2026년 10월 7일 11분 분량

2026년 9월 Exchange 보안 업데이트: 취약점 9건, Wrapper 문제 해결, v2 추가 배포

9월 SU는 Exchange SE 및 2019의 취약점 9건(Exchange 2016은 8건)을 해결하며, 그중에는 CVSS 9.3의 스푸핑 취약점이 포함됩니다. 하이브리드 환경의 Wrapper 문제도 해결되었습니다. 10월 2일에는 CVE 1건을 추가로 해결하는 v2가 배포되었습니다. 이 밖에 해결 방법이 있는 알려진 문제 3건과, 이제 제거해야 하는 SettingOverride가 있습니다.

이 페이지는 독일어 원문을 한국어로 기계 번역한 것입니다. 기준이 되는 것은 독일어 원문 이며, 영어판도 있습니다 .

Microsoft는 2026년 9월 8일 Exchange Server 보안 업데이트(SU)를 배포했습니다. 이 업데이트는 Exchange SE와 Exchange 2019에서 9건, Exchange 2016에서 8건의 취약점을 해결합니다. 사전에 공개된 취약점은 없으며, Security Update Guide 기준으로 실제 악용이 확인된 취약점도 없습니다. Microsoft는 모든 취약점을 Important, 「Exploitation Less Likely」로 평가했습니다. 다만 최고 CVSS 점수는 9.3으로 지난달보다 상당히 높습니다. 이번 달에는 세 가지가 특히 중요합니다. 6월부터 이어진 공유 사서함의 Wrapper 메시지 문제가 해결되었고, 새로 발생했거나 계속 남아 있는 알려진 문제가 세 건 있으며, 10월 2일에 취약점 하나를 추가로 해결하는 버전 2(v2) 가 배포되었습니다.

업데이트 대상 Exchange 버전

2026년 9월 8일 SU는 다음 버전에 제공됩니다.

  • Exchange Server Subscription Edition(SE) RTM: KB5121608, 빌드 15.2.2562.49, 공개 배포.
  • Exchange Server 2019 CU15: KB5121609, 빌드 15.2.1748.51, Period 2 ESU 프로그램 가입 조직에만 제공.
  • Exchange Server 2019 CU14: KB5121610, 빌드 15.2.1544.46, Period 2 ESU 가입 조직에만 제공.
  • Exchange Server 2016 CU23: KB5121611, 빌드 15.1.2507.73, Period 2 ESU 가입 조직에만 제공.

Exchange 2016과 2019는 지원이 종료되었습니다. Microsoft에 따르면 2026년 5월부터 10월까지의 SU는 Period 2 ESU 프로그램에 가입한 조직만 받을 수 있으며, KB 문서 기준으로 이 자격은 2026년 10월까지 유효합니다. Exchange Online 쪽의 제약도 있습니다. 9월 둘째 주부터 Exchange Online은 2025년 10월 SU보다 오래된 서버에서 오는 하이브리드 메일 흐름을 제한하고 차단합니다. 자세한 내용은 Transport Enforcement 문서(영문)를 참고하십시오. 발표에 따르면 Exchange Online 자체는 이미 보호되어 있지만, 하이브리드 환경에서도 모든 Exchange 서버와 Exchange Management Tools가 설치된 컴퓨터에 SU를 설치해야 합니다.

현재 빌드는 Exchange 빌드 번호 목록(영문)과 비교할 수 있습니다.

취약점 개요

CVE유형CVSS
CVE-2026-69356스푸핑(크로스 사이트 스크립팅)9.3
CVE-2026-69641권한 상승9.1
CVE-2026-69355원격 코드 실행8.8
CVE-2026-55007원격 코드 실행8.1
CVE-2026-69380권한 상승8.1
CVE-2026-69378서비스 거부7.5
CVE-2026-69361스푸핑(서버 측 요청 위조)6.5
CVE-2026-69375변조6.5
CVE-2026-69382정보 유출5.9

CVE-2026-55007은 Exchange 2016에는 해당하지 않습니다. Security Update Guide는 이 CVE에 대해 Exchange SE와 2019 CU14/CU15만 나열합니다. 문서상의 차이도 하나 있습니다. 9월 SU 네 건의 KB 문서에는 CVE 목록에 CVE-2026-69380이 빠져 있지만, Security Update Guide는 이 CVE의 수정 빌드로 정확히 9월 빌드 네 개를 제시합니다(2026년 10월 7일 기준).

