CVE-2025-59287: десериализация WSUS и выполнение удаленного кода через порты 8530/8531

Начиная с 23 октября 2025 года злоумышленники нацелились на службы обновления Windows Server (WSUS), используя уязвимость десериализации, идентифицированную как CVE-2025-59287. Уязвимость позволяет выполнить удалённый код без аутентификации при наличии общедоступных экземпляров WSUS на их стандартных портах.

Суть уязвимости

Уязвимость связана с ошибочной обработкой сериализованных данных в службах WSUS. При наличии открытого доступа к сервису через порты TCP 8530 (HTTP) и TCP 8531 (HTTPS) злоумышленник может с помощью специализированных запросов заставить сервер выполнить произвольный код, используя механизм AuthorizationCookie для обхода аутентификации.

Хронология и признаки компрометации

На практике атаки проявлялись с характерными индикаторами. Одним из заметных сигналов срабатывания эксплойта стал вывод ошибки:

System.Reflection.TargetInvocationException

Кроме того, атакующие применяли тактику «living off the land», используя стандартные утилиты Windows для сбора данных. Зафиксированы случаи запуска curl.exe для извлечения конфиденциальной информации — в том числе выполнения команд вроде ipconfig /all и отправки их вывода на удалённый веб-узел для дальнейшего сбора.

Методы атаки

  • Формирование специально сконструированных запросов к WSUS, которые эксплуатируют десериализацию и обходят проверку авторизации через AuthorizationCookie;
  • Использование стандартных инструментов командной строки (например, curl.exe) для эксфильтрации данных и скрытого сбора информации;
  • Манипуляции с WSUS, приводящие к выполнению произвольного кода без предварительной аутентификации.

Рекомендации по снижению риска

Эксперты по безопасности настоятельно рекомендуют предпринять следующие шаги немедленно:

  • Установить официальные обновления безопасности от Microsoft, закрывающие CVE-2025-59287 на всех инстансах WSUS;
  • Ограничить сетевой доступ к экземплярам WSUS: обеспечить, чтобы взаимодействие с ними осуществляли только необходимые узлы управления и серверы обновления Microsoft;
  • Заблокировать входящий трафик на порты 8530 и 8531 для всех неавторизованных подключений;
  • Провести аудит доступности WSUS в сети и устранить публичный доступ к сервисам управления обновлениями.

Обнаружение и реагирование

Для обнаружения попыток эксплуатации были разработаны правила Sigma, нацеленные на выявление подозрительных дочерних процессов, запускаемых сервисами обновлений. Рекомендовано мониторить и реагировать на следующие признаки:

  • Появление дочерних процессов с такими командами, как curl.exe, инициированных процессами, связанными с WSUS или Windows Update;
  • Необычные сетевые исходящие соединения с WSUS-процессов к внешним веб-узлам;
  • Логирование и корреляция ошибок вида System.Reflection.TargetInvocationException в журналах приложений и событий;
  • Срабатывания правил Sigma, ориентированных на шаблоны командных строк и родительских образов процессов, характерных для WSUS.

Вывод

Эксплуатация CVE-2025-59287 демонстрирует типичную для современных атак стратегию: использование уязвимостей в сервисах обновлений и «живых» инструментов ОС для скрытого сбора и эксфильтрации данных. Немедленная установка патчей от Microsoft, жесткая сегментация доступа к WSUS и внедрение правил обнаружения (включая Sigma) — ключевые меры, которые способны существенно снизить риск компрометации инфраструктуры обновлений.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: