
Guide de réponse rapide et script d'audit pour CVE-2025-59287 (RCE critique dans WSUS).
CRÉATEUR ET CRÉDITS : (@esteban11121) Ce guide a été élaboré pour aider la communauté à atténuer rapidement la vulnérabilité.
STATUT : Exploitation Active (In-the-Wild) Confirmée.
Il s'agit d'une vulnérabilité d'Exécution de Code à Distance (RCE) affectant les serveurs WSUS, permettant à des attaquants non authentifiés d'obtenir des privilèges SYSTEM. Une action de correctif Hors Bande (OOB) immédiate est requise.
| Détail | Valeur |
|---|
| Identifiant | CVE-2025-59287 |
| Sévérité CVSS | 9.8 (Critique) |
| Vecteur d'Attaque | Réseau (Exécution à distance, non authentifiée) |
| Services Affectés | Windows Server Update Services (WSUS) |
| Action Requise | Correctif OOB et Redémarrage |
UNIQUEMENT les serveurs Windows ayant le Rôle de Serveur WSUS (Windows Server Update Services) ACTIVÉ sont à risque.
| Version de Windows Server | État de la Vulnérabilité |
|---|---|
| Server 2025 | Vulnérable |
| Server 2022 | Vulnérable |
| Server 2019 | Vulnérable |
| Server 2016 | Vulnérable |
| Server 2012 / 2012 R2 | Vulnérable |
L'objectif est de sécuriser les systèmes vulnérables avant d'appliquer la mise à jour OOB.
Identifier les Serveurs : Confirmer la liste exacte de tous les serveurs exécutant le Rôle WSUS.
Mitigation d'Urgence (Si le Correctif n'est pas Instantané) :
Vérification : Confirmer que les ports 8530/8531 ne sont plus accessibles depuis des sources non autorisées.
Vérification du SSU (Servicing Stack Update) :
Téléchargement de la KB OOB Correcte :
| Version de Windows Server | Package de Mise à Jour de Sécurité (ID KB) |
|---|---|
| Server 2025 | KB5070885 |
| Server 2022 | KB5070884 |
| Server 2019 | KB5070883 |
| Server 2016 | KB5070882 |
| Server 2012 R2 | KB5070881 |
| Server 2012 | KB5070880 |
Si vous devez confirmer que le composant vulnérable écoute réellement et est accessible, exécutez cette commande dans PowerShell pour vérifier les ports utilisés par le service web de WSUS :
# Vérification des ports d'écoute de WSUS (Vecteur d'attaque)
Get-NetTCPConnection -State Listen | Where-Object { $_.LocalPort -eq 8530 -or $_.LocalPort -eq 8531 }