CVE-2026-69356 은 CVSS 9.3으로 가장 높은 점수를 받았습니다. Microsoft에 따르면 인증되지 않은 공격자가 악성 회의 링크가 포함된 조작된 일정 초대를 보낼 수 있으며, 수신자가 회의를 열고 참가 링크를 선택하면 크로스 사이트 스크립팅이 실행됩니다. 사용자 상호 작용은 필요하지만 조직 내 계정은 필요하지 않습니다.

CVE-2026-69380 (권한 상승, CVSS 8.1)은 낮은 권한의 계정과 할당된 사서함만 있으면 됩니다. Security Update Guide의 FAQ에 따르면 공격자는 요청과 ID 토큰 검증의 약점을 이용해 다른 사용자로 가장할 수 있고, 모든 Exchange 사용자의 사서함을 장악해 메일을 읽고 보내며 첨부 파일을 내려받을 수 있습니다. 손상된 사용자 계정 하나로 충분합니다.

CVE-2026-69641 (권한 상승, CVSS 9.1)도 모든 사서함 장악이라는 같은 결과로 이어지지만, 높은 권한의 역할 그룹 구성원 자격이 필요합니다.

원격 코드 실행 취약점 두 건은 전제 조건이 다릅니다. CVE-2026-69355(CVSS 8.8)는 낮은 권한의 인증된 계정이 필요하고, CVE-2026-55007(CVSS 8.1)은 로그인 없이 조작된 Visio 첨부 파일로 트리거할 수 있지만, Microsoft에 따르면 대상 시스템의 메모리가 지속적으로 부족해야 합니다. 나머지 네 건은 다음과 같습니다. CVE-2026-69378(통제되지 않은 재귀로 인한 DoS, 로그인 불필요), CVE-2026-69361(SSRF, 서버가 내부 또는 루프백 시스템으로 HTTP 요청을 보냄), CVE-2026-69375(인증된 공격자가 파일 내용을 교체할 수 있음), CVE-2026-69382(취약한 암호 알고리즘을 통한 자격 증명 유출, 이미 탈취한 인증 쿠키가 필요함).

10월 2일 버전 2: CVE-2026-96940 추가 해결

Microsoft는 2026년 10월 2일 9월 SU의 「버전 2」를 배포했습니다. 발표에 따르면 첫 번째 버전과의 유일한 차이는 CVE-2026-96940 에 대한 추가 수정입니다. 이 권한 상승 취약점은 CVSS 8.8이며 공개되거나 악용된 적은 없지만, Microsoft는 CVE 10건 중 유일하게 「Exploitation More Likely」 로 평가했습니다. 인증된 공격자는 이를 이용해 같은 조직의 다른 사용자 사서함에 접근하여 메일과 첨부 파일을 읽을 수 있습니다. Exchange Online은 서버 측에서 이미 수정되었습니다.

버전KBv2 빌드
Exchange SE RTMKB512995515.2.2562.53
Exchange 2019 CU15KB512995615.2.1748.53
Exchange 2019 CU14KB512995715.2.1544.48
Exchange 2016 CU23KB512995815.1.2507.75

실무적으로 정리하면, CVE-2026-96940 수정은 v2 빌드에만 포함되어 있습니다. 9월 8일 SU가 이미 설치된 서버에도 v2를 추가로 설치해야 합니다. 이제 처음 패치하는 경우에는 SU가 누적 업데이트이므로 바로 v2를 설치하면 됩니다. 첫 번째 9월 SU가 설치된 서버에 v2가 반드시 필요한지는 KB 문서에 명시되어 있지 않지만, 새 CVE가 v2로만 해결되므로 그렇게 해석하는 것이 타당합니다.

Wrapper 문제 해결: 이제 SettingOverride를 제거하십시오

6월 SU 이후 하이브리드 환경에서 공유 사서함의 받은 편지함에 Wrapper 메시지 가 나타나던 문제가 9월 SU로 네 버전 모두에서 해결되었습니다. 8월 문서(영문)에서는 해결 방법으로 문서화된 SettingOverride를 유지해도 된다고 안내했습니다. 9월 SU를 설치한 후에는 반대입니다. Microsoft는 관련 지원 문서에서 Override를 확인하고 제거할 것을 권장합니다.

