En bref

  • CVE-2026-69579 : use-after-free RCE CVSS 9.8 dans le service Windows Message Queuing (MSMQ) — exécution de code sans authentification ni interaction utilisateur via le port TCP/UDP 1801
  • Systèmes affectés : toutes les versions Windows client et serveur supportées avec le service MSMQ activé (Windows 10/11, Windows Server 2016/2019/2022/2025)
  • Action urgente : appliquer les mises à jour Microsoft de septembre 2026 ; si non patchable, désactiver MSMQ ou bloquer le port TCP/UDP 1801 au niveau du firewall

Les faits

CVE-2026-69579 est une vulnérabilité critique de type use-after-free (CWE-416) affectant le composant Windows Message Queuing (MSMQ), service de messagerie asynchrone intégré à Microsoft Windows depuis Windows NT. Le score CVSS 3.1 est de 9.8 (Critique), avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, indiquant une exploitabilité maximale depuis le réseau, sans authentification, sans interaction utilisateur et sans complexité particulière. L'impact est total sur les trois piliers de la sécurité : confidentialité, intégrité et disponibilité du système compromis.

La vulnérabilité exploite une gestion incorrecte de la mémoire dans le traitement des paquets MSMQ entrants. Le service Windows Message Queuing fonctionne sur le port TCP 1801 et le port UDP 1801. Lorsqu'un paquet spécialement construit est reçu par le service, il peut provoquer la libération d'une zone mémoire qui est ensuite réutilisée (use-after-free), permettant à un attaquant de contrôler le flux d'exécution du processus. Dans les conditions adéquates, cela permet d'exécuter du code arbitraire avec les privilèges du service MSMQ, qui s'exécute typiquement sous le compte SYSTEM ou NetworkService selon la configuration Windows.

Microsoft a corrigé CVE-2026-69579 dans le cadre du Patch Tuesday de septembre 2026, publié le 9 septembre 2026, qui comprenait au total 973 CVE dont 114 classées Critique. Cette vulnérabilité figurait parmi les priorités de traitement identifiées par les équipes de Zero Day Initiative (Trend Micro) et CrowdStrike dans leurs analyses du Patch Tuesday. Microsoft a indiqué qu'elle n'était pas exploitée in-the-wild au moment de la divulgation et n'avait pas fait l'objet d'une divulgation publique préalable.

Le service MSMQ (Message Queuing) est un composant optionnel de Windows qui peut être installé via les fonctionnalités Windows ou via Server Manager. Il est souvent déployé dans des environnements d'entreprise pour les applications de messagerie interprocessus, les architectures orientées services (SOA) et les environnements legacy utilisant des applications métier basées sur les APIs COM+ et MSMQ. Sa présence est parfois méconnue des équipes sécurité, car il peut être activé automatiquement lors de l'installation de certains composants applicatifs sans configuration explicite.

Cette vulnérabilité s'inscrit dans un historique préoccupant pour MSMQ : le service a été affecté par plusieurs vulnérabilités critiques ces dernières années, notamment CVE-2023-21554 (QueueJumper, CVSS 9.8, RCE sans authentification) et plusieurs autres CVE publiés en 2024 et 2025 avec des scores similaires. Le service MSMQ est souvent oublié lors des audits de surface d'attaque, ce qui en fait un vecteur persistant d'exploitation pour les attaquants cherchant des points d'entrée alternatifs dans les réseaux d'entreprise Windows, en contournant des contrôles de sécurité qui se concentrent sur des services plus visibles comme SMB ou RDP.

Le vecteur réseau de la vulnérabilité signifie qu'aucun accès préalable au système n'est nécessaire. Tout attaquant pouvant atteindre le port TCP/UDP 1801 d'un système Windows exposant MSMQ peut tenter l'exploitation. Dans les environnements où MSMQ est exposé sur Internet (par exemple pour des architectures de messagerie interentreprises), le risque est maximal. Dans les environnements internes, la faille peut être exploitée lors d'un mouvement latéral après une compromission initiale, permettant une escalade vers des serveurs critiques comme des contrôleurs de domaine ou des serveurs de fichiers.

Aucun proof-of-concept public n'était disponible au 14 septembre 2026, mais l'historique des vulnérabilités MSMQ récentes montre que ce type de faille RCE non authentifiée fait l'objet de recherches actives et que des PoC publics apparaissent généralement dans les semaines suivant la divulgation officielle. Les organisations sont invitées à traiter CVE-2026-69579 comme une vulnérabilité à risque élevé d'exploitation future et à prioriser l'application du patch avant la publication d'un exploit public.

