Exchange Server SE, 2019 ve 2016 için Eylül 2026 V2 Güvenlik Güncellemeleri Yayımlandı

Merhaba

Microsoft Exchange ürün ekibi, Eylül 2026’da yayımladığı Exchange Server güvenlik güncellemelerinin V2 sürümünü 2 Ekim 2026 tarihinde yayımladı. V2 paketleri Exchange Server SE (Subscription Edition), Exchange Server 2019 ve Exchange Server 2016 için hazırlandı.

Exchange Server SE için yayımlanan SU (Security Update) herkese açık olarak Microsoft Download Center üzerinden indirilebiliyor. Exchange 2019 ve Exchange 2016 için yayımlanan güncellemeler ise yalnızca ESU (Extended Security Update) Period 2 programına kayıtlı kurumlara sunuluyor. Bu iki sürümün resmi desteği sona erdiği için güvenlik yamaları artık yalnızca bu program üzerinden dağıtılıyor. Microsoft, Period 2 programını Exchange Server SE’ye geçiş için ek zamana ihtiyaç duyan müşteriler için oluşturdu.

V2 ne anlama geliyor?

Microsoft zaman zaman daha önce yayımladığı bir güvenlik güncellemesini yeniden paketleyip V2 etiketiyle tekrar yayımlıyor. Bu seferki V2 paketleri, Eylül ayının ilk paketlerinin kapattığı zafiyetlere ek olarak yeni bir zafiyeti daha kapatıyor: CVE-2026-96940.

Önemli nokta şu: Eylül ayının ilk (V1) güvenlik güncellemelerini kurmuş olsanız bile V2 paketini kurmanız gerekiyor. V2 paketleri V1 paketlerinin yerini alıyor (supersede) ve SU’lar kümülatif olduğu için V2 kurulumu hem Eylül V1 düzeltmelerini hem de yeni CVE düzeltmesini içeriyor. Eylül V1 için yayımlanan Known Issues (Bilinen Sorunlar) ve Fixed Issues (Düzeltilen Sorunlar) listeleri V2 için de geçerli.

V2 ile kapatılan zafiyet

V2 güvenlik güncellemeleriyle kapatılan yeni zafiyet aşağıdaki tabloda yer alıyor. CVSS (Common Vulnerability Scoring System, Ortak Zafiyet Puanlama Sistemi) sütunundaki ilk değer temel (base) puanı, ikinci değer zamansal (temporal) puanı gösteriyor.

CVE (Common Vulnerabilities and Exposures) Kategori Önem Derecesi CVSS (Common Vulnerability Scoring System) 3.1
CVE-2026-96940 Elevation of Privilege (Yetki Yükseltme) Important 8.8 / 7.7

Hatırlatma: Eylül V1 ile kapatılan zafiyetler

V2 kümülatif olduğu için aşağıdaki Eylül V1 zafiyetlerinin düzeltmeleri de V2 paketinde yer alıyor. Henüz Eylül V1 paketini kurmadıysanız doğrudan V2 kurmanız yeterli.

CVE (Common Vulnerabilities and Exposures) Kategori Önem Derecesi CVSS (Common Vulnerability Scoring System) 3.1
CVE-2026-55007 Remote Code Execution (Uzaktan Kod Çalıştırma) Important 8.1 / 7.1
CVE-2026-69355 Remote Code Execution (Uzaktan Kod Çalıştırma) Important 8.8 / 7.7
CVE-2026-69356 Spoofing (Kimlik Sahteciliği) Important 9.3 / 8.1
CVE-2026-69361 Spoofing (Kimlik Sahteciliği) Important 6.5 / 5.7
CVE-2026-69375 Tampering (Kurcalama) Important 6.5 / 5.7
CVE-2026-69378 Denial of Service (Hizmet Engelleme) Important 7.5 / 6.5
CVE-2026-69380 Elevation of Privilege (Yetki Yükseltme) Important 8.1 / 7.1
CVE-2026-69382 Information Disclosure (Bilgi İfşası) Important 5.9 / 5.2
CVE-2026-69641 Elevation of Privilege (Yetki Yükseltme) Important 9.1 / 7.9
Not: CVE-2026-55007 Exchange Server 2016 için geçerli değil.

Sürüm bazında V2 güvenlik güncellemeleri

Desteklenen her Exchange Server build’i için yayımlanan V2 güncellemeleri aşağıda yer alıyor:

Exchange SU (Security Update) / HU (Hotfix Update) İndirme Build KB (Knowledge Base) Yerine Geçtiği KB (Supersedes)
Exchange SE (Subscription Edition) 10v2 Download 15.2.2562.53 KB5129955 KB5121608
Exchange 2019 CU15 (Cumulative Update 15) 11v2 ESU2 (Extended Security Update Period 2) 15.2.1748.53 KB5129956 KB5121609
Exchange 2019 CU14 (Cumulative Update 14) 14v2 ESU2 15.2.1544.48 KB5129957 KB5121610
Exchange 2016 CU23 (Cumulative Update 23) 25v2 ESU2 15.1.2507.75 KB5129958 KB5121611

Bilinen sorunlar

V2 paketi için Microsoft’un yayımladığı bilinen sorun şu:

  • ContentEngine deadlock because of missing Korean WordBreaker rule files: Korece WordBreaker kural dosyalarının eksik olması nedeniyle Exchange arama bileşeni olan ContentEngine tarafında deadlock (kilitlenme) yaşanabiliyor. Ortamınızda Korece içerik varsa veya arama/indeksleme tarafında beklenmedik bir yavaşlık görürseniz bu makaleyi inceleyin.