Get-SettingOverride "DisableBlockSharedAndUserMailboxHeaders"
Remove-SettingOverride "DisableBlockSharedAndUserMailboxHeaders"
옵션 설명
명령효과
Get-SettingOverride "DisableBlockSharedAndUserMailboxHeaders"해결 방법용 Override가 조직에 설정되어 있는지 확인합니다.
Remove-SettingOverride "DisableBlockSharedAndUserMailboxHeaders"9월 SU 설치 후 Override를 제거합니다.

첫 번째 명령이 DisableBlockSharedAndUserMailboxHeaders 개체를 찾을 수 없다고 응답하면, Microsoft에 따르면 추가 조치는 필요하지 않습니다.

Exchange SE의 경우 이 SU는 Microsoft Graph를 통한 하이브리드 약속 있음/없음 조회의 오류도 해결합니다. 온-프레미스 사용자가 Exchange Online 사서함의 바쁜 시간을 자신의 UTC 오프셋만큼 어긋나게 보았고, 오류 메시지는 없었습니다.

알려진 문제

게시된 일정(.ics)이 일정 앱에 HTTP 500을 반환합니다. 이 문제는 8월 SU(Exchange SE 빌드 15.2.2562.46 이상, Exchange 2019 및 2016)부터 발생했으며 9월 SU와 v2에서도 해결되지 않았습니다. 익명으로 게시된 일정의 구독이 더 이상 갱신되지 않지만, 같은 URL은 브라우저에서 정상 동작합니다. Microsoft가 밝힌 원인은 다음과 같습니다. Exchange는 User-Agent로 클라이언트를 구분하는데, 브라우저 식별자가 없는 일정 앱은 8월 SU가 비활성화한 코드 경로로 처리됩니다. Microsoft는 해결 방법으로 IIS의 「Exchange Back End」 사이트에 URL Rewrite 규칙을 추가해 /owa/calendar/ 아래의 .ics 요청에 layout=premium 매개 변수를 붙이도록 안내합니다. 이를 위해 IIS URL Rewrite 모듈이 설치되어 있어야 합니다. 자세한 절차(IIS 관리자 또는 applicationHost.config 직접 편집)는 지원 문서 KB5126672에 있습니다. Microsoft는 수정 일정을 밝히지 않았습니다(2026년 10월 7일 기준).

하이브리드 환경에서 위임된 사서함의 약속 있음/없음 조회 실패(Exchange SE만 해당). 가용성 조회가 Graph API로만 구성된 경우, 위임된 온-프레미스 접근을 통한 Exchange Online 사서함 조회가 실패합니다. Outlook은 「Your server location could not be determined」를 표시하고, OWA는 「No information」을 표시하며, EWS 로그에는 (403) Forbidden이 기록됩니다. 문서화된 해결 방법은 조회를 Graph 대신 다시 EWS로 보냅니다.

Set-SettingOverride -Identity EnableRouteThroughMSGraphFeature -Parameters "Enabled=False"
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh
옵션 설명
옵션효과
-Identity EnableRouteThroughMSGraphFeature가용성 조회를 Microsoft Graph로 전달할지 제어하는 Override입니다.
-Parameters "Enabled=False"Graph 경로를 끄고 조회를 다시 EWS로 처리합니다.
-Process Microsoft.Exchange.Directory.TopologyService진단 호출을 Topology 서비스로 보냅니다.
-Component VariantConfiguration -Argument RefreshVariant Configuration을 다시 읽어 Override가 기다림 없이 적용되도록 합니다.

Microsoft는 v2 발표에서 이 문제를 해결된 문제로 분류했습니다. 해결 방법을 적용했다면 v2 설치 후 지원 문서 KB5127092에서 되돌려야 하는지 확인하십시오. 2026년 10월 7일 기준으로 해당 문서에는 아직 되돌리는 방법이 없었습니다.

