Предупреждение за критична уязвимост в WSUS с активна експлоатация

  • CVE-2025-59287 позволява дистанционно изпълнение на код във WSUS чрез несигурна десериализация и вече е експлоатиран.
  • Microsoft пуска извънредна корекция, след като установява, че първоначалната корекция не е облекчила напълно проблема.
  • Това засяга само сървъри с активирана WSUS роля и портове 8530/8531, които са открити или достъпни.
  • Временни мерки за смекчаване: Деактивирайте WSUS или блокирайте 8530/8531 на защитната стена на хоста; необходимо е рестартиране след надстройката.

Уязвимост в WSUS

Критична уязвимост в Windows Server Update Services (WSUS) , идентифицирана като CVE-2025-59287, се използва от нападатели за дистанционно изпълнение на код без удостоверяване. Слабостта се състои в десериализацията на ненадеждни данни и е накарала Microsoft спешно да пусне външни корекции .

Независими изследователи и екипи за реагиране са потвърдили злонамерена активност в реални среди , с опити за проникване и кампании, насочени към мрежово достъпни WSUS сървъри. Организациите в Европа и Испания трябва да дадат на тази уязвимост най- висок приоритет за отстраняване на корекции поради потенциала за широко разпространено компрометиране на системата за разпространение на актуализации.

Какво се случи и защо е важно

Уязвимостта, проследена като CVE-2025-59287 (CVSS 9,8) , позволява на неудостоверен отдалечен атакуващ да изпълни високо привилегирован код, като изпраща специално създадени събития към услугата WSUS. Microsoft преиздаде бюлетина, след като установи, че първоначалната актуализация не е решила напълно проблема и пусна външна корекция за незабавно внедряване.

Според различни източници от индустрията, включително Huntress, Horizon3.ai и екипи за разузнаване на заплахи, техниката на атака е проста и, с публично достъпна експлойт, се е превърнала в привлекателна цел. Освен това, Агенцията за киберсигурност и сигурност на инфраструктурата на САЩ (CISA) добави уязвимостта към каталога си с експлоатирани уязвимости , подчертавайки спешната необходимост от действие.

Как работи уязвимостта

В основата на проблема е несигурната десериализация в WSUS, която може да бъде задействана чрез заявки към уеб услуги от самата роля. В наблюдаваните сценарии тези заявки карат процеса на WSUS или IIS worker да генерира cmd.exe и PowerShell, което позволява изпълнението на полезни товари.

Технически разследвания показват, че обработката на „бисквитки“ за оторизация се злоупотребява в специфична входна точка, където криптирани данни (напр. с AES-128-CBC) се дешифрират и десериализират без валидиране на типа, използвайки наследени механизми. Това отваря вратата към RCE със SYSTEM привилегии, ако сървърът е достъпен.

Засегнати версии и наличност на корекции

Microsoft пусна актуализации извън обхвата за Windows Server 2012, 2012 R2, 2016, 2019, 2022 (включително 23H2 Server Core) и Windows Server 2025. След инсталиране на корекцията е необходимо рестартиране на системата, за да се завърши процесът на смекчаване.

Важно е да се отбележи, че сървърите без активирана WSUS роля не са засегнати . За тези, които не могат да актуализират веднага, компанията предлага временни мерки : деактивиране на ролята или блокиране на входящия трафик към портове 8530/8531 в защитната стена на хоста.

Експлоатация в Европа: хронология и наблюдавани кампании

Европейските власти и доставчици потвърдиха признаци на експлоатация. Холандската NCSC съобщи за злоупотреби, наблюдавани на 24 октомври, въз основа на информация от доверен партньор, докато германската BSI предупреди за последиците, ако нападателят получи достъп до вътрешната мрежа или ако има грешки в сегментирането.

Eye Security съобщи за хиляди екземпляри, разкрити онлайн, включително стотици в Германия и около 100 в Холандия. В няколко случая нападателите са изпращали POST заявки към уеб услугите на WSUS, за да задействат десериализация и да стартират верига от разузнавателни команди.

Рискове за организациите и потенциални въздействия

Компрометирането на WSUS сървър позволява на атакуващия да се движи странично и да ескалира привилегиите , с допълнителен риск от манипулиране на разпространението на актуализации. Анализатори от различни компании предупреждават за потенциална атака срещу вътрешната верига за доставки, ако злонамерени двоични файлове бъдат внедрени като легитимни корекции.

В разследваните инциденти са наблюдавани PowerShell и cmd.exe да изпълняват команди за идентифициране на потребители, изброяване на домейн акаунти и извличане на мрежова конфигурация, с изтичане до отдалечени крайни точки, контролирани от нападателите.

Незабавни препоръки за смекчаване на последиците

За среди в Испания и останалата част на Европа се препоръчва да се даде приоритет на спешното внедряване на корекцията извън обхвата на всички сървъри с ролята на WSUS. Ако актуализацията не е незабавно осъществима, приложете мерки за смекчаване на риска и планирайте прозореца за поддръжка възможно най-скоро.

  • Подобряване на към коригираните версии и рестартирайте сървъра.
  • Временно деактивиране ролята на WSUS, ако не е критична в момента.
  • блок на портовете 8530/8531 на защитната стена на хоста (не само по периметъра).
  • Ограничете експозицията от WSUS към вътрешната мрежа и преглед на сегментирането.

Не отменяйте нито една от тези временни мерки, докато инсталирането на корекцията не завърши. Освен това е препоръчително да прегледате повърхността за атака: WSUS не трябва да бъде публично достъпен в интернет.

Индикатори и знаци, за които да внимавате

В активност, наблюдавана от различни екипи, нападателите са се стремили да разузнаят домейна и мрежовата среда, като са изпълнявали команди като whoami, net user /domain и ipconfig /all и са изпращали резултати до отдалечени уеб кукички.

Прегледайте лог файловете на IIS/WSUS за множество необичайни POST извиквания към уеб услуги, появата на дъщерни процеси от IIS worker (w3wp.exe) или WSUS worker (wsusservice.exe) и зареждания на Base64 PowerShell, инициирани от тези процеси.

Какво е WSUS и защо е привлекателна цел?

WSUS позволява на администраторите да централизират и контролират актуализациите на продуктите на Microsoft в корпоративните мрежи. Неговата надеждна роля го прави силно въздействаща единична точка на уязвимост : чрез компрометирането му, атакуващият може незабелязано да засегне голям брой компютри.

Поради естеството си и тъй като често не получава същото внимание като други изложени системи, WSUS може да остарее или да бъде лошо сегментиран. Това, в комбинация с експлойт с ниска сложност, значително увеличава оперативния риск.

Комбинацията от критична уязвимост с публични доказателства за концепцията , вече открита експлоатация и повърхност, която понякога е по-отворена от препоръчителното, изисква бързи действия: прилагане на корекции , затваряне на векторите на експозиция и повишаване на бдителността над WSUS сървърите, докато вълната от опити трае.

Microsoft предлага допълнителна година безплатни ъпгрейди за Windows 10 в Европа.
Свързана статия:
Microsoft удължава безплатните актуализации на Windows 10 в Европа

Добавяне като предпочитан източник в Google