
Guía de respuesta rápida y script de auditoría para CVE-2025-59287 (RCE crítica en WSUS).
CREADOR Y CRÉDITOS: (@esteban11121) Esta guía ha sido elaborada para ayudar a la comunidad a mitigar rápidamente la vulnerabilidad.
ESTADO: Explotación Activa (In-the-Wild) Confirmada.
Esta es una vulnerabilidad de Ejecución Remota de Código (RCE) que afecta a los servidores WSUS, permitiendo a atacantes no autenticados obtener privilegios de SYSTEM. Se requiere una acción de parcheo Fuera de Banda (OOB) inmediata.
| Detalle | Valor |
|---|
| Identificador | CVE-2025-59287 |
| Severidad CVSS | 9.8 (Crítica) |
| Vector de Ataque | Red (Ejecución remota, no autenticada) |
| Servicios Afectados | Windows Server Update Services (WSUS) |
| Acción Requerida | Parcheo OOB y Reinicio |
SOLO los servidores Windows que tengan el Rol de Servidor WSUS (Windows Server Update Services) HABILITADO están en riesgo.
| Versión de Windows Server | Estado de la Vulnerabilidad |
|---|---|
| Server 2025 | Vulnerable |
| Server 2022 | Vulnerable |
| Server 2019 | Vulnerable |
| Server 2016 | Vulnerable |
| Server 2012 / 2012 R2 | Vulnerable |
El objetivo es asegurar los sistemas vulnerables antes de aplicar la actualización OOB.
Identificar Servidores: Confirmar el listado exacto de todos los servidores que ejecutan el Rol de WSUS.
Mitigación de Emergencia (Si el Parcheo no es instantáneo):
Verificación: Confirmar que los puertos 8530/8531 ya no están accesibles desde fuentes no autorizadas.
Verificación del SSU (Servicing Stack Update):
Descarga de la KB OOB Correcta:
| Versión de Windows Server | Paquete de Actualización de Seguridad (KB ID) |
|---|---|
| Server 2025 | KB5070885 |
| Server 2022 | KB5070884 |
| Server 2019 | KB5070883 |
| Server 2016 | KB5070882 |
| Server 2012 R2 | KB5070881 |
| Server 2012 | KB5070880 |
Si necesita confirmar si el componente vulnerable está realmente escuchando y accesible, ejecute este comando en PowerShell para verificar los puertos que utiliza el servicio web de WSUS:
# Verificación de los puertos de escucha de WSUS (Vector de ataque)
Get-NetTCPConnection -State Listen | Where-Object { $_.LocalPort -eq 8530 -or $_.LocalPort -eq 8531 }