CVE-2026-69579: Kritisk fejl i Windows MSMQ
Kritisk fejl i Windows Message Queuing giver hackere mulighed for at overtage din computer via netværket uden adgangskode.
Hvad er det?
CVE-2026-69579 er en kritisk sikkerhedsfejl i Windows Message Queuing (MSMQ) – en indbygget Windows-komponent, der bruges til at sende beskeder mellem programmer. Fejlen er af typen ‘use-after-free’ (brug af hukommelse efter den er frigivet), som betyder at Windows fejlagtigt genbruger en stump computerhukommelse på en usikker måde. En angriber kan udnytte dette til at sende specialdesignede netværkspakker til din computer og derved køre egne programmer med fulde rettigheder – uden at kende dit kodeord eller have adgang til systemet i forvejen.
Hvem rammer det?
Fejlen rammer alle Windows-computere og -servere, hvor tjenesten Message Queuing (MSMQ) er aktiveret. MSMQ er ikke slået til som standard på alle systemer, men bruges ofte i virksomheder, der kører ældre forretningssystemer, ERP-løsninger eller integrationer mellem programmer. Hvis din virksomhed bruger Windows Server eller Windows-arbejdsstationer med MSMQ aktiveret, og disse maskiner er tilgængelige via netværket, er I i risikogruppen.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan følgende ske:
- Fuld kontrol over systemet: Angriberen kan køre egne programmer med administratorrettigheder.
- Datatyveri: Fortrolige filer, kundeopplysninger og adgangskoder kan kopieres og sendes ud af virksomheden.
- Ransomware: Angriberen kan kryptere alle data og kræve løsepenge for at gendanne dem.
- Spredning i netværket: Et kompromitteret system kan bruges som springbræt til at angribe andre maskiner på samme netværk.
- Nedbrud af tjenester: Kritiske systemer kan gøres utilgængelige for medarbejdere og kunder.
Hvor alvorligt er det?
Sårbarheden har fået den højest mulige CVSS-score på 9,8 ud af 10 (Kritisk). Det skyldes at:
- Angrebet kan udføres helt over netværket – angriberen behøver ikke fysisk adgang.
- Der kræves ingen adgangskode eller brugerinteraktion – angriberen handler alene.
- Angrebet er teknisk nemt at udføre (lav kompleksitet).
- Konsekvenserne rammer fortrolighed, integritet og tilgængelighed – altså alt på det ramte system.
Denne kombination gør sårbarheden til en af de mest alvorlige kategorier, en virksomhed kan stå over for.
Hvad gør jeg nu?
Gør følgende så hurtigt som muligt, helst inden for 24-48 timer:
- Find ud af om MSMQ er aktiveret på jeres Windows-computere og -servere. Bed jeres IT-ansvarlige eller IT-leverandør om at tjekke dette med det samme.
- Installer sikkerhedsopdateringen fra Microsoft så snart den er tilgængelig. Hold øje med Microsofts sikkerhedsbulletiner og Windows Update.
- Deaktiver MSMQ midlertidigt, hvis I ikke bruger tjenesten aktivt. Det fjerner angrebsfladen, indtil opdateringen er installeret.
- Blokér port 1801 (den port MSMQ bruger) i jeres firewall (brandmur), så tjenesten ikke er tilgængelig fra internettet eller upålidelige netværk.
- Overvåg jeres systemer for mistænkelig aktivitet, og kontakt jeres IT-leverandør hvis I opdager noget usædvanligt.
Handl inden for 24-48 timer
Auroa anbefaler, at I behandler denne sårbarhed med højeste prioritet. Kontakt jeres IT-leverandør i dag og bed dem gennemgå, om MSMQ er aktiveret på jeres systemer. Hvis I ikke bruger tjenesten, bør den deaktiveres øjeblikkeligt som en midlertidig sikkerhedsforanstaltning. Så snart Microsoft udgiver en officiel patch (sikkerhedsopdatering), skal den installeres uden forsinkelse på alle berørte systemer.
Tidslinje
Konkrete eksempler
Direkte angreb via åben port
En angriber scanner internettet efter Windows-servere med MSMQ-porten (port 1801) åben. Hos en dansk engrosvirksomhed finder angriberen en eksponeret server, sender en specialdesignet netværkspakke og udnytter use-after-free-fejlen til at køre ondsindet kode med administratorrettigheder. Inden for timer har angriberen fuld adgang til virksomhedens interne systemer.
Ransomware via kompromitteret netværk
En angriber får indledningsvist adgang til en virksomheds netværk via en phishing-mail. Inde i netværket bruger angriberen CVE-2026-69579 til at eskalere adgangen fra én kompromitteret computer til virksomhedens centrale Windows Server med MSMQ aktiveret. Herefter installeres ransomware, der krypterer alle filer – herunder regnskaber og kundedata – og kræver løsepenge for at genoprette adgangen.
Stille datatyveri over tid
En angriber udnytter sårbarheden mod en advokat- eller regnskabsvirksomheds server og installerer et skjult overvågningsprogram. I uger kopieres fortrolige klientdokumenter og adgangskoder lydløst til angriberens server – uden at virksomheden opdager det. Bruddet opdages først, da en klient kontakter virksomheden om lækket information.
Ofte stillede spørgsmål
Hvad er Windows Message Queuing (MSMQ)?
MSMQ er en Windows-tjeneste, der gør det muligt for programmer at sende beskeder til hinanden – også hvis de kører på forskellige computere. Den bruges ofte i ældre forretningssystemer og integrationer. Mange virksomheder har den installeret uden at vide det, fordi den følger med Windows.
Hvordan ved jeg, om MSMQ er aktiveret på vores systemer?
Det kræver et kig i Windows’ programliste eller tjenesteliste, hvilket din IT-ansvarlige eller IT-leverandør nemt kan gøre. På Windows Server kan man søge efter ‘Message Queuing’ under installerede funktioner. Bed dem tjekke dette hurtigst muligt.
Kan en hacker udnytte dette, selvom vi har en firewall?
Ja, hvis MSMQ-porten (port 1801) er åben i jeres firewall, eller angriberen allerede er kommet ind i netværket på anden vis, kan sårbarheden udnyttes. Det er derfor vigtigt både at blokere porten eksternt og at installere opdateringen, når den kommer.
Er der allerede en sikkerhedsopdatering tilgængelig?
På nuværende tidspunkt er Microsoft ved at udvikle en opdatering. Følg med på Microsofts hjemmeside og jeres Windows Update, og installér opdateringen straks den frigives. I mellemtiden bør I deaktivere MSMQ, hvis I ikke bruger tjenesten.
Hvad koster det os, hvis vi ikke handler?
Konsekvenserne kan være alvorlige: datatyveri, ransomware-angreb, driftsstop og bøder ved brud på GDPR (databeskyttelsesreglerne). Omkostningerne ved et angreb er næsten altid langt større end prisen på forebyggelse. Tag det alvorligt nu.
Vi bruger ikke MSMQ – er vi sikre?
Hvis I er helt sikre på, at MSMQ ikke er installeret eller aktiveret på nogen af jeres Windows-systemer, er I ikke direkte sårbare. Men lad jeres IT-leverandør bekræfte dette – det er ikke noget, man bør gætte sig til ved en sårbarhed af denne alvorlighed.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Use after free in Windows Message Queuing allows an unauthorized attacker to execute code over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.