
Schnellstartanleitung und Audit-Skript für CVE-2025-59287 (kritische RCE in WSUS).
ERSTELLER UND CREDITS: (@esteban11121) Dieser Leitfaden wurde erstellt, um der Community zu helfen, die Schwachstelle schnell zu entschärfen.
STATUS: Aktive Ausnutzung (In-the-Wild) bestätigt.
Dies ist eine Remote Code Execution (RCE)-Schwachstelle, die WSUS-Server betrifft und es nicht authentifizierten Angreifern ermöglicht, SYSTEM-Rechte zu erlangen. Sofortiges Out-of-Band (OOB)-Patchen ist erforderlich.
| Detail | Wert |
|---|
| Kennung | CVE-2025-59287 |
| CVSS-Schweregrad | 9.8 (Kritisch) |
| Angriffsvektor | Netzwerk (Remote-Ausführung, nicht authentifiziert) |
| Betroffene Dienste | Windows Server Update Services (WSUS) |
| Erforderliche Maßnahme | OOB-Patching und Neustart |
NUR Windows-Server mit AKTIVIERTER WSUS-Serverrolle (Windows Server Update Services) sind gefährdet.
| Windows Server-Version | Schwachstellenstatus |
|---|---|
| Server 2025 | Anfällig |
| Server 2022 | Anfällig |
| Server 2019 | Anfällig |
| Server 2016 | Anfällig |
| Server 2012 / 2012 R2 | Anfällig |
Das Ziel ist es, die anfälligen Systeme zu sichern, bevor das OOB-Update angewendet wird.
Server identifizieren: Die genaue Liste aller Server bestätigen, die die WSUS-Rolle ausführen.
Notfall-Entschärfung (falls das Patchen nicht sofort möglich ist):
Überprüfung: Bestätigen, dass die Ports 8530/8531 von nicht autorisierten Quellen nicht mehr erreichbar sind.
Überprüfung des SSU (Servicing Stack Update):
Download des korrekten OOB-KB-Updates:
| Windows Server-Version | Sicherheitsupdate-Paket (KB-ID) |
|---|---|
| Server 2025 | KB5070885 |
| Server 2022 | KB5070884 |
| Server 2019 | KB5070883 |
| Server 2016 | KB5070882 |
| Server 2012 R2 | KB5070881 |
| Server 2012 | KB5070880 |
Wenn Sie bestätigen müssen, ob die anfällige Komponente tatsächlich lauscht und erreichbar ist, führen Sie diesen Befehl in PowerShell aus, um die Ports zu überprüfen, die der WSUS-Webdienst verwendet:
# Überprüfung der WSUS-Listening-Ports (Angriffsvektor)
Get-NetTCPConnection -State Listen | Where-Object { $_.LocalPort -eq 8530 -or $_.LocalPort -eq 8531 }