Le contexte du Patch Tuesday de septembre 2026 est également notable : avec 973 CVE au total dont deux zero-days activement exploités (CVE-2026-85880 et CVE-2026-81963), les équipes IT font face à un volume record de mises à jour à déployer simultanément. Dans ce contexte de surcharge opérationnelle, des vulnérabilités comme CVE-2026-69579 risquent d'être déprioritisées à tort, alors que leur exploitabilité sans authentification les rend particulièrement dangereuses sur le moyen terme, notamment pour les serveurs qui ne bénéficient pas d'une fenêtre de maintenance mensuelle régulière.

Impact et exposition

L'exposition dépend directement de l'activation du service MSMQ sur les systèmes Windows. Dans de nombreuses organisations, MSMQ est activé sur des serveurs d'application legacy, des contrôleurs de domaine ou des serveurs de fichiers sans que les équipes sécurité en aient une visibilité précise. Un scan interne simple sur le port 1801 peut révéler une surface d'attaque inattendue et étendue. Les applications métier basées sur Microsoft BizTalk Server, certaines versions de Microsoft SharePoint, des ERP anciens et des applications COM+ activent souvent MSMQ comme dépendance implicite.

En termes de criticité, une exploitation réussie de CVE-2026-69579 sur un serveur Windows peut conduire à une compromission complète du système, une élévation vers SYSTEM, et potentiellement une propagation latérale vers d'autres systèmes du réseau si des credentials ou des tickets Kerberos sont disponibles en mémoire (via des techniques de Pass-the-Hash ou Pass-the-Ticket). Sur un contrôleur de domaine, une telle compromission pourrait permettre la compromission de l'ensemble du domaine Active Directory et de tous les systèmes qui y sont rattachés.

L'absence d'exploitation active connue à ce jour ne doit pas induire une fausse sécurité. L'historique des vulnérabilités MSMQ montre que ce type de faille RCE non authentifiée est activement recherché par les groupes de ransomware (qui cherchent des vecteurs d'accès initial massifs) et les acteurs APT (qui ciblent des organisations spécifiques) pour construire des vecteurs d'accès initial ou d'escalade dans les réseaux d'entreprise Windows à grande échelle.

Recommandations immédiates

  • Appliquer les mises à jour de sécurité Microsoft de septembre 2026 sur tous les systèmes Windows supportés — Microsoft Security Update Guide, bulletin CVE-2026-69579
  • Si le patch ne peut être appliqué immédiatement : désactiver le service MSMQ via sc stop MSMQ && sc config MSMQ start=disabled sur tous les systèmes qui n'en ont pas un besoin opérationnel avéré
  • Bloquer le port TCP et UDP 1801 au niveau du firewall périmétrique et des pare-feux internes entre segments réseau pour les systèmes qui doivent conserver MSMQ actif
  • Inventorier les systèmes ayant MSMQ activé via PowerShell : Get-WindowsFeature MSMQ-Services (Server) ou Get-WindowsOptionalFeature -Online -FeatureName MSMQ-Container (client)
  • Prioriser le patch sur les serveurs exposant MSMQ sur Internet ou dans des zones réseau à faible confiance, ou ceux hébergeant des rôles critiques (contrôleurs de domaine, serveurs d'application métier)

⚠️ Urgence élevée

CVE-2026-69579 (CVSS 9.8) permet une RCE sans authentification sur tout système Windows avec MSMQ actif. Bien que non exploitée activement à ce jour, l'historique des failles MSMQ récentes indique un risque d'exploitation rapide après publication d'un PoC. Patcher ou désactiver MSMQ sans délai, notamment sur les serveurs critiques.

Comment savoir si je suis vulnérable ?

Vérifiez si MSMQ est actif sur vos systèmes Windows avec la commande PowerShell : Get-Service MSMQ | Select-Object Name, Status, StartType. Si le service est en cours d'exécution (Running), le système est exposé si le port 1801 est accessible depuis le réseau. Pour les serveurs, vérifiez aussi avec : Get-WindowsFeature -Name MSMQ*. Pour confirmer que le patch est appliqué, consultez l'historique Windows Update ou vérifiez la version du fichier mqsvc.exe dans C:\Windows\System32\ et comparez-la avec les versions corrigées publiées dans le bulletin Microsoft CVE-2026-69579.

Vos serveurs Windows sont-ils exposés ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités d'infrastructure Windows.

Demander un audit