
Guía de respuesta rápida y script de auditoría para CVE-2025-59287 (RCE crítica en WSUS).
CRIADOR E CRÉDITOS: (@esteban11121) Este guia foi elaborado para ajudar a comunidade a mitigar rapidamente a vulnerabilidade.
ESTADO: Exploração Ativa (In-the-Wild) Confirmada.
Esta é uma vulnerabilidade de Execução Remota de Código (RCE) que afeta os servidores WSUS, permitindo que atacantes não autenticados obtenham privilégios de SYSTEM. É necessária uma ação de correção Fora de Banda (OOB) imediata.
| Detalhe | Valor |
|---|
| Identificador | CVE-2025-59287 |
| Severidade CVSS | 9.8 (Crítica) |
| Vetor de Ataque | Rede (Execução remota, não autenticada) |
| Serviços Afetados | Windows Server Update Services (WSUS) |
| Ação Necessária | Correção OOB e Reinicialização |
SOMENTE os servidores Windows que possuem a Função de Servidor WSUS (Windows Server Update Services) HABILITADA estão em risco.
| Versão do Windows Server | Estado da Vulnerabilidade |
|---|---|
| Server 2025 | Vulnerável |
| Server 2022 | Vulnerável |
| Server 2019 | Vulnerável |
| Server 2016 | Vulnerável |
| Server 2012 / 2012 R2 | Vulnerável |
O objetivo é proteger os sistemas vulneráveis antes de aplicar a atualização OOB.
Identificar Servidores: Confirmar a lista exata de todos os servidores que executam a Função WSUS.
Mitigação de Emergência (Se a Correção não for imediata):
Verificação: Confirmar que as portas 8530/8531 não estão mais acessíveis a partir de fontes não autorizadas.
Verificação do SSU (Servicing Stack Update):
Download da KB OOB Correta:
| Versão do Windows Server | Pacote de Atualização de Segurança (KB ID) |
|---|---|
| Server 2025 | KB5070885 |
| Server 2022 | KB5070884 |
| Server 2019 | KB5070883 |
| Server 2016 | KB5070882 |
| Server 2012 R2 | KB5070881 |
| Server 2012 | KB5070880 |
Se precisar confirmar se o componente vulnerável está realmente escutando e acessível, execute este comando no PowerShell para verificar as portas usadas pelo serviço web do WSUS:
# Verificação das portas de escuta do WSUS (Vetor de ataque)
Get-NetTCPConnection -State Listen | Where-Object { $_.LocalPort -eq 8530 -or $_.LocalPort -eq 8531 }