한국어 WordBreaker 파일 누락으로 인한 ContentEngine 교착 상태(Exchange SE만 해당). 9월 SU(빌드 15.2.2562.49 및 v2 빌드 15.2.2562.53)는 업데이트된 한국어 WordBreaker의 규칙 파일을 설치하지 않습니다. 그 결과 검색 결과 누락, 메일 배달 지연, Outlook 또는 MAPI 클라이언트의 응답 없음이나 연결 끊김이 발생할 수 있습니다. KB5130098은 한국어 콘텐츠가 포함된 메일을 처리하는 환경을 영향 대상으로 명시합니다. 한국어로 업무 메일을 주고받는 조직이라면 사실상 해당된다고 보아야 합니다. 이는 사용자의 언어와 무관합니다. 한국어 서신이 없는 조직에도 스팸이나 뉴스레터 등으로 한국어 텍스트가 포함된 메일이 도착하기 때문입니다. Microsoft는 아직 이 문제를 조사 중이며, 점검 방법과 해결 방법은 다음 섹션에 정리되어 있습니다.

WordBreaker 교착 상태 해결 방법

KB5130098의 해결 방법은 SQL Server 2025 Express RTM 패키지에서 규칙 파일 두 개를 가져와 추가하는 것입니다. Microsoft는 여기에 조건을 붙입니다. 증상만 보고 적용해서는 안 되며, 모든 점검 기준을 충족하고 두 파일이 모두 없는 서버에만 적용해야 합니다. Exchange Health Checker는 이 파일들을 점검하지 않습니다. 2026년 10월 2일에 배포된 v26.10.02에는 해당 점검이 없습니다(2026년 10월 9일 기준). 따라서 수동으로 확인해야 합니다.

1. 서버 점검

다음 스크립트는 시스템을 변경하지 않습니다. 환경 변수 ExchangeInstallPath에서 설치 경로를 읽고, KB5130098이 전제 조건으로 제시하는 값을 출력합니다.

$native  = Join-Path $env:ExchangeInstallPath 'Bin\Search\Ceres\Native'
$exsetup = Get-Item (Join-Path $env:ExchangeInstallPath 'Bin\ExSetup.exe')
$dll     = Get-Item (Join-Path $native 'korwbrkr.dll')
[pscustomobject]@{
    ExSetup         = $exsetup.VersionInfo.FileVersion
    KorwbrkrVersion = $dll.VersionInfo.FileVersion
    KorwbrkrBytes   = $dll.Length
    KorwbrkrSha256  = (Get-FileHash -LiteralPath $dll.FullName -Algorithm SHA256).Hash
    KoTokenRule     = Test-Path (Join-Path $native 'ko.token.rule.bin')
    KoComplexRule   = Test-Path (Join-Path $native 'ko.complex.rule.bin')
}
옵션 설명
줄효과
Join-Path $env:ExchangeInstallPath 'Bin\Search\Ceres\Native'규칙 파일이 들어가야 할 디렉터리 경로를 만듭니다.
Get-Item ...\ExSetup.exe설치된 Exchange 빌드를 나타내는 파일을 읽습니다.
VersionInfo.FileVersionEXE 또는 DLL 리소스의 파일 버전입니다.
Get-FileHash -LiteralPath ... -Algorithm SHA256설치된 korwbrkr.dll의 SHA256 해시를 계산합니다.
Test-Path ...해당 규칙 파일이 이미 있으면 True를 반환합니다.

해결 방법은 모든 값이 일치할 때만 적용할 수 있습니다.

값기대값
ExSetup15.02.2562.049 또는 15.02.2562.053
KorwbrkrVersion16.0.5194.1000
KorwbrkrBytes326544
KorwbrkrSha2561C6BD8E144BA677EBCC83323AE59DB3881918170F9B3A5189B44611558B92C61
KoTokenRule, KoComplexRule둘 다 False

빌드나 DLL의 버전 또는 해시가 다르면 Microsoft는 지원 문의를 안내합니다. 규칙 파일 중 하나라도 이미 있으면 중단하고 아무것도 덮어쓰지 마십시오.

2. 규칙 파일 확보

파일은 SQL Server 2025 Express RTM의 영어 x64 패키지인 SQLEXPR_x64_ENU.exe(버전 17.0.1000.7, 748772024바이트)에 들어 있습니다. Microsoft는 이 단계를 Exchange 서버가 아닌 관리용 워크스테이션에서 수행하도록 권장합니다. SQL Server는 설치되지 않습니다. 패키지는 압축만 풀고, Full-Text MSI는 관리 설치 모드로 추출만 합니다. 먼저 다운로드한 파일의 서명과 해시를 확인하십시오.

