Microsoft đổ lỗi cho AI làm trì hoãn bản cập nhật Exchange, không hẹn ngày phát hành
Microsoft thừa nhận việc sử dụng công cụ AI để tìm lỗ hổng bảo mật đã tạo ra một lượng lớn báo cáo sự cố, khiến đội ngũ phát triển Exchange Server SE không thể hoàn thành bản Cumulative Update 1 (CU1) đúng hạn. Công ty cho biết họ ưu tiên xử lý các bản vá bảo mật hàng tháng và chưa thể đưa ra ngày phát hành cụ thể cho CU1.

Microsoft đổ lỗi cho AI làm trì hoãn bản cập nhật Exchange, không hẹn ngày phát hành
Microsoft vừa lên tiếng giải thích lý do khiến bản Cumulative Update 1 (CU1) dành cho Exchange Server Subscription Edition (SE) bị trì hoãn kéo dài, và nguyên nhân chính được nêu ra là do khối lượng công việc phát sinh từ các công cụ AI dò tìm lỗ hổng bảo mật. Đây là một tình huống trớ trêu khi chính công nghệ mà Microsoft quảng bá là "lá chắn" lại đang trở thành gánh nặng cho đội ngũ phát triển.
Trong bài đăng trên blog chính thức vào tuần trước với tiêu đề "Where is Exchange SE CU1 anyway?", nhóm phụ trách Exchange của Microsoft thừa nhận họ đang nhận được rất nhiều câu hỏi từ khách hàng về thời điểm phát hành CU1. Trước đó, công ty từng cam kết sẽ tung ra bản cập nhật này vào cuối nửa đầu năm 2026, sau đó dời lại thành "nửa cuối năm 2026". Tuy nhiên, đến nay vẫn chưa có một ngày cụ thể nào được chốt.
Vì sao AI lại gây ra sự chậm trễ?
Theo giải thích từ Microsoft, trong vài tháng gần đây, họ đã áp dụng mạnh mẽ các công cụ AI vào quy trình tìm kiếm lỗ hổng bảo mật trên các sản phẩm của mình. Điều này đồng nghĩa với việc số lượng báo cáo sự cố tăng vọt, và nhóm phát triển Exchange phải dành thời gian để:
- Xác minh xem các báo cáo đó có phải là lỗ hổng thực sự hay không
- Tái hiện và phân tích sự cố
- Tiến hành sửa lỗi
- Kiểm tra hồi quy để đảm bảo không phát sinh vấn đề mới
- Phát hành các bản vá hàng tháng theo lịch trình
Chính khối lượng công việc khổng lồ này đã khiến đội ngũ không thể tập trung nguồn lực để hoàn thiện CU1 – một bản cập nhật cộng dồn bao gồm tất cả các bản vá lỗi, tính năng mới và cả những thay đổi về kiến trúc mã nguồn.
Cam kết "ưu tiên bảo mật" gây khó cho chính Microsoft
Một lý do nữa được đưa ra là cam kết "ưu tiên an toàn bảo mật trên hết" của Microsoft. Đây là lập trường mà công ty đã áp dụng sau vụ tấn công mạng vào Exchange bị nghi do các nhóm tin tặc có liên quan đến Trung Quốc thực hiện, khiến chính phủ Mỹ phải lên tiếng chỉ trích gay gắt.
Nhóm phát triển Exchange cho biết họ đang kết hợp các bản vá bảo mật hàng tháng vào bản dựng CU1 nội bộ, nhưng sẽ chỉ phát hành khi đạt được một điểm ổn định hợp lý và có một tháng không phải xử lý các sự cố bảo mật khẩn cấp.
"Chúng tôi thường xuyên tích hợp payload bảo mật hàng tháng vào bản dựng CU1 nội bộ và dự định phát hành Exchange SE CU1 ngay khi đạt được điểm ổn định hợp lý và có một tháng không có payload bảo mật khẩn cấp."
Lý do họ thận trọng đến vậy là vì không muốn phát hành CU1 rồi lại buộc phải tung ra một bản thay thế khác chỉ vài tuần sau đó vì có bản vá bảo mật mới. Điều này sẽ tạo ra khối lượng công việc nhân đôi cho các quản trị viên hệ thống, vốn đã phải vất vả quản lý hạ tầng email phức tạp.
Người dùng có lý do để bức xúc
Đối với những khách hàng đang sử dụng Exchange Server SE – phiên bản trả phí theo đăng ký hàng năm – việc CU1 đến muộn là một tín hiệu không mấy tích cực. Bởi lẽ, một trong những lợi ích lớn nhất của mô hình đăng ký là nhận được các bản cập nhật đều đặn và kịp thời, trong khi thực tế lại cho thấy điều ngược lại.
Nhiều quản trị viên lựa chọn cách áp dụng CU thay vì cập nhật từng bản vá riêng lẻ, vì nó giúp tiết kiệm thời gian và giảm rủi ro xung đột hệ thống. Tuy nhiên, với tình trạng hiện tại, họ sẽ phải tiếp tục chờ đợi mà không có mốc thời gian cụ thể.
Tương lai chưa rõ ràng của Exchange SE CU1
Kết thúc bài viết, Microsoft chỉ đưa ra một tuyên bố ngắn gọn: "Nói ngắn gọn: Exchange SE CU1 đang được phát triển; chúng tôi chưa có ngày phát hành cụ thể. Nhưng chúng tôi không quên nó."
Điều đáng nói là Microsoft dường như đã không lường trước được tác động lan tỏa của việc ứng dụng AI vào quy trình bảo mật. Việc các công cụ AI tạo ra hàng loạt báo cáo tiềm năng khiến đội ngũ phát triển bị quá tải, cho thấy một bài toán quản trị rủi ro công nghệ cần được cân nhắc kỹ lưỡng hơn trong tương lai.
Đối với các doanh nghiệp tại Việt Nam đang phụ thuộc vào Exchange Server, đây là một lời nhắc nhở quan trọng về việc cần có kế hoạch dự phòng cho hạ tầng email, cũng như theo dõi sát sao các thông báo chính thức từ Microsoft để có thể chủ động ứng phó với mọi tình huống.