| 详情 | 值 |
|---|
| 标识符 | CVE-2025-59287 |
| CVSS 严重性 | 9.8(严重) |
| 攻击向量 | 网络(远程执行,未经身份验证) |
| 受影响服务 | Windows Server Update Services (WSUS) |
| 所需操作 | OOB 补丁和重启 |
仅启用了 WSUS(Windows Server Update Services)服务器角色 的 Windows 服务器面临风险。
| Windows Server 版本 | 漏洞状态 |
|---|---|
| Server 2025 | 易受攻击 |
| Server 2022 | 易受攻击 |
| Server 2019 | 易受攻击 |
| Server 2016 | 易受攻击 |
| Server 2012 / 2012 R2 | 易受攻击 |
目标是在应用 OOB 更新之前确保易受攻击系统的安全。
识别服务器: 确认所有运行 WSUS 角色的服务器的确切清单。
紧急缓解(如果无法立即打补丁):
验证: 确认端口 8530/8531 不再可从未经授权的来源访问。
验证 SSU(服务堆栈更新):
下载正确的 OOB KB:
| Windows Server 版本 | 安全更新包(KB ID) |
|---|---|
| Server 2025 | KB5070885 |
| Server 2022 | KB5070884 |
| Server 2019 | KB5070883 |
| Server 2016 | KB5070882 |
| Server 2012 R2 | KB5070881 |
| Server 2012 | KB5070880 |
如果需要确认易受攻击的组件是否确实在监听且可访问,请在 PowerShell 中运行以下命令,以验证 WSUS Web 服务使用的端口:
# 验证 WSUS 监听端口(攻击向量)
Get-NetTCPConnection -State Listen | Where-Object { $_.LocalPort -eq 8530 -or $_.LocalPort -eq 8531 }