微软提醒:Exchange 2016/2019 安全更新将于 10 月停止,企业远程访问风险需提前评估

据 BleepingComputer 2026 年 7 月 22 日报道,微软已提醒客户:面向 Exchange Server 2016 与 Exchange Server 2019 的安全更新将于今年 10 月停止提供,相关提醒涉及通过 Extended Security Update(ESU,扩展安全更新)计划继续接收补丁的客户。换言之,仍在运行这些版本的企业邮件系统,将在该时间点后失去来自微软的常规安全修复支持。对于依赖 Exchange 处理企业邮件、日程、通讯录以及远程访问的组织而言,这不是单纯的“版本生命周期”问题,而是会直接影响攻击面管理、合规审计和隐私保护的基础设施事件。

事件要点:Exchange 旧版本进入安全支持尾声

来源显示,微软此次提醒的核心是:Exchange 2016 与 Exchange 2019 的安全更新供应将在 10 月结束。虽然 ESU 计划通常被视为给企业留出的过渡缓冲,但它并不能无限延长旧系统的安全生命周期。一旦补丁停止,后续被披露的漏洞即便影响这些旧版本,组织也可能无法再通过官方安全更新快速修复。

Exchange 作为企业邮件系统,常常与身份认证、内部通讯、移动端访问和外部邮件网关相连。历史上,邮件服务器一旦暴露在互联网侧,往往会成为攻击者扫描和利用的重点对象。因此,停止安全更新并不等于系统立即不可用,但意味着风险会随着时间持续累积

  • 仍使用 Exchange 2016/2019 的组织,应确认自身是否依赖 ESU 获取补丁。
  • IT 团队需要盘点服务器是否直接暴露在公网,以及是否存在远程管理入口。
  • 安全负责人应评估迁移、升级或隔离方案,避免等到 10 月后被动处理。
  • 涉及个人信息、客户邮件或商业机密的场景,应同步纳入合规与数据保护评估。

对 VPN 用户与远程办公的影响

从 VPN 与隐私保护视角看,Exchange 安全更新停止对远程办公环境的影响尤其值得关注。很多企业员工会通过外部网络访问邮件系统,部分组织还会将邮件服务、Web 邮箱或管理界面暴露给互联网。如果底层邮件服务器不再获得安全补丁,攻击者可能更倾向于利用旧版本漏洞尝试入侵,进而获取邮件内容、账号凭据或内部通信线索。

VPN 本身不能替代服务器补丁,也不能修复 Exchange 的漏洞。但在合理架构下,VPN 可以帮助企业减少敏感系统直接暴露在公网的机会。例如,将管理后台、内部邮件入口或运维接口限制在受控网络内,再通过强认证与访问策略进入,能够降低被大规模扫描命中的概率。对于中小团队而言,RedGate VPN 可作为远程访问方案之一,但关键仍是与补丁管理、最小权限和日志监控配合使用。

需要强调的是,继续运行失去安全更新的邮件服务器,本质上是在接受不断上升的未知漏洞风险。即便短期内业务看似稳定,也可能在后续漏洞公开后陷入无补丁可用、无法快速加固的局面。

企业应如何准备 10 月节点

面对安全更新即将停止,组织不应只把任务交给邮件管理员,而应由 IT、安全、合规和业务部门共同制定过渡计划。首先,应确认所有 Exchange 2016/2019 实例的位置、版本、暴露面和依赖关系;其次,评估升级或迁移路径,明确停用旧版本的时间表;最后,在过渡期间加强访问控制、备份和监控。

对于无法立即迁移的环境,建议至少采取分层防护:限制公网访问、强制多因素认证、关闭不必要的服务接口、审查管理员账号权限,并持续关注微软后续公告。越接近 10 月,迁移窗口和应急余地通常越小,提前测试和演练比临时切换更可靠。

这次提醒再次说明,企业隐私安全不只取决于终端或网络加密,也取决于核心应用是否仍处在可维护状态。邮件系统保存着大量敏感沟通记录,一旦安全生命周期结束仍长期运行,就可能成为远程攻击、数据泄露和账号接管的薄弱环节。对仍使用 Exchange 2016/2019 的组织来说,现在最重要的不是等待最后期限,而是尽快完成资产盘点和替代方案评估。