar geçerli, yalnızca kurulan paket KB5129955 oluyor.
Kurulu build’i kontrol etme
Kurulumdan sonra sunucunun doğru build’e geçtiğini Exchange Management Shell üzerinden kontrol edebilirsiniz. Get-ExchangeServer çıktısındaki AdminDisplayVersion değeri SU (Security Update) seviyesini göstermez, bu yüzden ExSetup.exe dosya sürümüne bakmak gerekir:
Yerel sunucudaki Exchange build’ini gösterir
Get-ExchangeServer | ForEach-Object {
$build = Invoke-Command -ComputerName $_.Fqdn -ScriptBlock {
(Get-Command ExSetup.exe).FileVersionInfo.FileVersion
}
[PSCustomObject]@{
Server = $_.Name
Build = $build
}
} | Format-Table -AutoSize
Çıktıdaki build numarası yukarıdaki tabloda yer alan V2 build’iyle eşleşmeli. Örneğin Exchange SE için 15.2.2562.53, Exchange 2016 CU23 için 15.1.2507.75 görmeniz gerekir. Daha ayrıntılı bir kontrol için Microsoft’un CSS-Exchange deposundaki HealthChecker.ps1 script’ini de çalıştırabilirsiniz. Script’in kullanımını tek sunuculu ortam için Exchange Server SE Sağlık Kontrolü, DAG ortamı için Exchange Server SE DAG Ortamında Sağlık Kontrolü yazılarımda, raporda çıkan bulguların nasıl kapatılacağını ise DAG Ortamında Tespit Edilen Bulguları Kapatma yazımda bulabilirsiniz.
Sonuç
Her yama ve güncellemede olduğu gibi V2 paketlerini de önce test ortamında denemenizi öneririm. Ancak güvenlik güncellemeleri için olağan bakım pencerelerini beklemek doğru bir yaklaşım değil. CVE-2026-96940’ın 8.8 temel puanla Important seviyesinde olduğunu ve yetki yükseltmeye imkan verdiğini düşünürsek, test sürecini kısa tutup V2 paketini mümkün olan en kısa sürede üretim ortamına almak gerekiyor. Exchange 2016 ve 2019 kullanan kurumların da ESU (Extended Security Update) programı devam ederken Exchange Server SE geçiş planlarını gündemde tutması önemli.
İlgili yazılar
V2 kurulumu ve sonrasındaki kontroller için bakicubuk.com’daki Exchange Server SE yazılarım:
- Exchange Server SE DAG Ortamında SU10 (KB5121608) Kurulumu: Adım Adım DAG Güncelleme: İki node’lu DAG ortamında maintenance mode, kuyruk yönlendirme ve SU (Security Update) kurulumunu adım adım anlatıyor. V2 paketini de aynı adımlarla kurabilirsiniz.
- Exchange Server SE DAG Ortamında Sağlık Kontrolü: HealthChecker.ps1 ile Uçtan Uca: DAG node’ları ve File Share Witness sunucusu üzerinde
HealthChecker.ps1ile sağlık kontrolü. - Exchange Server SE DAG Ortamında Tespit Edilen Bulguları Kapatma:
HealthCheckerbulgularının organizasyon ve sunucu bazında adım adım giderilmesi. - Exchange Server SE Sağlık Kontrolü: HealthChecker.ps1 ile Uçtan Uca: Tek sunuculu ortamda
HealthChecker.ps1ile HTML rapor üretme ve yaygın yapılandırma sorunları. - Exchange Server SE Güncelleme:
HealthCheckerile Tespit Edilen Açıkları Kapatma: Güncel SU (Security Update)’nun kurulması ve açıkların kapandığınınHealthCheckerile doğrulanması.