微软发布 Exchange Server 8 月安全更新,正式永久禁用已运行近 20 年的 OWA Light 轻量级客户端。此次更新面向 Exchange Server Subscription Edition(SE)、2019 及 2016 版本推送,同时修复多项安全漏洞。

更新覆盖范围与获取方式
本次安全更新(SU)适用于 Exchange Server Subscription Edition(SE)、Server 2019 及 Server 2016。其中,2019 与 2016 版本的更新仅向购买第二期扩展安全更新(ESU)服务的客户私下提供,该服务将持续至 2026 年 10 月。
OWA Light 正式退役
更新永久禁用了 Outlook Web App(OWA)Light 客户端。该版本于近 20 年前推出,作为 OWA Premium 的轻量级替代方案,旨在为不同浏览器和操作系统组合提供更好的性能表现。微软此前已宣布其弃用计划,并于上月再次提醒用户将从 2026 年 8 月起移除该功能。对于暂时无法安装本次更新的用户,官方建议手动禁用 OWA Light 以提升安全态势。
安全修复内容
本次更新修复了多项安全漏洞,主要涉及欺骗攻击(Spoofing)和权限提升(EoP)风险。
已知问题
自 2026 年 6 月起存在的一个问题仍未解决,影响 Exchange Server SE、2016 及 2019。该问题出现在以下混合部署场景中:组织使用 Exchange 混合部署、共享邮箱托管于 Exchange Online、本地服务器托管的邮箱拥有对该共享邮箱的“代表发送”或“代发”权限,且启用了 MessageCopyForSentAsEnabled 或 MessageCopyForSendOnBehalfEnabled 参数。在此情况下,共享邮箱发送的邮件将以附件形式附带包装邮件回传至共享邮箱收件箱。微软计划在后续版本中修复此问题。
via Neowin