Get-AuthenticodeSignature .\SQLEXPR_x64_ENU.exe |
    Select-Object Status, SignerCertificate
Get-FileHash .\SQLEXPR_x64_ENU.exe -Algorithm SHA256

상태는 Microsoft 인증서와 함께 Valid여야 하고, SHA256 값은 74AA90C11202A5524E769B9BC22531BAEF22D91E9B2D2E8C3CB99E89A65C5297이어야 합니다. 그다음 압축을 풀고 추출합니다.

$work = 'C:\Temp\KoreanRules'
$p = Start-Process .\SQLEXPR_x64_ENU.exe -ArgumentList '/q', "/x:$work\Media" -Wait -PassThru
$p.ExitCode
$msi = "$work\Media\x64\Setup\SQL_FULLTEXT.MSI"
$msiArgs = '/a', $msi, "TARGETDIR=$work\Files", '/qn', '/L*V', "$work\extract.log"
$p = Start-Process msiexec.exe -ArgumentList $msiArgs -Wait -PassThru
$p.ExitCode
옵션 설명
옵션효과
/q대화 상자 없이 압축을 풉니다.
/x:<경로>SQL 패키지의 추출 모드입니다. SQL Setup을 시작하지 않고 설치 미디어를 지정한 폴더에 풉니다.
-Wait -PassThru프로세스가 끝날 때까지 기다리고 프로세스 개체를 반환하여 종료 코드를 확인할 수 있게 합니다.
msiexec /a <MSI>관리 설치입니다. 아무것도 설치하거나 등록하지 않고 MSI 내용을 파일로 풉니다.
TARGETDIR=<경로>추출한 파일을 저장할 폴더입니다.
/qn사용자 인터페이스 없이 실행합니다.
/L*V <파일>오류 발생 시 원인을 확인할 수 있는 상세 로그입니다.

두 종료 코드는 모두 0이어야 합니다. 추출에 실패하면 extract.log를 보관하고 중단하십시오. 이어서 두 파일의 크기와 해시를 확인합니다.

Get-ChildItem "$work\Files" -Recurse -Include 'ko.token.rule.bin', 'ko.complex.rule.bin' |
    Select-Object FullName, Length,
        @{ n = 'SHA256'; e = { (Get-FileHash -LiteralPath $_.FullName -Algorithm SHA256).Hash } }
파일바이트SHA256
ko.token.rule.bin561328F2BD853593913EB8F73DCD4FCAC4216F216A0FF76A4569DF071BE3C36773010
ko.complex.rule.bin7177920390D1E9A76EF33283025CF8F164430E311584B9535949C4EA1A74B6BB107B87

파일은 추출된 트리의 ...\MSSQL\Binn\ftcomponents\wordbreakers 아래에 있습니다. 이 두 파일만 Exchange 서버의 스테이징 폴더로 옮기십시오. SQL 미디어는 옮기지 말고, 특히 SQL 패키지의 korwbrkr.dll은 절대 옮기지 마십시오.

3. 파일 복사

$native  = Join-Path $env:ExchangeInstallPath 'Bin\Search\Ceres\Native'
$staging = 'C:\Temp\KoStaging'
foreach ($f in 'ko.token.rule.bin', 'ko.complex.rule.bin') {
    Copy-Item -LiteralPath (Join-Path $staging $f) -Destination $native
    Get-FileHash -LiteralPath (Join-Path $native $f) -Algorithm SHA256
}
옵션 설명
옵션효과
Copy-Item -LiteralPath <원본>스테이징 폴더의 파일을 복사합니다. 경로는 와일드카드 없이 그대로 해석됩니다.
-Destination $native설치된 korwbrkr.dll이 있는 대상 디렉터리입니다.
Get-FileHash ... -Algorithm SHA256대상 위치에서 해시를 위 표와 다시 비교합니다.

Move-Item이 아닌 Copy-Item을 사용하십시오. 복사한 파일은 대상 디렉터리의 상속 권한을 받지만, 이동한 파일은 원래 폴더의 권한을 유지합니다. 파일에는 Native 디렉터리의 일반 읽기 권한이 필요합니다. 이 디렉터리의 다른 파일은 교체하지 마십시오.

