Zum Inhalt springen

CVE-2026-69579

Use-after-free in Windows Message Queuing ermöglicht Remotecodeausführung (CVE-2026-69579)

Kritisch 9.8 Hersteller: Microsoft Veröffentlicht

Eine Use-after-free-Schwachstelle in Windows Message Queuing ermöglicht es einem nicht authentifizierten Angreifer, über das Netzwerk Code auszuführen (CVSS 9,8). Microsoft hat mit dem Update vom September 2026 korrigierte Builds veröffentlicht. Spielen Sie diese auf betroffenen Systemen mit Windows 10, Windows 11 und Windows Server ein.

Was passiert ist

Windows Message Queuing enthält eine Use-after-free-Schwachstelle (CWE-416). Ein Angreifer, der den Dienst über das Netzwerk erreichen kann, kann die Schwachstelle ohne Anmeldedaten ausnutzen, ohne dass eine angemeldete Person handeln muss, und dabei potenziell Code mit denselben Rechten wie der betroffene Dienst ausführen. Microsoft stuft die Schwachstelle mit einem CVSS-v3.1-Wert von 9,8 als kritisch ein.

Die SSVC-Bewertung beschreibt die Schwachstelle als automatisierbar und mit vollständigen technischen Auswirkungen. Der CVE-Eintrag führt weder eine aktive Ausnutzung noch eine öffentliche Offenlegung auf, und die Schwachstelle ist nicht im CISA-Katalog „Known Exploited Vulnerabilities“ enthalten. Microsoft hat keine Problemumgehung veröffentlicht.

Wer betroffen ist

Der Sicherheitshinweis nennt folgende betroffene Produkte: Windows 10, Version 1607, 1809, 21H2 und 22H2; Windows 11, Version 23H2, 24H2, 25H2 und 26H1; Windows Server 2012; Windows Server 2012 (Server Core-Installation) sowie Windows Server 2012 R2. Die Liste der korrigierten Builds umfasst außerdem Windows Server 2016, 2019, 2022 und 2025, gegebenenfalls einschließlich der Server Core-Editionen.

Was jetzt zu tun ist

  1. Ermitteln Sie Windows- und Windows-Server-Systeme, auf denen der Message-Queuing-Dienst aktiviert ist.
  2. Spielen Sie das Microsoft-Sicherheitsupdate ein, das diese CVE behebt. Zu den korrigierten Builds gehören: 10.0.14393.9512 für Windows 10, Version 1607 und Windows Server 2016; 10.0.17763.9245 für Windows 10, Version 1809 und Windows Server 2019; 10.0.19044.7725 und 10.0.19045.7725 für Windows 10, Version 21H2 und 22H2; 10.0.22631.7582 für Windows 11, Version 23H2; 10.0.26100.9445 und 10.0.26200.9445 für Windows 11, Version 24H2 und 25H2; 10.0.28000.2954 für Windows 11, Version 26H1; 6.2.9200.26349 für Windows Server 2012; 6.3.9600.23398 für Windows Server 2012 R2; 10.0.20348.5622 für Windows Server 2022 und 10.0.26100.33438 für Windows Server 2025.
  3. Wenn Sie das Update nicht sofort einspielen können, behandeln Sie den Message-Queuing-Dienst als exponiert und schränken Sie den Netzwerkzugriff auf diesen Dienst aus nicht vertrauenswürdigen Segmenten ein, bis die Sicherheitsupdates vollständig eingespielt sind.

Wie man es erkennt

Microsoft hat für diese CVE keine Indikatoren für eine Kompromittierung veröffentlicht. Da die Schwachstelle ohne Anmeldedaten über das Netzwerk erreichbar ist, prüfen Sie, ob der Message-Queuing-Dienst aus nicht vertrauenswürdigen Netzwerksegmenten erreichbar ist.

Über den Patch hinaus

Spielen Sie zuerst die Sicherheitsupdates ein. Das hier vorliegende Muster ist ein über das Netzwerk erreichbarer Windows-Dienst ohne Authentifizierung – genau die Art offener Ports, die das Exposure-Management von Virtual CISO Services (vCISO) erkennt. Kommt es tatsächlich zu einer Codeausführung, erkennt Managed Detection and Response (MDR) die Aktivitäten nach der Ausnutzung. Die Nachverfolgung des Microsoft-Patchzyklus und Ihres Windows-Bestands fällt in den Bereich Lieferkettenschutz und Drittparteienrisiko.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Windows 10 Version 160710.0.14393.0 – < 10.0.14393.951210.0.14393.9512
Windows 10 Version 180910.0.17763.0 – < 10.0.17763.924510.0.17763.9245
Windows 10 Version 21H210.0.19044.0 – < 10.0.19044.772510.0.19044.7725
Windows 10 Version 22H210.0.19045.0 – < 10.0.19045.772510.0.19045.7725
Windows 11 version 23H210.0.22631.0 – < 10.0.22631.758210.0.22631.7582
Windows 11 Version 23H210.0.22631.0 – < 10.0.22631.758210.0.22631.7582
Windows 11 Version 24H210.0.26100.0 – < 10.0.26100.944510.0.26100.9445
Windows 11 Version 25H210.0.26200.0 – < 10.0.26200.944510.0.26200.9445
Windows 11 version 26H110.0.28000.0 – < 10.0.28000.295410.0.28000.2954
Windows Server 20126.2.9200.0 – < 6.2.9200.263496.2.9200.26349
(Server Core installation) 6.2.9200.26349
R2 6.3.9600.23398
R2 (Server Core installation) 6.3.9600.23398
Windows Server 2012 (Server Core installation)6.2.9200.0 – < 6.2.9200.263496.2.9200.26349
Windows Server 2012 R26.3.9600.0 – < 6.3.9600.233986.3.9600.23398
(Server Core installation) 6.3.9600.23398

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.