CVE-2025-59287 — RCE critique non authentifié dans Windows Server Update Services (WSUS) via une désérialisation non sécurisée d'un AuthorizationCookie, permettant une compromission au niveau SYSTEM et une exploitation active ; corrigez ou isolez WSUS (ports 8530/8531) immédiatement.
TL;DR : Microsoft a corrigé une vulnérabilité critique d'exécution de code à distance (RCE) non authentifiée dans Windows Server Update Services (WSUS) qui est déjà exploitée activement dans la nature. Le problème provient d'une désérialisation non sécurisée de données contrôlées par l'attaquant, permettant une compromission à distance au niveau SYSTEM. Ce bug transforme essentiellement votre serveur de mises à jour — l'outil censé sécuriser votre réseau — en arme potentielle contre celui-ci. Corrigez immédiatement ou isolez WSUS jusqu'à ce que vous puissiez le faire.
WSUS est la colonne vertébrale de la distribution des mises à jour Windows dans de nombreux environnements d'entreprise. Il permet aux administrateurs de gérer, d'approuver et de déployer les mises à jour en interne — économisant de la bande passante et offrant un contrôle centralisé.
Cependant, une faille dans l'un des points de terminaison du service web de WSUS a permis aux attaquants d'envoyer des données sérialisées malveillantes déguisées en AuthorizationCookie. Lorsque WSUS reçoit ce cookie falsifié, il tente de le désérialiser sans validation appropriée, conduisant à une exécution de code arbitraire.
Les attaquants utilisent cela pour exécuter du code en tant que SYSTEM, le privilège le plus élevé sous Windows. Comme les serveurs WSUS se trouvent souvent dans des zones réseau de confiance et peuvent pousser des mises à jour vers chaque client, cette faille devient un point d'entrée en or. Une fois exploitée, elle pourrait permettre aux adversaires de déployer des mises à jour malveillantes, de pivoter vers les contrôleurs de domaine, ou d'exfiltrer des identifiants. Microsoft a publié un correctif d'urgence, et la CISA a ajouté cette CVE à la liste des Known Exploited Vulnerabilities (KEV) — un signal fort que les acteurs menaçants sont déjà en mouvement.
Une preuve de concept (PoC) a rapidement émergé après la publication du correctif, confirmant à quel point l'exploitation pouvait être facile une fois le flux compris. En substance, l'exploit :
Fabrique une charge utile de cookie factice (AuthorizationCookie) attendue par WSUS, intégrant un objet .NET sérialisé à la place de données d'authentification authentiques.
Envoie ce blob à des points de terminaison ASMX vulnérables tels que :
/SimpleAuthWebService/SimpleAuthWebService.asmx/ReportingWebService/ReportingWebService.asmxLe serveur déchiffre et désérialise aveuglément en utilisant des routines obsolètes .NET BinaryFormatter.
La chaîne de gadgets de l'objet injecté déclenche l'exécution de commandes de l'attaquant — généralement en lançant cmd.exe ou powershell.exe sous SYSTEM.
Étant donné que le PoC est désormais public, les attaquants opportunistes scannent activement les réseaux à la recherche de ports WSUS ouverts. La disponibilité de charges utiles armées rend le correctif non négociable.
Corrigez immédiatement — appliquez la mise à jour WSUS hors bande de Microsoft traitant la CVE-2025-59287. Vérifiez l'installation via le numéro KB et redémarrez le système ensuite pour finaliser le correctif.
Si vous ne pouvez pas corriger pour l'instant :
Mettez à jour vos défenses :
Voici des IoCs et des requêtes de chasse que vous pouvez intégrer directement dans les plateformes SIEM ou EDR pour détecter une exploitation possible.
Ports : TCP 8530 (HTTP), TCP 8531 (HTTPS)
Points de terminaison visés :
/SimpleAuthWebService/SimpleAuthWebService.asmx/ReportingWebService/ReportingWebService.asmx/ClientWebService/ClientWebService.asmxIndices de charge utile : Blobs Base64 inhabituellement volumineux dans les cookies ou les corps de requêtes POST étiquetés AuthorizationCookie.
Indice comportemental : POSTs soudains ou irréguliers vers WSUS depuis des IP inconnues ou des clients internes qui ne s'y connectent généralement pas.
Lancements de processus suspects :
w3wp.exe ou wsusservice.execmd.exe ou powershell.exeCaractéristiques de ligne de commande :
-EncodedCommand, Invoke-Expression, ou rappels réseau.Signes de persistance :
C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.logC:\Program Files\Update Services\LogFiles\SoftwareDistribution.log4103, 41041 pour les chaînes parent-enfant suspectes# Chasse CVE-2025-59287 : détecter les POSTs AuthorizationCookie surdimensionnés vers les points de terminaison ASMX de WSUS
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
OR uri_path="/ReportingWebService/ReportingWebService.asmx"
OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie
# Détection CVE-2025-59287 : WSUS lançant PowerShell (RCE potentielle par désérialisation)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Détecte un comportement suspect où des processus liés à WSUS (w3wp.exe) lancent des shells PowerShell, indicatif d'une exploitation de la CVE-2025-59287.
author: Aditya Bhatt
date: 2025/10/28
logsource:
category: process_creation
product: windows
detection:
selection:
EventID: 1
ParentImage|endswith: '\w3wp.exe'
Image|endswith: '\powershell.exe'
condition: selection
fields:
- Image
- ParentImage
- CommandLine
- User
- Computer
falsepositives:
- Scripts d'administration WSUS utilisant légitimement PowerShell (rare)
level: high
tags:
- attack.execution
- cve.2025-59287
- wsus
Version EQL
process where event.code == "1" and
process.parent.name == "w3wp.exe" and
process.name == "powershell.exe"
Version KQL
event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"
Les éditeurs de sécurité ont réagi rapidement :
/SimpleAuthWebService.asmx.w3wp.exe) comme signal fort de compromission.w3wp.exe → powershell.exe. 🕵️♀️Corrigez vite, chassez en profondeur, et rappelez-vous — même vos outils de sécurité peuvent vous trahir s'ils ne sont pas corrigés. 🔒🦉