WSUS CVE-2025-59287: удалённое выполнение кода через десериализацию
Службы обновления Windows Server (WSUS) зафиксировали критическое предупреждение о подозрительной активности, связанной с выполнением процесса whoami.exe с родительским процессом w3wp.exe — типичным признаком работы веб‑оболочки (web shell). Расследование выявило недавно обнаруженную уязвимость в WSUS, присвоенную идентификатору CVE-2025-59287, — ошибка десериализации, позволяющая выполнить удалённый код без проверки подлинности через сервис ClientWebService/client.asmx.
Коротко о случившемся
Инцидент начался с оповещения от WSUS-клиента о необычном запуске whoami.exe. Анализ контекста выполнения показал, что процесс был порождён w3wp.exe, что характерно для эксплуатирования веб‑сервера через web shell. Временные метки команд и характер выполняемых команд указывали на ручную разведку злоумышленника, а не на автоматизированную атаку по заранее составленному сценарию.
«От служб обновления Windows Server (WSUS) клиента было получено критическое предупреждение, указывающее на подозрительную активность, связанную с выполнением whoami.exe, указывающий на потенциальную вредоносную активность с родительским процессом w3wp.exe»
Технические детали уязвимости
- Идентификатор: CVE-2025-59287.
- Тип: ошибка десериализации, приводящая к Remote Code Execution (RCE) без аутентификации.
- Целевая точка: ClientWebService/client.asmx на WSUS-сервере.
- Вектор доступа: HTTP/HTTPS порты 8530 (HTTP) и 8531 (HTTPS).
- Наличие PoC: представлено доказательство концепции эксплойта, подтверждающее практическую возможность эксплуатации.
Чем это грозит организациям
Эксплуатация этой уязвимости позволяет злоумышленнику выполнить произвольный код на WSUS‑сервере без предварительной аутентификации. Последствия включают, но не ограничиваются:
- развёртывание web shell и последующая ручная разведка;
- движение по сети и компрометация других систем;
- разрушение или подмена обновлений и конфигураций WSUS;
- возможные масштабные сбои в обновлении Windows на управляемых устройствах.
Рекомендации
Эксперты по безопасности настоятельно рекомендуют срочно принять следующие меры:
- Немедленно проверить наличие официальных исправлений и применить патчи Microsoft для WSUS.
- Если патч недоступен — ограничить доступ к портам 8530/8531 на уровне межсетевого экрана и/или прокси, открывая доступ только для доверенных источников.
- Провести аудит WSUS‑серверов на наличие web shell и следов компрометации (включая проверку процессов, подозрительных файлов и записей в журналах).
- Анализировать логи IIS и системные журналы на предмет вызовов к ClientWebService/client.asmx и нетипичной активности w3wp.exe.
- Заблокировать или изолировать скомпрометированные хосты и провести форензик‑расследование до восстановления в продакшен.
- Обновить политики мониторинга и оповещений: включить детекцию подозрительных дочерних процессов для w3wp.exe и выполнение нестандартных команд.
- Проверить и при необходимости отозвать/сменить учётные данные, имеющие доступ к WSUS и Web‑консолям.
Вывод
Открытая десериализация в службах обновления WSUS (CVE-2025-59287) представляет собой серьёзную угрозу: злоумышленник может получить выполнение кода без аутентификации через ClientWebService/client.asmx. Появление proof‑of‑concept подчёркивает реальность риска и необходимость срочных мер. Организациям, использующим WSUS, следует немедленно проверить свои инсталляции, ограничить доступ и применить доступные исправления для снижения вероятности успешной эксплуатации уязвимости.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



