
Guía de respuesta rápida y script de auditoría para CVE-2025-59287 (RCE crítica en WSUS).
AUTORE E CREDITI: (@esteban11121) Questa guida è stata realizzata per aiutare la comunità a mitigare rapidamente la vulnerabilità.
STATO: Sfruttamento Attivo (In-the-Wild) Confermato.
Questa è una vulnerabilità di Esecuzione Remota di Codice (RCE) che colpisce i server WSUS, consentendo ad attaccanti non autenticati di ottenere privilegi di SYSTEM. È richiesta un'azione di patch Fuori Banda (OOB) immediata.
| Dettaglio | Valore |
|---|
| Identificatore | CVE-2025-59287 |
| Severità CVSS | 9.8 (Critica) |
| Vettore di Attacco | Rete (Esecuzione remota, non autenticata) |
| Servizi Interessati | Windows Server Update Services (WSUS) |
| Azione Richiesta | Patch OOB e Riavvio |
SOLO i server Windows che hanno il Ruolo di Server WSUS (Windows Server Update Services) ABILITATO sono a rischio.
| Versione di Windows Server | Stato della Vulnerabilità |
|---|---|
| Server 2025 | Vulnerabile |
| Server 2022 | Vulnerabile |
| Server 2019 | Vulnerabile |
| Server 2016 | Vulnerabile |
| Server 2012 / 2012 R2 | Vulnerabile |
L'obiettivo è proteggere i sistemi vulnerabili prima di applicare l'aggiornamento OOB.
Identificare i Server: Confermare l'elenco esatto di tutti i server che eseguono il Ruolo di WSUS.
Mitigazione di Emergenza (Se la Patch non è immediata):
Verifica: Confermare che le porte 8530/8531 non siano più accessibili da fonti non autorizzate.
Verifica del SSU (Servicing Stack Update):
Download della KB OOB Corretta:
| Versione di Windows Server | Pacchetto di Aggiornamento della Sicurezza (KB ID) |
|---|---|
| Server 2025 | KB5070885 |
| Server 2022 | KB5070884 |
| Server 2019 | KB5070883 |
| Server 2016 | KB5070882 |
| Server 2012 R2 | KB5070881 |
| Server 2012 | KB5070880 |
Se è necessario confermare se il componente vulnerabile è realmente in ascolto e accessibile, eseguire questo comando in PowerShell per verificare le porte utilizzate dal servizio web di WSUS:
# Verifica delle porte di ascolto di WSUS (Vettore di attacco)
Get-NetTCPConnection -State Listen | Where-Object { $_.LocalPort -eq 8530 -or $_.LocalPort -eq 8531 }