Microsoft ускоряет проверку уязвимостей в CU1, обнаруженных ИИ, из-за задержки обновления Exchange

Искусственный интеллект, разработанный для ускорения разработки программного обеспечения, в некоторых случаях может приводить к задержкам. Например, для команды Microsoft, ответственной за Exchange, внедрение обновления может потребовать длительного тестирования совместимости.

В ответ на вопросы пользователей, Microsoft заявила в своем блоге, что вынуждена снова отложить выпуск первого Cumulative Update (CU1) для Exchange Server Subscription Edition. Причина – инженеры компании активно работают над проверкой растущего числа обнаруженных уязвимостей, выявленных с помощью искусственного интеллекта при сканировании кода.

«В последние месяцы различные руководители Microsoft делали заявления о том, как компания использует различные инструменты искусственного интеллекта для поиска уязвимостей в своих продуктах (примеры таких заявлений можно найти здесь, здесь и здесь),» – говорится в сообщении.

«Многие команды, включая Exchange Server, работают над решением выявленных проблем – что включает в себя проверку на реальность уязвимостей, воспроизведение, исправление, тестирование на наличие новых проблем после внесения исправлений и выпуск обновлений ежемесячно», – добавлено.

Компания первоначально заявляла, что обновление CU1 будет выпущено к концу первого квартала 2026 года, однако позднее пересмотрела свои планы и установила новую цель – вторую половину 2026 года. Это уже второй раз, когда Microsoft, лидер в области облачных технологий, откладывает ожидаемую дату релиза обновления.

Обновление (Cumulative Update, CU) – это пакет, который периодически выпускается для Exchange Server. Он включает в себя последние исправления ошибок и обновления безопасности, а также может содержать новые функции, изменения в архитектуре или удалять устаревшие компоненты.

В отличие от регулярных обновлений безопасности, которые Microsoft продолжает выпускать для Exchange Server Subscription Edition (SE), CU представляют собой более масштабное обновление серверного программного обеспечения. Они обычно выпускаются один или два раза в год.

Это позволяет администраторам предприятий использовать объединенный пакет исправлений и изменений, вместо того, чтобы управлять отдельными обновлениями. Однако, более широкий охват CU также означает, что предприятиям необходимо проводить более тщательное тестирование перед внедрением.

Бизнесу пора прекратить ждать выхода CU1

Второй пересмотр графика выпуска CU1, в сочетании с отсутствием конкретной даты начала поставок, по мнению Маноджа Чандра Джа, главного аналитика Nord-IQ Research, должен послужить поводом для пересмотра стратегии.

Организациям следует начать отслеживать ежемесячный цикл обновлений безопасности как базовый уровень для операционной поддержки и рассматривать CU1 как отдельный проект, основанный на реальных событиях, а не как запланированный выпуск, до тех пор, пока Microsoft не предоставит более конкретную информацию, – заявил Джа.

Однако, для организаций, которые ждут подтверждения или выпуска CU1, чтобы начать подготовку, задержка не должна приводить к бездействию, – отметил Джа.

«В отсутствие конкретной даты выпуска, руководители ИТ-отделов должны отделить подготовку к внедрению CU1 от графика релизов Microsoft, поддерживая тестовую среду, инвентаризацию и предварительную проверку аутентификации, API и инструментов управления, а также создавая быстрый процесс утверждения изменений, который можно активировать, как только Microsoft объявит об обновлении», – добавил Джа.

Искусственный интеллект переносит основной барьер в разработке программного обеспечения на более низкие уровни.

Не только Microsoft столкнулась с неожиданными проблемами, связанными с ростом производительности программного обеспечения, обусловленным применением искусственного интеллекта.

GitHub, который способствовал популяризации программирования с помощью искусственного интеллекта через инструмент Copilot, также испытывает трудности с объемом и качеством кода, генерируемого AI-инструментами.

В феврале GitHub рассматривал возможность введения ограничений на запросы на слияние для владельцев репозиториев, после того как они предупредили о том, что резкий рост предложений низкого качества, зачастую сгенерированных AI, перегружает проекты с открытым исходным кодом. Проблема заключалась не только в увеличении объема генерируемого кода, но и в сложности проверки и управления поступающими вложениями.

В апреле GitHub представил функцию Stacked PRs, заявив, что она разработана для помощи разработчикам в управлении более крупными и сложными изменениями кода, поскольку развитие с использованием искусственного интеллекта приводит к увеличению объема кода, требующего проверки. Цель – разделить большие изменения на более мелкие единицы, что упрощает их проверку и слияние.

AWS также столкнулась с аналогичной проблемой и в июне внедрила функции управления релизами в свой DevOps Agent. Это позволит командам проверять, тестировать и оценивать код, сгенерированный искусственным интеллектом, перед его развертыванием.

Недавно платформа Code Review на основе ИИ, CodeRabbit, также добавила новые функции, чтобы помочь разработчикам эффективно сортировать и приоритизировать запросы на слияние, учитывая растущий объем и сложность изменений кода, создаваемых инструментами "vibe coding".

Этот разрыв между объемом кода, сгенерированного ИИ, и доступным для его оценки вниманием, выходит за рамки стандартных инструментов Code Review.

Например, в мае GitHub сообщила о резком увеличении количества сообщений о безопасности в своей программе вознаграждений за обнаружение уязвимостей. Это частично связано с появлением новых инструментов генеративного ИИ.

Компания отреагировала, снизив денежные вознаграждения за отчеты о безопасности с низким уровнем риска и попросила исследователей сосредоточиться на уязвимостях, представляющих реальную угрозу.

Дата: 18.08.2026