CVE-2025-59287 — RCE crítico não autenticado no Windows Server Update Services (WSUS) via desserialização insegura de um AuthorizationCookie, permitindo comprometimento em nível de SYSTEM e exploração ativa; aplique o patch ou isole o WSUS (portas 8530/8531) imediatamente.
TL;DR: A Microsoft corrigiu uma vulnerabilidade crítica de execução remota de código (RCE) não autenticada no Windows Server Update Services (WSUS) que já está sendo explorada ativamente. O problema decorre da desserialização insegura de dados controlados pelo atacante, permitindo comprometimento remoto em nível de SYSTEM. Essa falha essencialmente transforma o seu servidor de atualizações — a ferramenta que deveria proteger sua rede — em uma arma potencial contra ela. Aplique o patch imediatamente ou isole o WSUS até conseguir.
O WSUS é a espinha dorsal para distribuir atualizações do Windows em muitos ambientes corporativos. Ele permite que administradores gerenciem, aprovem e implantem atualizações internamente — economizando largura de banda e fornecendo controle centralizado.
No entanto, uma falha em um dos endpoints de serviço web do WSUS possibilitou que atacantes enviassem dados serializados maliciosos disfarçados de AuthorizationCookie. Quando o WSUS recebe esse cookie forjado, ele tenta desserializá-lo sem validação adequada, levando à execução arbitrária de código.
Os atacantes estão usando isso para executar código como SYSTEM, o privilégio mais alto no Windows. Como os servidores WSUS geralmente ficam em zonas de rede confiáveis e podem enviar atualizações para todos os clientes, essa falha se torna um ponto de entrada de ouro. Uma vez explorada, pode permitir que adversários implantem atualizações maliciosas, façam pivô para controladores de domínio ou exfiltrem credenciais. A Microsoft lançou um patch de emergência, e a CISA adicionou este CVE à lista Known Exploited Vulnerabilities (KEV) — um forte sinal de que atores de ameaças já estão em movimento.
Uma prova de conceito (PoC) surgiu rapidamente após o lançamento do patch, confirmando como a exploração poderia ser fácil uma vez que o fluxo fosse compreendido. Em essência, o exploit:
Cria um payload de cookie falso (AuthorizationCookie) esperado pelo WSUS, incorporando um objeto .NET serializado em vez de dados de autenticação genuínos.
Envia esse blob para endpoints ASMX vulneráveis, como:
/SimpleAuthWebService/SimpleAuthWebService.asmx/ReportingWebService/ReportingWebService.asmxO servidor descriptografa e desserializa cegamente usando rotinas desatualizadas do .NET BinaryFormatter.
A cadeia de gadgets do objeto injetado dispara a execução de comandos do atacante — tipicamente iniciando cmd.exe ou powershell.exe sob SYSTEM.
Como o PoC agora é público, atacantes oportunistas estão ativamente escaneando redes em busca de portas WSUS abertas. A disponibilidade de payloads armamentizados torna o patch inegociável.
Aplique o patch imediatamente — aplique a atualização fora de banda do WSUS da Microsoft que aborda a CVE-2025-59287. Verifique a instalação pelo número do KB e reinicie o sistema após para finalizar a correção.
Se você não puder aplicar o patch ainda:
Atualize suas defesas:
Abaixo estão IoCs e consultas de caça que você pode plugar diretamente em plataformas SIEM ou EDR para detectar possível exploração.
Portas: TCP 8530 (HTTP), TCP 8531 (HTTPS)
Endpoints atingidos:
/SimpleAuthWebService/SimpleAuthWebService.asmx/ReportingWebService/ReportingWebService.asmx/ClientWebService/ClientWebService.asmxPistas de payload: Blobs Base64 excepcionalmente grandes em cookies ou corpos de POST rotulados como AuthorizationCookie.
Pista comportamental: POSTs súbitos ou irregulares para o WSUS a partir de IPs desconhecidos ou clientes internos que normalmente não fazem check-in lá.
Inicializações de processos suspeitas:
w3wp.exe ou wsusservice.execmd.exe ou powershell.exeCaracterísticas de linha de comando:
-EncodedCommand, Invoke-Expression ou callbacks de rede.Sinais de persistência:
C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.logC:\Program Files\Update Services\LogFiles\SoftwareDistribution.log4103, 41041 para cadeias pai-filho suspeitas# Caça CVE-2025-59287: detectar POSTs de AuthorizationCookie superdimensionados para endpoints ASMX do WSUS
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
OR uri_path="/ReportingWebService/ReportingWebService.asmx"
OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie
# Detecção CVE-2025-59287: WSUS iniciando PowerShell (possível RCE por desserialização)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Detecta comportamento suspeito onde processos relacionados ao WSUS (w3wp.exe) iniciam shells PowerShell, indicativo de exploração da CVE-2025-59287.
author: Aditya Bhatt
date: 2025/10/28
logsource:
category: process_creation
product: windows
detection:
selection:
EventID: 1
ParentImage|endswith: '\w3wp.exe'
Image|endswith: '\powershell.exe'
condition: selection
fields:
- Image
- ParentImage
- CommandLine
- User
- Computer
falsepositives:
- Scripts de administração do WSUS que usam PowerShell legitimamente (raro)
level: high
tags:
- attack.execution
- cve.2025-59287
- wsus
Versão EQL
process where event.code == "1" and
process.parent.name == "w3wp.exe" and
process.name == "powershell.exe"
Versão KQL
event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"
Os fornecedores de segurança reagiram rápido: