En bref

  • CVE-2026-69579 (CVSS 9.8 Critical) : faille use-after-free dans Windows Message Queuing (MSMQ) permettant l'exécution de code arbitraire à distance sans authentification ni interaction utilisateur
  • Systèmes affectés : Windows 10 (1607, 1809, 21H2, 22H2), Windows 11 (23H2, 24H2, 25H2, 26H1), Windows Server 2012, 2012 R2, 2016, 2022
  • Action urgente : appliquer les mises à jour du Patch Tuesday de septembre 2026, désactiver MSMQ si non utilisé, bloquer TCP/1801 en périmètre

Les faits

Publiée dans le cadre du Patch Tuesday de septembre 2026 (8 septembre 2026), CVE-2026-69579 est une vulnérabilité critique de type use-after-free dans le service Windows Message Queuing (MSMQ), composant réseau Windows permettant la communication asynchrone entre applications distribuées. Avec un score CVSS 3.1 de 9.8 (Critical), cette faille représente l'une des plus sévères parmi les 972 CVE corrigés lors de ce cycle — un record pour Microsoft. Le Zero Day Initiative de Trend Micro l'a identifiée parmi les correctifs les plus critiques de septembre 2026 dans sa Security Update Review.

La faille réside dans le chemin de traitement des paquets réseau entrants dans le service MSMQ (mqsvc.exe). Une condition de type use-after-free se déclenche lors du parsing d'un paquet réseau spécialement forgé : un objet mémoire est libéré prématurément, mais une référence (pointeur) vers cet objet reste utilisée dans la suite du traitement. Un attaquant peut contrôler le contenu réécrit dans la zone mémoire libérée pour détourner le flux d'exécution et exécuter du code arbitraire dans le contexte du processus MSMQ. Selon l'analyse de strix.ai/cve, la vulnérabilité affecte spécifiquement le chemin de traitement des paquets réseau Windows 10 Version 1607 en premier lieu, avant propagation de la découverte à l'ensemble des versions affectées.

Le vecteur d'attaque CVSS est maximal : AV:N (réseau), AC:L (complexité faible), PR:N (aucun privilège requis), UI:N (aucune interaction), S:U, C:H/I:H/A:H (impact complet). Un attaquant capable d'envoyer un paquet TCP au port 1801 d'un système vulnérable avec MSMQ actif peut exécuter du code dans le contexte du service, lequel fonctionne dans certaines configurations avec des privilèges SYSTEM. L'absence totale de prérequis d'authentification rend cette faille particulièrement dangereuse dans les environnements où MSMQ est exposé réseau.

MSMQ (Microsoft Message Queuing) est un composant Windows optionnel mais fréquemment activé dans les environnements d'entreprise utilisant des applications distribuées héritées, des ERP legacy, des systèmes SAP avec connecteurs Windows, ou des middlewares nécessitant des files de messages asynchrones. Le service écoute sur le port TCP 1801 (et UDP 1801 pour certaines fonctionnalités). Dans certaines configurations, Microsoft IIS peut activer MSMQ de manière implicite lors de l'installation de certaines fonctionnalités Web.

La surface d'attaque est particulièrement large : CVE-2026-69579 affecte l'ensemble de la famille Windows supportée — Windows 10 versions 1607, 1809, 21H2 et 22H2, Windows 11 versions 23H2, 24H2, 25H2 et 26H1, ainsi que Windows Server 2012, 2012 R2, 2016 et 2022. Cette omniprésence en fait une priorité absolue pour les équipes de patching enterprise, d'autant que les serveurs Windows Server sont souvent les cibles privilégiées des opérateurs ransomware.

La vulnérabilité n'était pas connue publiquement avant sa correction au Patch Tuesday et Microsoft n'a pas signalé d'exploitation in-the-wild au moment de la publication. Cependant, la publication du patch implique que des chercheurs et des attaquants peuvent procéder à de la rétro-ingénierie du correctif pour développer des exploits opérationnels. L'historique est préoccupant : CVE-2023-21554, surnommée "QueueJumper", ciblait également MSMQ et avait été exploitée activement par des groupes de ransomware. Les acteurs APT et les opérateurs ransomware surveillent activement les correctifs MSMQ depuis cet épisode.

