Microsoft şirket içi ve hibrit yapılarda kullanılan Exchange Server sistemleri için Temmuz 2026 güvenlik güncellemelerini yayımladı.
Güncellemeler Exchange Server Subscription Edition, Exchange Server 2019 ve Exchange Server 2016 sürümlerindeki güvenlik açıklarını giderirken sistem yöneticilerinin güncelleme sonrasında gerçekleştirmesi gereken bazı önemli işlemleri de beraberinde getiriyor.
Özellikle internete açık Outlook Web Access servisleri hibrit Exchange yapıları ve destek süresi sona ermiş Exchange Server 2016 ile Exchange Server 2019 sistemleri kullanan kuruluşların güncellemeyi gecikmeden değerlendirmesi gerekiyor.
Güncelleme hangi Exchange Server sürümlerini kapsıyor?
Temmuz 2026 güvenlik güncellemeleri aşağıdaki Exchange Server sürümleri için yayımlandı.
- Exchange Server Subscription Edition RTM
- Exchange Server 2019 CU15
- Exchange Server 2019 CU14
- Exchange Server 2016 CU23
Exchange Server 2016 ve Exchange Server 2019’un standart destek süreleri sona erdiği için bu sürümlere ait güncellemeler yalnızca Period 2 Extended Security Update – ESU programına kayıtlı ticari müşteriler tarafından alınabiliyor.
ESU programına dahil olmayan kuruluşların güvenlik güncellemelerini almaya devam edebilmesi için Exchange Server Subscription Edition sürümüne geçmesi gerekiyor.
Exchange Online tamamen Microsoft tarafından yönetildiğinden Exchange Online müşterilerinin bu güncellemeyi manuel olarak yüklemesi gerekmiyor. Ancak Microsoft 365 ile hibrit çalışan ve şirket içinde en az bir Exchange Server bulunduran kuruluşların ilgili sunucuları güncellemesi gerekiyor.
Temmuz 2026 güncellemesi hangi açıkları gideriyor?
Temmuz 2026 güvenlik paketi Microsoft’un güvenlik iş ortakları tarafından bildirilen ve şirketin kendi güvenlik incelemeleri sırasında tespit edilen Exchange Server açıklarını gideriyor.
Güncelleme kapsamında ele alınan başlıca güvenlik açıkları şunlardır:
- CVE-2026-55005: Exchange Server Remote Code Execution açığı
- CVE-2026-55006: Exchange Server Elevation of Privilege açığı
- CVE-2026-55008: Exchange Server Spoofing açığı
- CVE-2026-55009: Exchange Server Elevation of Privilege açığı
Bu açıkların bir kısmı saldırganların sistem üzerinde yetki yükseltmesine, kullanıcıları yanıltmasına veya belirli koşullar altında uzaktan kod çalıştırmasına imkân verebilir. Bu nedenle özellikle OWA, ECP veya Exchange servislerini internet üzerinden yayımlayan kuruluşların güncellemeyi yüksek öncelikli olarak değerlendirmesi gerekiyor.
Güncelleme sonrasında oluşan Exchange Server sürümleri
Temmuz 2026 güvenlik güncellemesi başarıyla yüklendiğinde Exchange Server sürümlerinin aşağıdaki seviyelere gelmesi bekleniyor:
| Exchange Server sürümü | Temmuz 2026 yapı numarası |
|---|---|
| Exchange Server SE RTM | 15.2.2562.45 |
| Exchange Server 2019 CU15 | 15.2.1748.48 |
| Exchange Server 2019 CU14 | 15.2.1544.43 |
| Exchange Server 2016 CU23 | 15.1.2507.71 |
Kurulu Exchange sürümünü Exchange Management Shell üzerinden aşağıdaki komutla kontrol edebilirsiniz:
Get-ExchangeServer |
Format-List Name,Edition,AdminDisplayVersion
Komut çıktısındaki AdminDisplayVersion değeri sunucunun güncel yapı numarasına ulaşıp ulaşmadığını kontrol etmek için kullanılabilir.
CVE-2026-42897 için uygulanan geçici önlemler kaldırılabilir
Mayıs 2026’da açıklanan CVE-2026-42897, Exchange Server Outlook Web Access bileşenini etkileyen önemli bir güvenlik açığıydı.
Saldırganlar tarafından hazırlanmış özel bir e-postanın OWA üzerinden açılması kullanıcının tarayıcı oturumu içerisinde zararlı JavaScript kodlarının çalışmasına neden olabiliyordu.
Microsoft ilk aşamada Exchange Emergency Mitigation Service üzerinden otomatik bir önlem yayımlamış, bu servisi kullanamayan ortamlar için de Exchange On-Premises Mitigation Tool aracını önermişti. Haziran 2026 güvenlik güncellemesi açığı giderse de Microsoft ek koruma sağlaması nedeniyle uygulanan önlemlerin bir süre daha korunmasını istemişti.