4. Search Host Controller 다시 시작

Restart-Service -Name HostControllerService

다시 시작하는 동안 서버의 검색과 Content Processing이 일시적으로 중단되므로, Microsoft는 유지 관리 시간에 수행하도록 안내합니다. 서버 자체를 다시 시작할 필요는 없습니다. Exchange 프로세스를 강제로 종료하지 마십시오. 서비스가 정상적으로 시작되지 않으면 Microsoft는 지원 문의를 다음 단계로 안내합니다.

5. 확인

ContentEngine의 NodeRunner.exe 프로세스는 Host Controller가 자동으로 시작합니다. 수동으로 시작하지 마십시오. 실행 여부는 다음 쿼리로 확인할 수 있습니다.

Get-CimInstance Win32_Process -Filter "Name = 'NodeRunner.exe'" |
    Where-Object CommandLine -like '*ContentEngineNode1*' |
    Select-Object ProcessId, CreationDate
옵션 설명
옵션효과
Get-CimInstance Win32_Process -Filter "Name = 'NodeRunner.exe'"모든 NodeRunner 프로세스와 명령줄을 읽습니다.
Where-Object CommandLine -like '*ContentEngineNode1*'ContentEngine 프로세스만 걸러냅니다.
Select-Object ProcessId, CreationDate프로세스 ID와 시작 시각을 표시합니다. 시작 시각은 서비스 재시작 이후여야 합니다.

프로세스가 나타나지 않거나 반복해서 종료되면 다른 서버는 작업하지 마십시오. 정상이라면 활성 데이터베이스 복사본이 이 서버에 있는 사서함으로 웹용 Outlook에 로그인해, 한국어 텍스트가 포함된 메일을 포함하여 새 메일이 배달되고 검색되는지 확인하십시오. 원래 문제가 있던 서비스(배달, Outlook 연결)도 확인하십시오. 검색 인덱스의 밀린 작업은 별도로 관찰해야 합니다. 새 메일이 검색된다고 해서 이전 항목까지 처리되었다는 뜻은 아닙니다. 다른 서버는 이전 서버의 확인이 끝난 뒤 한 대씩 작업하십시오.

설치 및 사후 작업

Microsoft는 기존과 같은 절차를 권장합니다. Exchange Health Checker로 현황을 파악하고, 빌드가 오래되었다면 Exchange Update Wizard로 업데이트 경로를 확인한 다음 SU를 설치하고 서버를 다시 시작한 후 모든 Exchange 서비스가 실행 중인지 확인합니다. Health Checker는 설치 후 SU가 올바르게 설치되었는지도 보여 줍니다. Security Update Guide는 이 업데이트에 다시 시작이 필요하다고 명시합니다.

설치 후 사후 작업은 세 가지입니다.

  1. Wrapper용 SettingOverride DisableBlockSharedAndUserMailboxHeaders가 설정되어 있다면 제거합니다(위 참조).

  2. Exchange SE에서는 WordBreaker 섹션의 점검 스크립트로 규칙 파일 두 개가 없는지 확인하고, 약속 있음/없음 문제가 발생하는지 점검합니다. 해결 방법은 각각의 조건을 충족할 때만 적용합니다.

  3. 외부 구독자가 있는 게시된 일정이 있다면, 8월 SU 이후 아직 하지 않았을 경우 KB5126672의 URL Rewrite 규칙을 설정합니다.

7월부터 이어진 작업으로, CVE-2026-42897 완화 조치(M2.1.0)가 아직 활성 상태인지도 확인하십시오. 제거 방법은 7월 SU 문서(영문)에 있습니다.

권장 조치

모든 Exchange 서버와 Management Tools가 설치된 컴퓨터에 10월 2일 v2 빌드를 바로 설치하십시오. 9월 8일 SU가 설치된 서버에도 CVE-2026-96940 때문에 v2가 추가로 필요합니다. CVSS 9.3의 스푸핑 취약점과 낮은 권한의 사용자 계정으로 사서함을 장악할 수 있는 취약점(CVE-2026-69380)만으로도 다음 패치 데이까지 기다리지 않을 이유가 충분합니다. 그다음 Wrapper Override를 제거하고, 알려진 문제 세 건을 점검하고, Health Checker를 실행하십시오. Health Checker는 누락된 WordBreaker 파일을 보고하지 않으므로, 이를 위해서는 WordBreaker 섹션의 점검 스크립트가 필요합니다. Exchange 2016과 2019의 ESU 프로그램은 2026년 10월에 종료되므로 Exchange SE로의 마이그레이션을 더 이상 미룰 수 없습니다.