Eylül V1 paketinden devralınan bilinen sorun:

Düzeltilen sorunlar

Eylül V1 ile gelen ve V2 için de geçerli olan düzeltmeler:

Kurulum öncesi ve sonrası notlar

Güvenlik güncellemeleri CU (Cumulative Update) seviyesine özeldir. Örneğin Exchange 2019 CU15 için yayımlanan SU (Security Update)’yu Exchange 2019 CU14 çalışan bir sunucuya kuramazsınız. İndirme sırasında farklı CU (Cumulative Update)’lara  ait paketler aynı dosya adıyla gelebiliyor. Microsoft artık dosya adına KB numarasını ekliyor, yine de arşivleme için dosya adına CU (Cumulative Update) seviyesini de eklemek iyi bir alışkanlık. Örneğin Exchange2019-CU15-KB5129956-x64-en.exe gibi.

CU (Cumulative Update)’lar gibi SU (Security Update)’lar da kümülatiftir. Kullandığınız CU (Cumulative Update) için yayımlanmış en güncel CU (Cumulative Update)’yu kurmanız yeterli, aradaki paketleri tek tek kurmanıza gerek yok.

Exchange Management Tools kurulu yönetim makinelerine de SU (Security Update) uygulanmalı. Bu durum, son Exchange sunucusunu kaldırdıktan sonra recipient management (alıcı yönetimi) için yalnızca Management Tools kullanan ortamlar için de geçerli.

SU (Security Update) paketini Command Prompt (Komut İstemi) veya PowerShell penceresini Run as administrator (Yönetici olarak çalıştır) ile açarak çalıştırmanızı öneririm. DAG (Database Availability Group, Veritabanı Kullanılabilirlik Grubu) üyesi sunucularda kurulumdan önce sunucuyu maintenance mode’a (bakım moduna) almayı ve sunucuları sırayla güncellemeyi unutmayın. Bu süreci Exchange Server SE DAG Ortamında SU10 (KB5121608) Kurulumu yazımda adım adım anlatmıştım. V2 için de aynı adımlar geçerli, yalnızca kurulan paket KB5129955 oluyor.

Uyarı: Kurulumdan önce SU’nun sunucudaki CU (Cumulative Update) seviyesiyle eşleştiğinden emin olun. Yanlış CU’ya ait paket kurulmaz, kurulum sırasında hata alırsınız.

Kurulu build’i kontrol etme

Kurulumdan sonra sunucunun doğru build’e geçtiğini Exchange Management Shell üzerinden kontrol edebilirsiniz. Get-ExchangeServer çıktısındaki AdminDisplayVersion değeri SU (Security Update) seviyesini göstermez, bu yüzden ExSetup.exe dosya sürümüne bakmak gerekir:

Yerel sunucudaki Exchange build’ini gösterir

Get-ExchangeServer | ForEach-Object {
    $build = Invoke-Command -ComputerName $_.Fqdn -ScriptBlock {
        (Get-Command ExSetup.exe).FileVersionInfo.FileVersion
    }
    [PSCustomObject]@{
        Server = $_.Name
        Build  = $build
    }
} | Format-Table -AutoSize

Çıktıdaki build numarası yukarıdaki tabloda yer alan V2 build’iyle eşleşmeli. Örneğin Exchange SE için 15.2.2562.53, Exchange 2016 CU23 için 15.1.2507.75 görmeniz gerekir. Daha ayrıntılı bir kontrol için Microsoft’un CSS-Exchange deposundaki HealthChecker.ps1 script’ini de çalıştırabilirsiniz. Script’in kullanımını tek sunuculu ortam için Exchange Server SE Sağlık Kontrolü, DAG ortamı için Exchange Server SE DAG Ortamında Sağlık Kontrolü yazılarımda, raporda çıkan bulguların nasıl kapatılacağını ise DAG Ortamında Tespit Edilen Bulguları Kapatma yazımda bulabilirsiniz.

Sonuç

Her yama ve güncellemede olduğu gibi V2 paketlerini de önce test ortamında denemenizi öneririm. Ancak güvenlik güncellemeleri için olağan bakım pencerelerini beklemek doğru bir yaklaşım değil. CVE-2026-96940’ın 8.8 temel puanla Important seviyesinde olduğunu ve yetki yükseltmeye imkan verdiğini düşünürsek, test sürecini kısa tutup V2 paketini mümkün olan en kısa sürede üretim ortamına almak gerekiyor. Exchange 2016 ve 2019 kullanan kurumların da ESU (Extended Security Update) programı devam ederken Exchange Server SE geçiş planlarını gündemde tutması önemli.

İlgili yazılar

V2 kurulumu ve sonrasındaki kontroller için bakicubuk.com’daki Exchange Server SE yazılarım:

Bir yanıt yazın

Başa Dön