
دليل استجابة سريعة وسكربت تدقيق لـ CVE-2025-59287 (RCE حرجة في WSUS).
المُنشئ والإشادات: (@esteban11121) تم إعداد هذا الدليل لمساعدة المجتمع على التخفيف السريع من الثغرة الأمنية.
الحالة: استغلال نشط (In-the-Wild) مؤكد.
هذه ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) تؤثر على خوادم WSUS، مما يسمح للمهاجمين غير المصادق عليهم بالحصول على صلاحيات SYSTEM. يلزم اتخاذ إجراء تصحيح خارج النطاق (OOB) فوري.
| التفاصيل | القيمة |
|---|
| المعرّف | CVE-2025-59287 |
| خطورة CVSS | 9.8 (حرجة) |
| ناقل الهجوم | الشبكة (تنفيذ عن بُعد، غير مصادق عليه) |
| الخدمات المتأثرة | Windows Server Update Services (WSUS) |
| الإجراء المطلوب | تصحيح OOB وإعادة التشغيل |
فقط خوادم Windows التي لديها دور خادم WSUS (Windows Server Update Services) مُفعّل هي المعرضة للخطر.
| إصدار Windows Server | حالة الثغرة الأمنية |
|---|---|
| Server 2025 | معرض للخطر |
| Server 2022 | معرض للخطر |
| Server 2019 | معرض للخطر |
| Server 2016 | معرض للخطر |
| Server 2012 / 2012 R2 | معرض للخطر |
الهدف هو تأمين الأنظمة المعرضة للخطر قبل تطبيق التحديث خارج النطاق (OOB).
تحديد الخوادم: تأكيد القائمة الدقيقة لجميع الخوادم التي تشغّل دور WSUS.
التخفيف الطارئ (إذا لم يكن التصحيح فوريًا):
التحقق: تأكيد أن المنافذ 8530/8531 لم تعد قابلة للوصول من مصادر غير مصرح بها.
التحقق من SSU (Servicing Stack Update):
تنزيل KB خارج النطاق (OOB) الصحيحة:
| إصدار Windows Server | حزمة تحديث الأمان (KB ID) |
|---|---|
| Server 2025 | KB5070885 |
| Server 2022 | KB5070884 |
| Server 2019 | KB5070883 |
| Server 2016 | KB5070882 |
| Server 2012 R2 | KB5070881 |
| Server 2012 | KB5070880 |
إذا كنت بحاجة إلى تأكيد ما إذا كان المكوّن المعرض للخطر يستمع فعليًا ويمكن الوصول إليه، فقم بتشغيل هذا الأمر في PowerShell للتحقق من المنافذ التي تستخدمها خدمة الويب الخاصة بـ WSUS:
# التحقق من منافذ الاستماع لـ WSUS (ناقل الهجوم)
Get-NetTCPConnection -State Listen | Where-Object { $_.LocalPort -eq 8530 -or $_.LocalPort -eq 8531 }