Beveiliging

Microsoft stopt eind oktober met updates voor Exchange 2016 en 2019

Microsoft stopt eind oktober met updates voor Exchange 2016 en 2019

Microsoft stopt eind oktober 2026 definitief met de beveiligingsupdates voor Exchange Server 2016 en Exchange Server 2019. Het zogeheten Extended Security Update-programma (ESU) wordt niet nogmaals verlengd. Wie dan nog op deze versies draait, krijgt geen patches meer voor nieuw ontdekte kwetsbaarheden.

Wat is er aangekondigd?

Exchange 2016 en 2019 bereikten in oktober 2025 het einde van de reguliere ondersteuning. Microsoft bood daarna een betaald ESU-programma aan voor klanten die nog niet konden overstappen. Dat programma is in april 2026 met zes maanden verlengd en kent daardoor twee periodes.

De tweede periode loopt in oktober 2026 af. Microsoft heeft in een bericht van juli 2026 laten weten dat er geen verdere verlenging komt. Een exacte einddatum noemen de besproken bronnen niet; houd daarom rekening met de oktober-updates als laatste beveiligingsrelease.

Wat betekent het einde van het ESU-programma?

Na oktober 2026 verschijnen er voor Exchange 2016 en 2019 geen beveiligingsupdates meer. Ontdekte lekken blijven dan openstaan. Omdat Exchange-servers vaak vanaf internet bereikbaar zijn, zijn ze een aantrekkelijk doelwit voor aanvallers.

  • Er komen geen security-patches meer voor nieuwe kwetsbaarheden.
  • Er komt geen verlenging van het ESU-programma.
  • Technische ondersteuning voor deze versies vervalt.

Welke opties heb je?

Microsoft noemt twee routes. De eerste is een upgrade naar Exchange Server Subscription Edition (SE), de opvolger voor on-premises omgevingen. Vanaf Exchange 2019 is een in-place upgrade mogelijk, die lijkt op het installeren van een cumulatieve update.

De tweede route is migratie naar Exchange Online, als losse dienst of als onderdeel van een Microsoft 365-abonnement. Bij een hybride opstelling blijft doorgaans een Exchange-server on-premises staan voor beheer, die dan ook actueel moet zijn.

Wat als je nog Exchange 2016 gebruikt?

Voor Exchange 2016 (en oudere versies) is er geen directe in-place upgrade naar SE. Microsoft adviseert deze omgevingen rechtstreeks naar Exchange SE te migreren of eerst naar Exchange 2019 te gaan. Plan hiervoor ruim de tijd: een migratie vraagt om voorbereiding van certificaten, connectors en clients.

Waarom is Exchange extra gevoelig?

Exchange-servers hebben de afgelopen jaren vaker in het nieuws gestaan door kwetsbaarheden die actief werden misbruikt. Een mailserver bevat bovendien veel gevoelige informatie, zoals berichten, agenda's en adresboeken, en is gekoppeld aan Active Directory.

Zonder updates kan één onopgelost lek volstaan om een volledige mailomgeving te compromitteren. Dat maakt een verouderde Exchange-server een groter risico dan veel andere verouderde systemen.

Wat raden wij aan?

  1. Controleer welke Exchange-versie en welke updatestand (CU) uw servers hebben.
  2. Installeer de laatste beschikbare updates zolang die nog verschijnen.
  3. Kies tussen Exchange SE en Exchange Online en maak een planning voor de overstap.
  4. Beperk in de tussentijd de blootstelling van de server aan internet en houd de logging in de gaten.

Wat kun je hieruit meenemen?

Het ESU-programma voor Exchange 2016 en 2019 eindigt in oktober 2026 en wordt niet verlengd. Daarmee is er een vaste deadline voor organisaties die nog een eigen Exchange-server draaien.

Wie nog niet is overgestapt, heeft nog enkele weken om een keuze te maken en de overstap in te plannen. Een upgrade naar Exchange Server Subscription Edition of een migratie naar Exchange Online houdt de omgeving beveiligd. Na de deadline blijft een niet-geüpdatete server kwetsbaar voor nieuwe aanvallen.

Weiterlesen

Microsoft blokkeert NTLMv1-inloggegevens standaard vanaf oktober 2026