Microsoft прекращает обновления безопасности Exchange 2016 и 2019 в октябре 2025: что делать

С 14 октября 2025 года Microsoft официально прекращает выпуск обновлений безопасности для Exchange Server 2016 и Exchange Server 2019 через программу Extended Security Updates (ESU). Это означает, что серверы, работающие на этих версиях, останутся без защиты от новых уязвимостей, что создает серьезн

Microsoft прекращает обновления безопасности Exchange 2016 и 2019 в октябре 2025: что делать

С 14 октября 2025 года Microsoft официально прекращает выпуск обновлений безопасности для Exchange Server 2016 и Exchange Server 2019 через программу Extended Security Updates (ESU). Это означает, что серверы, работающие на этих версиях, останутся без защиты от новых уязвимостей, что создает серьезные риски для организаций. Компания уже разослала уведомления администраторам и опубликовала обновленную документацию в Центре сообщений Microsoft 365. В этой статье мы разберем, что именно изменится, кого это коснется и какие шаги нужно предпринять, чтобы защитить свою инфраструктуру.

Программа ESU была введена как временная мера поддержки для клиентов, которые не успели перейти на более новые версии. Для Exchange 2016 и 2019 она действовала с октября 2024 по октябрь 2025, покрывая критические уязвимости, включая активно эксплуатируемые. Однако теперь Microsoft четко дала понять: продления не будет, и после указанной даты серверы останутся без официальной защиты. Это решение согласуется с общей стратегией компании по переходу на облачные решения и подписочные модели.

Что значит конец программы ESU для Exchange 2016 и 2019

После 14 октября 2025 года Microsoft перестанет выпускать какие-либо обновления безопасности, исправления ошибок или техническую поддержку для этих версий. Это означает, что любые новые уязвимости, обнаруженные в Exchange Server, не будут исправлены. Учитывая, что Exchange исторически является одной из самых атакуемых корпоративных систем, это создает серьезные риски для организаций, которые не планируют миграцию.

Microsoft рекомендует всем клиентам, использующим Exchange 2016 и 2019, как можно скорее перейти на Exchange Online (в составе Microsoft 365) или на локальный Exchange Server Subscription Edition (SE). Exchange SE — это версия с подписочной моделью лицензирования, которая получает обновления на постоянной основе, но требует отдельной подписки. Для тех, кто не может отказаться от локального развертывания, это единственный официальный путь оставаться защищенным.

Почему Microsoft прекращает поддержку Exchange 2016 и 2019

Exchange Server долгое время был основой корпоративной почты, но Microsoft постепенно смещает акцент в сторону облачных решений. Еще в 2020 году компания объявила, что Exchange Server 2016 и 2019 будут последними версиями с традиционной моделью лицензирования. Вместо них появился Exchange Server SE, который требует подписки и обновляется ежемесячно. Это часть более широкой стратегии Microsoft по стимулированию перехода в облако, которая затронула и другие продукты, например Windows Server.

Программа ESU для Exchange была анонсирована в 2024 году как ответ на критику со стороны корпоративных клиентов, которые не успели мигрировать. Она позволила продлить поддержку на один год, но с самого начала было ясно, что это временная мера. Теперь, когда срок подходит к концу, Microsoft вновь подчеркивает, что дальнейших продлений не будет. Это согласуется с политикой компании, которая уже прекратила ESU для Windows Server 2012 и 2012 R2 в октябре 2023 года.

Как работает ESU и почему он заканчивается

Программа Extended Security Updates — это платная подписка, которая позволяет получать критические обновления безопасности после окончания основной поддержки. Для Exchange 2016 и 2019 она была доступна в течение одного года, с октября 2024 по октябрь 2025. Стоимость ESU зависела от количества серверов и редакции, но Microsoft не раскрывает точные цифры, так как они варьируются в зависимости от канала покупки.

Важно понимать, что ESU покрывает только обновления безопасности, но не включает новые функции, исправления нефункциональных ошибок или техническую поддержку. После окончания программы серверы продолжат работать, но будут уязвимы к новым атакам. Microsoft также предупреждает, что даже при наличии ESU администраторы должны следить за гигиеной безопасности, так как программа не защищает от всех видов угроз.

Кого затронет прекращение ESU и какие риски

Прекращение ESU затронет в первую очередь средние и крупные предприятия, которые до сих пор используют локальные Exchange Server 2016 или 2019. По данным Microsoft, значительная часть таких организаций находится в отраслях с жесткими требованиями к хранению данных, например в банковском секторе, государственных учреждениях и медицине. Для них переход в облако может быть затруднен из-за регуляторных ограничений, поэтому они вынуждены искать альтернативы.

Российские компании, использующие Exchange, также попадают в зону риска. Из-за санкций и ограничений на экспорт технологий Microsoft ограничила доступ к своим облачным сервисам, включая Exchange Online, для некоторых организаций. Это делает локальные версии особенно важными, но теперь они остаются без поддержки. В таких условиях компаниям придется либо искать обходные пути, либо переходить на альтернативные почтовые платформы, такие как CommuniGate Pro или отечественные решения на базе open-source.

Какие есть альтернативы для Exchange 2016 и 2019

Microsoft не планирует продлевать ESU для Exchange 2016 и 2019, и это окончательное решение. Компания уже начала активно продвигать Exchange Server SE и Exchange Online как единственные поддерживаемые варианты. Для тех, кто останется на старых версиях, есть несколько сценариев: продолжать использовать их на свой риск, перейти на Exchange SE (что требует покупки подписки) или мигрировать в облако. Также возможен переход на сторонние почтовые системы, но это связано с затратами на миграцию и обучение персонала.

Эксперты по безопасности ожидают, что после октября 2025 года количество атак на Exchange Server 2016 и 2019 резко возрастет, так как злоумышленники будут знать, что патчей больше не будет. Уже сейчас наблюдается рост интереса к старым уязвимостям, таким как ProxyLogon и ProxyShell, которые были исправлены в прошлом, но могут быть снова использованы в незапатченных системах. Поэтому администраторам настоятельно рекомендуется начать планирование миграции уже сейчас, чтобы избежать простоев и инцидентов безопасности.

Что делать администраторам Exchange до октября 2025

Первым шагом должно стать проведение аудита текущей инфраструктуры: определите, какие серверы работают на Exchange 2016 и 2019, и оцените их критичность для бизнеса. Затем рассмотрите варианты миграции: если ваша организация может перейти в облако, Exchange Online станет наиболее простым решением, так как не требует управления серверами и автоматически получает обновления. Если локальное развертывание обязательно, изучите Exchange Server SE — он предлагает подписочную модель и регулярные обновления, но требует покупки подписки.

Для тех, кто не может мигрировать немедленно, важно усилить меры безопасности: установить все доступные обновления до октября 2025, ограничить доступ к серверам из интернета, включить многофакторную аутентификацию и регулярно проводить аудит журналов. Также стоит рассмотреть использование сторонних средств защиты, таких как веб-приложение файрволы (WAF) и системы обнаружения вторжений, чтобы снизить риски до момента полного перехода.

Итог: почему важно действовать сейчас

Октябрь 2025 года станет критической точкой для всех, кто использует Exchange Server 2016 и 2019. Без обновлений безопасности эти серверы станут легкой мишенью для кибератак, что может привести к утечкам данных и финансовым потерям. Единственный способ избежать этого — перейти на поддерживаемые решения: Exchange Online, Exchange Server SE или альтернативные почтовые платформы. Чем раньше начнется миграция, тем безопаснее будет ваша инфраструктура. Следите за обновлениями Microsoft и планируйте свои действия заранее.