
Co znajdziesz w tym artykule?
Wprowadzenie do problemu / definicja
Microsoft potwierdził, że program Extended Security Updates dla Exchange Server 2016 oraz Exchange Server 2019 zakończy się definitywnie w październiku 2026 roku. Dla organizacji korzystających z lokalnych środowisk pocztowych oznacza to koniec dostępu do kolejnych poprawek bezpieczeństwa, nawet jeśli obecnie działają jeszcze w modelu rozszerzonego wsparcia.
Z perspektywy cyberbezpieczeństwa to istotna zmiana. Serwery pocztowe należą do najbardziej wrażliwych elementów infrastruktury IT, ponieważ przetwarzają komunikację biznesową, dane uwierzytelniające oraz często są bezpośrednio wystawione do Internetu. Pozostawienie ich bez wsparcia producenta znacząco zwiększa ryzyko skutecznego ataku.
W skrócie
Microsoft przypomniał, że Exchange Server 2016 i 2019 przestaną otrzymywać aktualizacje bezpieczeństwa w ramach programu ESU z końcem października 2026. Standardowe wsparcie dla Exchange 2016 zakończyło się wcześniej w październiku 2020, a dla Exchange 2019 w styczniu 2024, natomiast rozszerzone wsparcie dla obu produktów wygasło 14 października 2025.
Program ESU miał charakter pomostowy i został wydłużony o dodatkowy okres obejmujący miesiące od maja do października 2026. Producent wskazuje jednoznacznie, że po tej dacie nie będzie kolejnego przedłużenia, a zalecaną ścieżką pozostaje migracja do Exchange Server Subscription Edition lub Exchange Online.
Kontekst / historia
Exchange Server 2016 i 2019 przez lata pozostawały podstawą wielu środowisk on-premises. W licznych organizacjach ich eksploatacja była wydłużana z powodu zależności aplikacyjnych, kosztów transformacji, ograniczeń operacyjnych oraz wymagań regulacyjnych.
Znaczenie tej decyzji rośnie również dlatego, że Exchange od lat pozostaje atrakcyjnym celem dla grup atakujących. W przeszłości platforma była wykorzystywana w kampaniach opartych na lukach umożliwiających zdalne wykonanie kodu, eskalację uprawnień, kradzież danych oraz utrwalanie dostępu w środowisku Active Directory. Każde dalsze utrzymywanie przestarzałej wersji zwiększa więc dług techniczny i obciążenie zespołów bezpieczeństwa.
Analiza techniczna
Zakończenie programu ESU oznacza, że po październiku 2026 Microsoft nie będzie już publikował kolejnych Security Update dla Exchange 2016 i 2019. W praktyce każda nowa podatność ujawniona po tej dacie pozostanie bez oficjalnej poprawki dla tych wersji produktu.
To szczególnie niebezpieczne ze względu na architekturę Exchange. System jest ściśle zintegrowany z usługami katalogowymi, transportem poczty, komponentami administracyjnymi oraz interfejsami publikowanymi na styku z Internetem. W typowych wdrożeniach obejmuje usługi takie jak Outlook on the Web, Autodiscover, Exchange Web Services czy SMTP, co przekłada się na rozbudowaną powierzchnię ataku.
Jeżeli przyszłe luki obejmą komponenty front-endowe, mechanizmy uwierzytelniania lub funkcje administracyjne, skutkiem może być między innymi:
- zdalne wykonanie kodu na serwerze,
- przejęcie skrzynek pocztowych,
- kradzież danych uwierzytelniających,
- ruch boczny do innych systemów,
- utrwalenie dostępu w środowisku domenowym.
Microsoft promuje migrację do Exchange Server Subscription Edition jako preferowany wariant dla środowisk lokalnych. W części organizacji korzystających z Exchange 2019 możliwa będzie modernizacja in-place, o ile infrastruktura spełnia wymagania wersji bazowej. Nie eliminuje to jednak konieczności wcześniejszego przeglądu poziomu poprawek, zgodności dodatków, rozwiązań backupowych, integracji bezpieczeństwa oraz systemów archiwizacji.
