CVE-2025-59287 — Критическая неаутентифицированная RCE в Windows Server Update Services (WSUS) через небезопасную десериализацию AuthorizationCookie, позволяющая получить компрометацию на уровне SYSTEM и активную эксплуатацию; немедленно установите патч или изолируйте WSUS (порты 8530/8531).
TL;DR: Microsoft выпустила патч для критической уязвимости удалённого выполнения кода (RCE) без аутентификации в Windows Server Update Services (WSUS), которая уже эксплуатируется в дикой природе. Проблема связана с небезопасной десериализацией данных, контролируемых атакующим, что позволяет удалённо скомпрометировать систему с правами SYSTEM. Эта ошибка фактически превращает ваш сервер обновлений — инструмент, предназначенный для защиты сети, — в потенциальное оружие против неё. Немедленно установите патч или изолируйте WSUS до тех пор, пока это не будет сделано.
WSUS — это основа распространения обновлений Windows во многих корпоративных средах. Он позволяет администраторам управлять, утверждать и развёртывать обновления внутри сети — экономя трафик и обеспечивая централизованный контроль.
Однако ошибка в одной из конечных точек веб-сервиса WSUS позволила атакующим отправлять вредоносные сериализованные данные, замаскированные под AuthorizationCookie. Когда WSUS получает эту подделанную cookie, он пытается десериализовать её без надлежащей проверки, что приводит к выполнению произвольного кода.
Атакующие используют это для запуска кода с правами SYSTEM — наивысшими привилегиями в Windows. Поскольку серверы WSUS часто находятся в доверенных сетевых зонах и могут , эта ошибка становится идеальной точкой входа. После эксплуатации она может позволить злоумышленникам развёртывать , или . Microsoft выпустила экстренный патч, а CISA добавила этот CVE в список — что является явным сигналом того, что злоумышленники уже действуют.
Доказательство концепции (PoC) быстро появилось после выхода патча, подтвердив, насколько лёгкой может быть эксплуатация, если понять механизм. По сути, эксплойт:
Создаёт поддельную cookie-нагрузку (AuthorizationCookie), ожидаемую WSUS, встраивая сериализованный .NET-объект вместо подлинных данных аутентификации.
Отправляет этот блоб на уязвимые конечные точки ASMX, такие как:
/SimpleAuthWebService/SimpleAuthWebService.asmx/ReportingWebService/ReportingWebService.asmxСервер расшифровывает и вслепую десериализует его, используя устаревшие процедуры .NET BinaryFormatter.
Цепочка гаджетов внедрённого объекта запускает выполнение команд атакующего — обычно порождая cmd.exe или powershell.exe с правами SYSTEM.
Поскольку PoC теперь публичен, оппортунистические атакующие активно сканируют сети на предмет открытых портов WSUS. Доступность готовых к использованию нагрузок делает установку патча обязательной.
Немедленно установите патч — примените внеплановое обновление WSUS от Microsoft, устраняющее CVE-2025-59287. Проверьте установку по номеру KB и перезагрузите систему после этого для завершения исправления.
Если вы пока не можете установить патч:
Обновите средства защиты:
Ниже приведены IoCs и поисковые запросы, которые можно напрямую подключить к SIEM или EDR-платформам для обнаружения возможной эксплуатации.
Порты: TCP 8530 (HTTP), TCP 8531 (HTTPS)
Затрагиваемые конечные точки:
/SimpleAuthWebService/SimpleAuthWebService.asmx/ReportingWebService/ReportingWebService.asmx/ClientWebService/ClientWebService.asmxПризнаки нагрузки: Необычно большие Base64-блоб в cookie или POST-телах с именем AuthorizationCookie.
Поведенческий признак: Внезапные или нерегулярные POST-запросы к WSUS с неизвестных IP-адресов или от внутренних клиентов, которые обычно туда не обращаются.
Подозрительные порождаемые процессы:
w3wp.exe или wsusservice.execmd.exe или powershell.exeПризнаки командной строки:
-EncodedCommand, Invoke-Expression или сетевые обратные вызовы.Признаки закрепления:
C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.logC:\Program Files\Update Services\LogFiles\SoftwareDistribution.log4103, 41041 для подозрительных цепочек родитель-потомок# Охота на CVE-2025-59287: обнаружение чрезмерно больших POST-запросов AuthorizationCookie к конечным точкам ASMX WSUS
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
OR uri_path="/ReportingWebService/ReportingWebService.asmx"
OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie
# Обнаружение CVE-2025-59287: WSUS порождает PowerShell (потенциальный RCE через десериализацию)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Detects suspicious behavior where WSUS-related processes (w3wp.exe) spawn PowerShell shells, indicative of CVE-2025-59287 exploitation.
author: Aditya Bhatt
date: 2025/10/28
logsource:
category: process_creation
product: windows
detection:
selection:
EventID: 1
ParentImage|endswith: '\w3wp.exe'
Image|endswith: '\powershell.exe'
condition: selection
fields:
- Image
- ParentImage
- CommandLine
- User
- Computer
falsepositives:
- WSUS administration scripts legitimately using PowerShell (rare)
level: high
tags:
- attack.execution
- cve.2025-59287
- wsus
Версия EQL
process where event.code == "1" and
process.parent.name == "w3wp.exe" and
process.name == "powershell.exe"
Версия KQL
event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"
Вендоры безопасности отреагировали быстро:
/SimpleAuthWebService.asmx.w3wp.exe), как на сильный признак компрометации.w3wp.exe → powershell.exe. 🕵️♀️Ставьте патчи быстро, охотитесь глубоко и помните — даже ваши инструменты безопасности могут предать вас, если их не обновлять. 🔒🦉