Temmuz 2026 güvenlik güncellemesinin yüklenmesinden sonra bu geçici önlemler artık kaldırılabilir. Ancak güncelleme kurulumu, daha önce uygulanmış IIS URL Rewrite kurallarını veya EOMT yapılandırmalarını otomatik olarak temizlemiyor.
Bu nedenle:
- Önlem Exchange Emergency Mitigation Service tarafından uygulandıysa ilgili mitigation kaydının yeniden uygulanması engellenmeli ve oluşturulan IIS kuralları kaldırılmalıdır.
- Önlem EOMT scripti manuel olarak uygulandıysa aynı araç üzerinden rollback işlemi gerçekleştirilmelidir.
Önlemler yalnızca Temmuz 2026 güncellemesinin tüm Exchange sunucularına başarıyla yüklendiği ve yapı numaralarının doğrulandığı kesinleştirildikten sonra kaldırılmalıdır.
Eski Exchange güvenlik gruplarına dikkat
Microsoft, Temmuz 2026 duyurusunda doğrudan güvenlik güncellemesiyle ilgili olmasa da Active Directory ortamlarında bulunabilecek iki eski Exchange güvenlik grubuna özellikle dikkat çekiyor:
- Exchange Domain Servers
- Exchange Enterprise Servers
Bu gruplar Exchange Server 2000 ve Exchange Server 2003 dönemindeki mimarilerde kullanılıyordu ve Exchange Server 2007’den itibaren kullanım dışı bırakıldı. Buna rağmen uzun yıllardır yükseltilerek kullanılan bazı Active Directory ortamlarında hâlâ bulunabiliyorlar.
Eski grupların Active Directory içerisinde gereğinden fazla yetkiye sahip olması güvenlik açısından risk oluşturabilir. Microsoft’un güncel Exchange Server Health Checker betiği artık bu grupların varlığını da kontrol ediyor.
Bu gruplar tespit edildiğinde doğrudan silinmemelidir. Öncelikle:
- Grupların üyeleri kontrol edilmelidir.
- Başka grup veya nesnelere atanmış yetkileri incelenmelidir.
- Ortamda Exchange Server 2000 veya Exchange Server 2003 bağımlılığı bulunmadığı doğrulanmalıdır.
- Active Directory yedeği alınmalıdır.
- Temizlik işlemi kontrollü bir değişiklik süreciyle gerçekleştirilmelidir.
Özellikle uzun yıllardır kullanılan ve birden fazla Exchange geçişi yaşamış Active Directory ortamlarında Health Checker çıktısının ayrıntılı olarak incelenmesi faydalı olacaktır.
Hibrit yapılarda wrapper mesajları
Microsoft, Temmuz 2026 güncellemesiyle ilişkili bilinen bir soruna da dikkat çekiyor. Hibrit Exchange ortamlarında bazı wrapper mesajları paylaşılan posta kutularının Gelen Kutusu klasöründe görüntülenebiliyor.
Hibrit yapı kullanan kuruluşların geniş çaplı dağıtıma başlamadan önce Microsoft’un bilinen sorun açıklamasını incelemesi ve güncellemeyi mümkünse pilot bir Exchange sunucusunda test etmesi öneriliyor.
Güncelleme öncesinde yapılması gerekenler
Exchange Server güvenlik güncellemeleri doğrudan üretim sistemlerine uygulanmadan önce ortamın mevcut durumu kontrol edilmelidir.
İlk olarak Microsoft’un güncel Exchange Server Health Checker betiği çalıştırılmalıdır:
.\HealthChecker.ps1
Health Checker aşağıdaki konularda önemli bilgiler sağlayabilir:
- Exchange Server sürümü ve güncelleme seviyesi
- Desteklenmeyen veya eski Cumulative Update kullanımı
- Extended Protection durumu
- Exchange servislerinin yapılandırması
- Sertifika sorunları
- Exchange Emergency Mitigation Service durumu
- Active Directory grup üyelikleri
- Eski Exchange güvenlik gruplarının varlığı
- Güncelleme sonrasında gerçekleştirilmesi gereken ek işlemler
Microsoft, güncellemenin başarıyla kurulduğunu doğrulamak ve ilave işlem gerekip gerekmediğini belirlemek için Health Checker aracının güncelleme sonrasında da yeniden çalıştırılmasını öneriyor.
Güncelleme öncesinde ayrıca güncel sistem ve Active Directory yedeklerinin bulunduğu doğrulanmalı, bakım penceresi planlanmalı ve sunucuda bekleyen bir yeniden başlatma işlemi olup olmadığı kontrol edilmelidir.
Güncelleme nasıl uygulanmalı?
