CVE-2025-59287 — ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد (RCE) دون مصادقة في Windows Server Update Services (WSUS) عبر إلغاء تسلسل غير آمن لـ AuthorizationCookie، مما يتيح اختراقًا على مستوى SYSTEM واستغلالًا نشطًا؛ قم بتحديث النظام أو عزل WSUS (المنافذ 8530/8531) فورًا.
الخلاصة: قامت Microsoft بتصحيح ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد (RCE) بدون مصادقة في Windows Server Update Services (WSUS) والتي يتم استغلالها بالفعل في البرية. ينبع المشكل من إلغاء تسلسل غير آمن للبيانات التي يتحكم فيها المهاجم، مما يسمح باختراق على مستوى SYSTEM عن بُعد. هذه الثغرة تحوّل خادم التحديثات الخاص بك — الشيء المصمم لتأمين شبكتك — إلى سلاح محتمل ضدها. قم بالتصحيح فورًا أو اعزل WSUS حتى تتمكن من ذلك.
WSUS هو العمود الفقري لتوزيع تحديثات Windows عبر العديد من بيئات المؤسسات. يسمح للمسؤولين بإدارة التحديثات والموافقة عليها ونشرها داخليًا — مما يوفر عرض النطاق الترددي ويوفر تحكمًا مركزيًا.
ومع ذلك، فإن ثغرة في أحد نقاط نهاية خدمة الويب الخاصة بـ WSUS جعلت من الممكن للمهاجمين إرسال بيانات متسلسلة خبيثة متنكرة في هيئة AuthorizationCookie. عندما يستقبل WSUS ملف تعريف الارتباط المصنوع هذا، يحاول إلغاء تسلسله دون تحقق مناسب، مما يؤدي إلى تنفيذ تعليمات برمجية عشوائية.
يستخدم المهاجمون هذا لتشغيل التعليمات البرمجية كـ SYSTEM، وهي أعلى صلاحية في Windows. نظرًا لأن خوادم WSUS غالبًا ما توجد في مناطق شبكة موثوقة ويمكنها دفع التحديثات إلى كل عميل، تصبح هذه الثغرة نقطة دخول ذهبية. بمجرد استغلالها، يمكن أن تسمح للخصوم بنشر تحديثات خبيثة، أو الانتقال إلى وحدات تحكم المجال، أو . أصدرت Microsoft تصحيحًا طارئًا، وأضافت CISA هذا CVE إلى قائمة — وهي إشارة قوية إلى أن الجهات الفاعلة التهديدية تتحرك بالفعل.
ظهر إثبات المفهوم (PoC) بسرعة بعد إصدار التصحيح، مؤكدًا مدى سهولة الاستغلال بمجرد فهم التدفق. باختصار، الاستغلال:
يصنع حمولة ملف تعريف ارتباط مزيفة (AuthorizationCookie) التي يتوقعها WSUS، مضمنًا كائن .NET متسلسل بدلاً من بيانات المصادقة الحقيقية.
يرسل هذه الكتلة إلى نقاط نهاية ASMX الضعيفة مثل:
/SimpleAuthWebService/SimpleAuthWebService.asmx/ReportingWebService/ReportingWebService.asmxيقوم الخادم بفك تشفيرها و إلغاء تسلسلها بشكل أعمى باستخدام إجراءات .NET BinaryFormatter القديمة.
سلسلة الأدوات (gadget chain) للكائن المحقون تؤدي إلى تنفيذ أوامر المهاجم — عادةً ما يؤدي إلى تشغيل cmd.exe أو powershell.exe تحت SYSTEM.
نظرًا لأن PoC أصبح عامًا الآن، يقوم المهاجمون الانتهازيون بمسح الشبكات بنشاط بحثًا عن منافذ WSUS المفتوحة. توفر الحمولات المسلحة يجعل التصحيح أمرًا غير قابل للتفاوض.
قم بالتصحيح فورًا — طبق تحديث WSUS خارج النطاق من Microsoft الذي يعالج CVE-2025-59287. تحقق من التثبيت عبر رقم KB وأعد تشغيل النظام بعد ذلك لإنهاء الإصلاح.
إذا لم تتمكن من التصحيح بعد:
قم بتحديث دفاعاتك:
فيما يلي مؤشرات الاختراق واستعلامات البحث التي يمكنك توصيلها مباشرة بمنصات SIEM أو EDR لاكتشاف الاستغلال المحتمل.
المنافذ: TCP 8530 (HTTP)، TCP 8531 (HTTPS)
نقاط النهاية المستهدفة:
/SimpleAuthWebService/SimpleAuthWebService.asmx/ReportingWebService/ReportingWebService.asmx/ClientWebService/ClientWebService.asmxمؤشرات الحمولة: كتل Base64 كبيرة بشكل غير عادي في ملفات تعريف الارتباط أو أجسام POST المسماة AuthorizationCookie.
مؤشر سلوكي: POSTs مفاجئة أو غير منتظمة إلى WSUS من عناوين IP غير معروفة أو عملاء داخليون لا يقومون عادةً بتسجيل الوصول هناك.
عمليات مشبوهة تم إنشاؤها:
w3wp.exe أو wsusservice.execmd.exe أو powershell.exeخصائص سطر الأوامر:
-EncodedCommand أو Invoke-Expression أو عمليات استدعاء شبكة.علامات الثبات:
C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.logC:\Program Files\Update Services\LogFiles\SoftwareDistribution.log4103، 41041 لسلاسل العمليات الأصل-الفرع المشبوهة# CVE-2025-59287 hunt: detect oversized AuthorizationCookie POSTs to WSUS ASMX endpoints
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
OR uri_path="/ReportingWebService/ReportingWebService.asmx"
OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie
# CVE-2025-59287 Detection: WSUS spawning PowerShell (potential deserialization RCE)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Detects suspicious behavior where WSUS-related processes (w3wp.exe) spawn PowerShell shells, indicative of CVE-2025-59287 exploitation.
author: Aditya Bhatt
date: 2025/10/28
logsource:
category: process_creation
product: windows
detection:
selection:
EventID: 1
ParentImage|endswith: '\w3wp.exe'
Image|endswith: '\powershell.exe'
condition: selection
fields:
- Image
- ParentImage
- CommandLine
- User
- Computer
falsepositives:
- WSUS administration scripts legitimately using PowerShell (rare)
level: high
tags:
- attack.execution
- cve.2025-59287
- wsus
نسخة EQL
process where event.code == "1" and
process.parent.name == "w3wp.exe" and
process.name == "powershell.exe"
نسخة KQL
event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"
تفاعل بائعو الأمان بسرعة:
/SimpleAuthWebService.asmx.w3wp.exe) كإشارة قوية على الاختراق.w3wp.exe → powershell.exe. 🕵️♀️قم بالتصحيح بسرعة، وابحث بعمق، وتذكر — حتى أدوات الأمان الخاصة بك يمكن أن تخونك إذا لم يتم تصحيحها. 🔒🦉