Sources

  1. Released: September 2026 Exchange Server Security Updates – Microsoft Community Hub

    지원 버전, ESU 안내, 알려진 문제, 해결된 문제, 설치 절차를 담은 공식 배포 발표(Exchange Team Blog RSS 피드로 확인).

    https://techcommunity.microsoft.com/blog/exchange/released-september-2026-exchange-server-security-updates/4554411
  2. Released: September 2026 V2 Exchange Server Security Updates – Microsoft Community Hub
  3. Description of the security update for Microsoft Exchange Server Subscription Edition RTM: September 8, 2026 (KB5121608) – Microsoft Support

    Exchange SE의 CVE 목록, 해결된 문제, 알려진 문제 세 건.

    https://support.microsoft.com/help/5121608
  4. Description of the security update for Microsoft Exchange Server 2019 CU15: September 8, 2026 (KB5121609) – Microsoft Support
  5. Description of the security update for Microsoft Exchange Server 2019 CU14: September 8, 2026 (KB5121610) – Microsoft Support
  6. Description of the security update for Microsoft Exchange Server 2016 CU23: September 8, 2026 (KB5121611) – Microsoft Support

    Exchange 2016 CU23 KB 문서(CVE-2026-55007 제외).

    https://support.microsoft.com/help/5121611
  7. Security Update Guide – Microsoft Security Response Center

    9월 CVE 9건과 CVE-2026-96940의 유형, CVSS, 심각도, 악용 가능성 평가, FAQ 및 CVE별 영향 빌드.

    https://msrc.microsoft.com/update-guide/
  8. Description of version 2 of the security update for Microsoft Exchange Server Subscription Edition RTM October 2, 2026 (KB5129955) – Microsoft Support

    Exchange SE v2 KB 문서. 2019 및 2016용 v2 문서는 KB5129956~KB5129958입니다.

    https://support.microsoft.com/help/5129955
  9. Exchange Server build numbers and release dates – Microsoft Learn
  10. Wrapper messages appear in shared mailbox in hybrid environments after installing the June 2026 Security Update – Microsoft Support

    9월 SU의 수정 사항과 SettingOverride 제거 방법.

    https://support.microsoft.com/en-us/servicing/exchange/server/hotfix/2026/5105719
  11. Published calendar (.ics) returns HTTP 500 for calendar applications – Microsoft Support
  12. Availability (free/busy) fails for delegated mailboxes in Exchange hybrid deployments using Graph API only – Microsoft Support
  13. ContentEngine deadlock because of missing Korean WordBreaker rule files – Microsoft Support

    영향을 받는 SE 빌드, 점검 기준, 기대 파일 크기와 해시, SQL Server 2025 Express에서 파일 확보, 서비스 재시작 및 확인.

    https://support.microsoft.com/en-us/servicing/exchange/server/update/2026/5130098
  14. Hybrid free/busy through Microsoft Graph incorrectly shifts busy times by requester timezone – Microsoft Support
  15. Neue Sicherheitsupdates für Exchange Server (September 2026) – Frankys Web

    CVSS 점수와 빌드를 포함한 CVE 9건의 독일어 정리.

    https://www.frankysweb.de/neue-sicherheitsupdates-fuer-exchange-server-september-2026/
  16. Exchange Server: Sicherheitsupdates 8. September 2026 – Borns Tech and Windows World

    이후 대체 업데이트에 대한 안내를 포함한 독일어 요약.

    https://borncity.com/blog/?p=329371
  17. microsoft/CSS-Exchange – GitHub

    Exchange Health Checker 소스 코드. 2026년 10월 2일 릴리스 v26.10.02에는 WordBreaker 파일 점검이 없습니다(2026년 10월 9일 기준).

    https://github.com/microsoft/CSS-Exchange