CVE-2026-69579 a été découverte et soumise à Microsoft via le programme coordonné de divulgation, selon les informations de la base vulners.com (identifiant MS:CVE-2026-69579). Le ZDI, dans sa September 2026 Security Update Review publiée sur zerodayinitiative.com, a également mis en évidence CVE-2026-73009 (Windows SSTP RCE, CVSS 9.8) comme autre vulnérabilité critique du même cycle, les deux failles illustrant la tendance à la découverte de vulnérabilités pré-auth dans les composants réseau historiques de Windows.

Les mises à jour correctives sont disponibles via Windows Update, WSUS et Microsoft Update Catalog. Microsoft a également publié des mises à jour cumulatives dédiées pour Windows Server 2012 et 2012 R2, qui sont en Extended Security Updates (ESU). Aucun PoC public n'est disponible au moment de la rédaction. La fenêtre avant apparition d'exploits opérationnels est typiquement de 2 à 4 semaines pour des vulnérabilités de cette criticité.

Impact et exposition

Les environnements les plus exposés sont ceux où MSMQ est activé avec le port TCP 1801 accessible depuis internet ou des zones réseau non cloisonnées. Les serveurs Windows hébergeant des applications héritées utilisant MSMQ, les serveurs IIS avec certaines configurations, et les serveurs de messagerie enterprise avec connecteurs MSMQ sont particulièrement concernés. Une exploitation réussie peut aboutir à une exécution de code avec privilèges SYSTEM selon la configuration du service.

L'impact d'une exploitation réussie comprend l'installation de malwares, de backdoors persistantes, de ransomwares, ou l'utilisation du serveur compromis comme pivot pour des mouvements latéraux. L'historique des exploitations MSMQ par des groupes ransomware doit pousser les organisations à traiter CVE-2026-69579 avec la plus haute priorité, particulièrement dans les secteurs santé, collectivités et industrie qui utilisent encore des middlewares héritées basés sur MSMQ.

Même sans exposition directe sur internet, MSMQ est un vecteur d'attaque interne réaliste. Un attaquant ayant compromis un poste de travail peut exploiter CVE-2026-69579 pour pivoter vers tous les serveurs Windows exécutant MSMQ sur le même segment réseau, sans authentification supplémentaire. La segmentation réseau et le blocage du port TCP/UDP 1801 constituent les mesures d'atténuation les plus efficaces en l'absence de patch immédiat.

Recommandations immédiates

  • Appliquer les mises à jour cumulatives du Patch Tuesday de septembre 2026 via Windows Update, WSUS ou SCCM — Microsoft Security Update Guide CVE-2026-69579 (sans lien externe)
  • Si le patching immédiat est impossible : désactiver MSMQ sur tous les systèmes où il n'est pas utilisé en production : sc stop MSMQ && sc config MSMQ start= disabled
  • Bloquer le port TCP/UDP 1801 aux pare-feux périmètriques et de segmentation interne si MSMQ est requis uniquement pour des communications intra-segment
  • Vérifier si MSMQ est actif via PowerShell : Get-Service MSMQ | Select-Object Name, Status, StartType
  • Indicateurs de compromission : connexions entrantes inhabituelles sur TCP 1801, processus enfants inattendus spawned par mqsvc.exe, modifications dans C:\Windows\System32\msmq\

⚠️ Urgence

CVE-2026-69579 (CVSS 9.8) permet une RCE pré-authentification sur tout Windows avec MSMQ actif. Les groupes ransomware ciblant Windows ont déjà exploité des failles MSMQ similaires (QueueJumper, 2023). La fenêtre avant l'apparition d'exploits opérationnels est de 2 à 4 semaines après le Patch Tuesday. Patcher maintenant avant la fermeture de cette fenêtre.

Comment savoir si je suis vulnérable ?

Vérifiez si MSMQ est actif : Get-Service MSMQ | Select-Object Name, Status, StartType. Vérifiez les mises à jour de septembre 2026 : Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 10. Si le KB de septembre 2026 est absent et que MSMQ est en état "Running", vous êtes vulnérable. Vérifiez l'exposition réseau : netstat -an | findstr ":1801".

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit