CVE-2025-59287 — RCE crítico no autenticado en Windows Server Update Services (WSUS) mediante deserialización insegura de una AuthorizationCookie, que permite el compromiso a nivel de SYSTEM y explotación activa; aplique el parche o aísle WSUS (puertos 8530/8531) de inmediato.
TL;DR: Microsoft parcheó una vulnerabilidad crítica de ejecución remota de código (RCE) sin autenticación en Windows Server Update Services (WSUS) que ya está siendo explotada activamente. El problema se origina en la deserialización insegura de datos controlados por el atacante, lo que permite el compromiso remoto a nivel de SYSTEM. Este fallo esencialmente convierte tu servidor de actualizaciones — la herramienta destinada a asegurar tu red — en un arma potencial contra ella. Parchea inmediatamente o aísla WSUS hasta que puedas hacerlo.
WSUS es la columna vertebral para distribuir actualizaciones de Windows en muchos entornos empresariales. Permite a los administradores gestionar, aprobar e implementar actualizaciones internamente — ahorrando ancho de banda y proporcionando control centralizado.
Sin embargo, una falla en uno de los endpoints del servicio web de WSUS permitió a los atacantes enviar datos serializados maliciosos disfrazados como un AuthorizationCookie. Cuando WSUS recibe esta cookie manipulada, intenta deserializarla sin una validación adecuada, lo que conduce a la ejecución arbitraria de código.
Los atacantes están usando esto para ejecutar código como , el privilegio más alto en Windows. Dado que los servidores WSUS a menudo se encuentran en zonas de red de confianza y pueden , esta falla se convierte en un punto de entrada dorado. Una vez explotada, podría permitir a los adversarios implementar , o . Microsoft lanzó un parche de emergencia, y CISA agregó este CVE a la lista de — una señal contundente de que los actores de amenazas ya están en movimiento.
Una prueba de concepto (PoC) surgió rápidamente después del lanzamiento del parche, confirmando lo fácil que podría ser la explotación una vez que se entendió el flujo. En esencia, el exploit:
Construye un payload de cookie falso (AuthorizationCookie) esperado por WSUS, incrustando un objeto .NET serializado en lugar de datos de autenticación genuinos.
Envía este blob a endpoints ASMX vulnerables como:
/SimpleAuthWebService/SimpleAuthWebService.asmx/ReportingWebService/ReportingWebService.asmxEl servidor descifra y deserializa ciegamente usando rutinas obsoletas de .NET BinaryFormatter.
La cadena de gadgets del objeto inyectado desencadena la ejecución de comandos del atacante — típicamente lanzando cmd.exe o powershell.exe bajo SYSTEM.
Dado que el PoC ahora es público, los atacantes oportunistas están escaneando activamente redes en busca de puertos WSUS abiertos. La disponibilidad de payloads armados hace que el parcheo sea innegociable.
Parchea inmediatamente — aplica la actualización de WSUS fuera de banda de Microsoft que aborda CVE-2025-59287. Verifica la instalación mediante el número de KB y reinicia el sistema después para finalizar la corrección.
Si aún no puedes parchear:
Actualiza tus defensas:
A continuación se presentan IoCs y consultas de búsqueda que puedes conectar directamente en plataformas SIEM o EDR para detectar una posible explotación.
Puertos: TCP 8530 (HTTP), TCP 8531 (HTTPS)
Endpoints atacados:
/SimpleAuthWebService/SimpleAuthWebService.asmx/ReportingWebService/ReportingWebService.asmx/ClientWebService/ClientWebService.asmxPistas de payload: Blobs Base64 inusualmente grandes en cookies o cuerpos POST etiquetados como AuthorizationCookie.
Pista de comportamiento: POSTs repentinos o irregulares a WSUS desde IPs desconocidas o clientes internos que normalmente no se registran allí.
Creación de procesos sospechosos:
w3wp.exe o wsusservice.execmd.exe o powershell.exeRasgos de línea de comandos:
-EncodedCommand, Invoke-Expression o callbacks de red.Señales de persistencia:
C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.logC:\Program Files\Update Services\LogFiles\SoftwareDistribution.log4103, 41041 para cadenas padre-hijo sospechosas# Búsqueda CVE-2025-59287: detectar POSTs de AuthorizationCookie sobredimensionados a endpoints ASMX de WSUS
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
OR uri_path="/ReportingWebService/ReportingWebService.asmx"
OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie
# Detección CVE-2025-59287: WSUS lanzando PowerShell (posible RCE por deserialización)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Detecta comportamiento sospechoso donde procesos relacionados con WSUS (w3wp.exe) lanzan shells de PowerShell, indicativo de explotación de CVE-2025-59287.
author: Aditya Bhatt
date: 2025/10/28
logsource:
category: process_creation
product: windows
detection:
selection:
EventID: 1
ParentImage|endswith: '\w3wp.exe'
Image|endswith: '\powershell.exe'
condition: selection
fields:
- Image
- ParentImage
- CommandLine
- User
- Computer
falsepositives:
- Scripts de administración de WSUS que usan PowerShell legítimamente (raro)
level: high
tags:
- attack.execution
- cve.2025-59287
- wsus
Versión EQL
process where event.code == "1" and
process.parent.name == "w3wp.exe" and
process.name == "powershell.exe"
Versión KQL
event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"
Los proveedores de seguridad reaccionaron rápido:
/SimpleAuthWebService.asmx.w3wp.exe) como una señal fuerte de compromiso.w3wp.exe → powershell.exe. 🕵️♀️Parchea rápido, busca a fondo, y recuerda — incluso tus herramientas de seguridad pueden traicionarte si no están parcheadas. 🔒🦉