Güvenlik güncellemesi, yönetici yetkisiyle çalıştırılmış bir Command Prompt veya PowerShell oturumu üzerinden kurulmalıdır. Exchange Server güncellemelerinde yalnızca dosyaların değiştirilmesi değil Exchange servisleri, IIS bileşenleri ve bazı yapılandırma kayıtlarının güncellenmesi de söz konusu olabilir.
Kurulum tamamlandıktan sonra sunucu yeniden başlatılmalı ve aşağıdaki kontroller gerçekleştirilmelidir:
- Exchange servislerinin durumu
- Outlook Web Access erişimi
- Exchange Control Panel erişimi
- İç ve dış e-posta akışı
- Veritabanlarının bağlı durumda olması
- Event Viewer üzerindeki Exchange ve IIS hataları
- Hibrit bağlantıların çalışması
- Yük dengeleyici sağlık kontrolleri
- Exchange Server yapı numarası
- Health Checker raporu
Birden fazla Exchange sunucusu bulunan ortamlarda bütün sunucuların aynı güvenlik güncelleme seviyesine getirilmesi önemlidir.
Önceki güncellemeleri tek tek yüklemek gerekiyor mu?
Exchange Server güvenlik güncellemeleri kümülatif yapıdadır. Desteklenen Cumulative Update sürümünü kullanan bir sunucuya en güncel Security Update kurulduğunda, aynı CU için daha önce yayımlanmış güvenlik düzeltmeleri de sisteme uygulanır.
Dolayısıyla desteklenen bir CU üzerinde çalışan sunucuların önceki Security Update paketlerini sırasıyla yüklemesi gerekmez. Ancak sunucu desteklenmeyen veya eski bir CU kullanıyorsa öncelikle desteklenen CU seviyesine yükseltilmeli, ardından Temmuz 2026 güvenlik güncellemesi kurulmalıdır.
Exchange Server 2016 ve 2019 kullanan kuruluşlar ne yapmalı?
Exchange Server 2016 ve Exchange Server 2019 artık standart destek kapsamında değil. Bu sistemleri kullanmaya devam eden kuruluşlar yalnızca Period 2 ESU sözleşmesine sahip olmaları durumunda Temmuz 2026 güvenlik güncellemelerine erişebiliyor.
ESU programı geçici bir güvenlik köprüsü olarak değerlendirilmelidir. Uzun vadede önerilen çözüm, Exchange Server Subscription Edition sürümüne geçiş yapılmasıdır.
Exchange Server SE, Modern Lifecycle Policy kapsamında sürekli güncellenen bir ürün olarak sunuluyor. Belirli bir sabit destek bitiş tarihi bulunmuyor ancak destek kapsamında kalabilmek için sistemlerin güncel tutulması gerekiyor.
Microsoft Exchange Server, e-posta iletişiminin yanı sıra Active Directory, kimlik doğrulama, kullanıcı oturumları ve kurumsal verilerle yakın çalışan kritik bir altyapı bileşenidir. Bu nedenle Exchange Server güvenlik güncellemelerinin yalnızca rutin bir yama işlemi olarak değerlendirilmemesi gerekir.
Temmuz 2026 güncellemesiyle birlikte kuruluşların yalnızca güvenlik paketini yüklemesi yeterli değildir. Güncelleme sonrasında CVE-2026-42897 için uygulanmış geçici önlemlerin kontrollü biçimde kaldırılması, eski Exchange güvenlik gruplarının incelenmesi, bilinen hibrit ortam sorununun değerlendirilmesi ve Health Checker raporunun yeniden kontrol edilmesi gerekir.
Özetle sistem yöneticileri şu sırayı izlemelidir:
Health Checker ile kontrol edin, yedeklerinizi doğrulayın, güncellemeyi yükleyin, sunucuyu yeniden başlatın, yapı numarasını ve servisleri kontrol edin, ardından artık gerekli olmayan geçici güvenlik önlemlerini kaldırın.
Exchange Server 2016 veya 2019 kullanan kuruluşların ise ESU bağımlılığını azaltacak şekilde Exchange Server Subscription Edition geçiş planını mümkün olan en kısa sürede oluşturması önem taşıyor.
Kaynak: Microsoft Exchange Team – Temmuz 2026 Exchange Server Güvenlik Güncellemeleri.
![[TR] Microsoft Exchange Server Temmuz 2026 Güvenlik Güncellemeleri Yayımlandı](https://kadirkozan.com/wp-content/uploads/2026/03/exchange-server-1.png)
![[TR] Haziran 2026 Exchange Server Güvenlik Güncellemesi Sonrası Shared Mailbox Wrapper Mesajı Sorunu Giderilmesi](https://kadirkozan.com/wp-content/uploads/2026/03/exchange-server-1-150x150.png)