CVE-2025-59287 — RCE crítico não autenticado no Windows Server Update Services (WSUS) via desserialização insegura de um AuthorizationCookie, permitindo comprometimento em nível de SYSTEM e exploração ativa; aplique o patch ou isole o WSUS (portas 8530/8531) imediatamente.
TL;DR: A Microsoft corrigiu uma vulnerabilidade crítica de execução remota de código (RCE) não autenticada no Windows Server Update Services (WSUS) que já está sendo explorada ativamente. O problema decorre da desserialização insegura de dados controlados pelo atacante, permitindo comprometimento remoto em nível de SYSTEM. Essa falha essencialmente transforma o seu servidor de atualizações — a ferramenta que deveria proteger sua rede — em uma arma potencial contra ela. Aplique o patch imediatamente ou isole o WSUS até conseguir.
O WSUS é a espinha dorsal para distribuir atualizações do Windows em muitos ambientes corporativos. Ele permite que administradores gerenciem, aprovem e implantem atualizações internamente — economizando largura de banda e fornecendo controle centralizado.
No entanto, uma falha em um dos endpoints de serviço web do WSUS possibilitou que atacantes enviassem dados serializados maliciosos disfarçados de AuthorizationCookie. Quando o WSUS recebe esse cookie forjado, ele tenta desserializá-lo sem validação adequada, levando à execução arbitrária de código.
Os atacantes estão usando isso para executar código como , o privilégio mais alto no Windows. Como os servidores WSUS geralmente ficam em zonas de rede confiáveis e podem , essa falha se torna um ponto de entrada de ouro. Uma vez explorada, pode permitir que adversários implantem , ou . A Microsoft lançou um patch de emergência, e a CISA adicionou este CVE à lista — um forte sinal de que atores de ameaças já estão em movimento.
Uma prova de conceito (PoC) surgiu rapidamente após o lançamento do patch, confirmando como a exploração poderia ser fácil uma vez que o fluxo fosse compreendido. Em essência, o exploit:
Cria um payload de cookie falso (AuthorizationCookie) esperado pelo WSUS, incorporando um objeto .NET serializado em vez de dados de autenticação genuínos.
Envia esse blob para endpoints ASMX vulneráveis, como:
/SimpleAuthWebService/SimpleAuthWebService.asmx/ReportingWebService/ReportingWebService.asmxO servidor descriptografa e desserializa cegamente usando rotinas desatualizadas do .NET BinaryFormatter.
A cadeia de gadgets do objeto injetado dispara a execução de comandos do atacante — tipicamente iniciando cmd.exe ou powershell.exe sob SYSTEM.
Como o PoC agora é público, atacantes oportunistas estão ativamente escaneando redes em busca de portas WSUS abertas. A disponibilidade de payloads armamentizados torna o patch inegociável.
Aplique o patch imediatamente — aplique a atualização fora de banda do WSUS da Microsoft que aborda a CVE-2025-59287. Verifique a instalação pelo número do KB e reinicie o sistema após para finalizar a correção.
Se você não puder aplicar o patch ainda:
Atualize suas defesas:
Abaixo estão IoCs e consultas de caça que você pode plugar diretamente em plataformas SIEM ou EDR para detectar possível exploração.
Portas: TCP 8530 (HTTP), TCP 8531 (HTTPS)
Endpoints atingidos:
/SimpleAuthWebService/SimpleAuthWebService.asmx/ReportingWebService/ReportingWebService.asmx/ClientWebService/ClientWebService.asmxPistas de payload: Blobs Base64 excepcionalmente grandes em cookies ou corpos de POST rotulados como AuthorizationCookie.
Pista comportamental: POSTs súbitos ou irregulares para o WSUS a partir de IPs desconhecidos ou clientes internos que normalmente não fazem check-in lá.
Inicializações de processos suspeitas:
w3wp.exe ou wsusservice.execmd.exe ou powershell.exeCaracterísticas de linha de comando:
-EncodedCommand, Invoke-Expression ou callbacks de rede.Sinais de persistência:
C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.logC:\Program Files\Update Services\LogFiles\SoftwareDistribution.log4103, 41041 para cadeias pai-filho suspeitas# Caça CVE-2025-59287: detectar POSTs de AuthorizationCookie superdimensionados para endpoints ASMX do WSUS
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
OR uri_path="/ReportingWebService/ReportingWebService.asmx"
OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie
# Detecção CVE-2025-59287: WSUS iniciando PowerShell (possível RCE por desserialização)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Detecta comportamento suspeito onde processos relacionados ao WSUS (w3wp.exe) iniciam shells PowerShell, indicativo de exploração da CVE-2025-59287.
author: Aditya Bhatt
date: 2025/10/28
logsource:
category: process_creation
product: windows
detection:
selection:
EventID: 1
ParentImage|endswith: '\w3wp.exe'
Image|endswith: '\powershell.exe'
condition: selection
fields:
- Image
- ParentImage
- CommandLine
- User
- Computer
falsepositives:
- Scripts de administração do WSUS que usam PowerShell legitimamente (raro)
level: high
tags:
- attack.execution
- cve.2025-59287
- wsus
Versão EQL
process where event.code == "1" and
process.parent.name == "w3wp.exe" and
process.name == "powershell.exe"
Versão KQL
event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"
Os fornecedores de segurança reagiram rápido:
/SimpleAuthWebService.asmx.w3wp.exe) como um forte sinal de comprometimento.w3wp.exe → powershell.exe. 🕵️♀️Aplique o patch rápido, cace fundo e lembre-se — até suas ferramentas de segurança podem traí-lo se não estiverem atualizadas. 🔒🦉