W środowiskach opartych na Exchange 2016 ścieżka przejścia może być bardziej złożona. Konieczne może być wcześniejsze przejście na nowszą wspieraną wersję lokalną albo pełna migracja do chmury, z uwzględnieniem hybrydy, certyfikatów, konektorów transportowych, polityk zgodności oraz wymagań DLP.
Konsekwencje / ryzyko
Pozostawienie Exchange 2016 lub 2019 po zakończeniu programu ESU oznacza trwały brak wsparcia bezpieczeństwa. To przekłada się na wzrost ryzyka w kilku obszarach jednocześnie.
- Ryzyko techniczne: organizacja nie otrzyma poprawek dla nowych luk, w tym podatności n-day, które mogą zostać szybko przejęte przez cyberprzestępców.
- Ryzyko operacyjne: kompromitacja serwera pocztowego może doprowadzić do zakłócenia komunikacji, utraty poufności wiadomości i incydentów typu business email compromise.
- Ryzyko zgodności: utrzymywanie niewspieranego oprogramowania w środowiskach przetwarzających dane osobowe lub finansowe może być problematyczne podczas audytów i kontroli.
- Ryzyko kosztowe: zabezpieczenia kompensacyjne, monitoring i dodatkowa segmentacja z czasem stają się droższe oraz mniej efektywne niż planowana migracja.
W praktyce organizacje będą musiały wybierać między kosztowną ochroną tymczasową a przyspieszoną modernizacją pod presją czasu i ryzyka. Dla wielu firm bardziej niebezpieczne będzie nie samo zakończenie wsparcia, lecz opóźnianie decyzji o migracji do ostatnich miesięcy przed terminem.
Rekomendacje
Październik 2026 należy traktować jako ostateczny termin zakończenia eksploatacji Exchange Server 2016 i 2019 w środowisku produkcyjnym. Organizacje powinny już teraz przygotować realistyczny plan przejścia na wspieraną platformę.
- Przeprowadzić pełną inwentaryzację serwerów Exchange, ról, wersji CU i SU oraz wszystkich publikowanych usług.
- Zweryfikować możliwość migracji do Exchange Server Subscription Edition, w tym scenariusze aktualizacji in-place z Exchange 2019.
- Zidentyfikować integracje krytyczne, takie jak backup, archiwizacja, bramki SMTP, rozwiązania MDM, aplikacje korzystające z EWS i skrypty administracyjne.
- Przygotować harmonogram migracji obejmujący testy odtworzeniowe, plan awaryjny i walidację usług po zmianie.
- Rozważyć przejście do Exchange Online tam, gdzie pozwala na to model operacyjny i wymagania regulacyjne.
- Do czasu migracji utrzymywać najwyższy możliwy poziom higieny bezpieczeństwa, w tym aktualne poprawki, ograniczenie ekspozycji usług, MFA dla kont uprzywilejowanych oraz monitoring logów IIS i PowerShell.
- Zaktualizować procedury reagowania na incydenty związane z pocztą, kontami administracyjnymi i usługami publikowanymi do Internetu.
Podsumowanie
Zakończenie programu ESU dla Exchange Server 2016 i 2019 zamyka okres przejściowy, który miał umożliwić organizacjom bezpieczną modernizację środowisk pocztowych. Po październiku 2026 dalsze utrzymywanie tych wersji będzie oznaczało działanie bez oficjalnych poprawek bezpieczeństwa i z wyraźnie podwyższonym poziomem ekspozycji na ataki.
Dla zespołów odpowiedzialnych za bezpieczeństwo, ciągłość działania i zgodność regulacyjną to jednoznaczny sygnał, że odkładanie migracji przestaje być opcją. W praktyce im wcześniej rozpocznie się planowanie przejścia, tym mniejsze będzie ryzyko operacyjne i techniczne związane z końcem wsparcia.
Źródła
- https://www.bleepingcomputer.com/news/microsoft/microsoft-exchange-2016-and-2019-esu-program-ends-in-october/
- https://learn.microsoft.com/en-us/lifecycle/products/exchange-server-2016
- https://learn.microsoft.com/en-us/lifecycle/products/exchange-server-2019
- https://learn.microsoft.com/en-us/exchange/plan-and-deploy/deploy-new-installations/upgrade-to-exchange-server-se
- https://learn.microsoft.com/en-us/lifecycle/faq/extended-security-updates