CVE-2025-59287 — Kritische, nicht authentifizierte RCE in Windows Server Update Services (WSUS) über unsichere Deserialisierung eines AuthorizationCookie, die eine Kompromittierung auf SYSTEM-Ebene und aktive Ausnutzung ermöglicht; WSUS sofort patchen oder isolieren (Ports 8530/8531).
TL;DR: Microsoft hat eine kritische, nicht authentifizierte Remote-Codeausführung (RCE)-Schwachstelle in Windows Server Update Services (WSUS) gepatcht, die bereits aktiv in freier Wildbahn ausgenutzt wird. Das Problem beruht auf unsicherer Deserialisierung von Angreifer-kontrollierten Daten, die eine Remote-Kompromittierung auf SYSTEM-Ebene ermöglicht. Dieser Bug verwandelt Ihren Update-Server — das Werkzeug, das Ihr Netzwerk absichern soll — im Wesentlichen in eine potenzielle Waffe gegen es selbst. Patchen Sie sofort oder isolieren Sie WSUS, bis Sie es können.
WSUS ist das Rückgrat für die Verteilung von Windows-Updates in vielen Unternehmensumgebungen. Es ermöglicht Administratoren, Updates intern zu verwalten, zu genehmigen und bereitzustellen — spart Bandbreite und bietet zentrale Kontrolle.
Ein Fehler in einem der Webservice-Endpunkte von WSUS machte es Angreifern jedoch möglich, bösartige serialisierte Daten zu senden, die als AuthorizationCookie getarnt sind. Wenn WSUS dieses manipulierte Cookie empfängt, versucht es, es ohne ordnungsgemäße Validierung zu deserialisieren, was zu beliebiger Codeausführung führt.
Angreifer nutzen dies, um Code als SYSTEM auszuführen, der höchsten Berechtigung unter Windows. Da WSUS-Server oft in vertrauenswürdigen Netzwerkzonen stehen und , wird dieser Fehler zu einem goldenen Einstiegspunkt. Einmal ausgenutzt, könnte er Gegnern ermöglichen, bereitzustellen, oder . Microsoft hat einen Notfall-Patch veröffentlicht, und CISA hat diese CVE zur Liste der hinzugefügt — ein starkes Signal, dass Bedrohungsakteure bereits in Bewegung sind.
Ein Proof-of-Concept (PoC) tauchte kurz nach dem Patch auf und bestätigte, wie einfach die Ausnutzung sein könnte, sobald der Ablauf verstanden war. Im Wesentlichen macht der Exploit Folgendes:
Erstellt eine gefälschte Cookie-Payload (AuthorizationCookie), die von WSUS erwartet wird, und bettet ein serialisiertes .NET-Objekt ein, anstatt echter Authentifizierungsdaten.
Sendet dieses Datenpaket an verwundbare ASMX-Endpunkte wie:
/SimpleAuthWebService/SimpleAuthWebService.asmx/ReportingWebService/ReportingWebService.asmxDer Server entschlüsselt und deserialisiert es blind mit veralteten .NET BinaryFormatter-Routinen.
Die Gadget-Kette des injizierten Objekts löst die Ausführung von Angreiferbefehlen aus — typischerweise das Starten von cmd.exe oder powershell.exe unter SYSTEM.
Da der PoC jetzt öffentlich ist, scannen opportunistische Angreifer aktiv Netzwerke nach offenen WSUS-Ports. Die Verfügbarkeit von einsatzbereiten Payloads macht das Patchen unverhandelbar.
Sofort patchen — wenden Sie Microsofts Out-of-Band-WSUS-Update an, das CVE-2025-59287 adressiert. Verifizieren Sie die Installation über die KB-Nummer und starten Sie das System danach neu, um den Fix abzuschließen.
Wenn Sie noch nicht patchen können:
Aktualisieren Sie Ihre Verteidigung:
Im Folgenden finden Sie IoCs und Hunt-Queries, die Sie direkt in SIEM- oder EDR-Plattformen einfügen können, um eine mögliche Ausnutzung zu erkennen.
Ports: TCP 8530 (HTTP), TCP 8531 (HTTPS)
Angegriffene Endpunkte:
/SimpleAuthWebService/SimpleAuthWebService.asmx/ReportingWebService/ReportingWebService.asmx/ClientWebService/ClientWebService.asmxPayload-Hinweise: Ungewöhnlich große Base64-Blobs in Cookies oder POST-Bodies, die als AuthorizationCookie gekennzeichnet sind.
Verhaltenshinweis: Plötzliche oder unregelmäßige POSTs an WSUS von unbekannten IPs oder internen Clients, die dort normalerweise nicht einchecken.
Verdächtige Prozessstarts:
w3wp.exe oder wsusservice.execmd.exe oder powershell.exeKommandozeilen-Merkmale:
-EncodedCommand, Invoke-Expression oder Netzwerk-Callbacks.Persistenz-Anzeichen:
C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.logC:\Program Files\Update Services\LogFiles\SoftwareDistribution.log4103, 41041 für verdächtige Eltern-Kind-Prozessketten# CVE-2025-59287 Hunt: Erkennung überdimensionierter AuthorizationCookie-POSTs an WSUS-ASMX-Endpunkte
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
OR uri_path="/ReportingWebService/ReportingWebService.asmx"
OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie
# CVE-2025-59287 Erkennung: WSUS startet PowerShell (potenzielle Deserialisierungs-RCE)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Erkennt verdächtiges Verhalten, bei dem WSUS-bezogene Prozesse (w3wp.exe) PowerShell-Shells starten, was auf die Ausnutzung von CVE-2025-59287 hindeutet.
author: Aditya Bhatt
date: 2025/10/28
logsource:
category: process_creation
product: windows
detection:
selection:
EventID: 1
ParentImage|endswith: '\w3wp.exe'
Image|endswith: '\powershell.exe'
condition: selection
fields:
- Image
- ParentImage
- CommandLine
- User
- Computer
falsepositives:
- WSUS-Administrationsskripte, die legitim PowerShell verwenden (selten)
level: high
tags:
- attack.execution
- cve.2025-59287
- wsus
EQL-Version
process where event.code == "1" and
process.parent.name == "w3wp.exe" and
process.name == "powershell.exe"
KQL-Version
event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"
Sicherheitsanbieter haben schnell reagiert:
/SimpleAuthWebService.asmx abzielt.w3wp.exe) gestartet wird, als starkes Signal für eine Kompromittierung.w3wp.exe → powershell.exe-Ketten. 🕵️♀️Patchen Sie schnell, jagen Sie gründlich, und denken Sie daran — selbst Ihre Sicherheitstools können Sie verraten, wenn sie nicht gepatcht sind. 🔒🦉