WSUS CVE-2025-59287: удалённое выполнение кода через десериализацию

Службы обновления Windows Server (WSUS) зафиксировали критическое предупреждение о подозрительной активности, связанной с выполнением процесса whoami.exe с родительским процессом w3wp.exe — типичным признаком работы веб‑оболочки (web shell). Расследование выявило недавно обнаруженную уязвимость в WSUS, присвоенную идентификатору CVE-2025-59287, — ошибка десериализации, позволяющая выполнить удалённый код без проверки подлинности через сервис ClientWebService/client.asmx.

Коротко о случившемся

Инцидент начался с оповещения от WSUS-клиента о необычном запуске whoami.exe. Анализ контекста выполнения показал, что процесс был порождён w3wp.exe, что характерно для эксплуатирования веб‑сервера через web shell. Временные метки команд и характер выполняемых команд указывали на ручную разведку злоумышленника, а не на автоматизированную атаку по заранее составленному сценарию.

«От служб обновления Windows Server (WSUS) клиента было получено критическое предупреждение, указывающее на подозрительную активность, связанную с выполнением whoami.exe, указывающий на потенциальную вредоносную активность с родительским процессом w3wp.exe»

Технические детали уязвимости

  • Идентификатор: CVE-2025-59287.
  • Тип: ошибка десериализации, приводящая к Remote Code Execution (RCE) без аутентификации.
  • Целевая точка: ClientWebService/client.asmx на WSUS-сервере.
  • Вектор доступа: HTTP/HTTPS порты 8530 (HTTP) и 8531 (HTTPS).
  • Наличие PoC: представлено доказательство концепции эксплойта, подтверждающее практическую возможность эксплуатации.

Чем это грозит организациям

Эксплуатация этой уязвимости позволяет злоумышленнику выполнить произвольный код на WSUS‑сервере без предварительной аутентификации. Последствия включают, но не ограничиваются:

  • развёртывание web shell и последующая ручная разведка;
  • движение по сети и компрометация других систем;
  • разрушение или подмена обновлений и конфигураций WSUS;
  • возможные масштабные сбои в обновлении Windows на управляемых устройствах.

Рекомендации

Эксперты по безопасности настоятельно рекомендуют срочно принять следующие меры:

  • Немедленно проверить наличие официальных исправлений и применить патчи Microsoft для WSUS.
  • Если патч недоступен — ограничить доступ к портам 8530/8531 на уровне межсетевого экрана и/или прокси, открывая доступ только для доверенных источников.
  • Провести аудит WSUS‑серверов на наличие web shell и следов компрометации (включая проверку процессов, подозрительных файлов и записей в журналах).
  • Анализировать логи IIS и системные журналы на предмет вызовов к ClientWebService/client.asmx и нетипичной активности w3wp.exe.
  • Заблокировать или изолировать скомпрометированные хосты и провести форензик‑расследование до восстановления в продакшен.
  • Обновить политики мониторинга и оповещений: включить детекцию подозрительных дочерних процессов для w3wp.exe и выполнение нестандартных команд.
  • Проверить и при необходимости отозвать/сменить учётные данные, имеющие доступ к WSUS и Web‑консолям.

Вывод

Открытая десериализация в службах обновления WSUS (CVE-2025-59287) представляет собой серьёзную угрозу: злоумышленник может получить выполнение кода без аутентификации через ClientWebService/client.asmx. Появление proof‑of‑concept подчёркивает реальность риска и необходимость срочных мер. Организациям, использующим WSUS, следует немедленно проверить свои инсталляции, ограничить доступ и применить доступные исправления для снижения вероятности успешной эксплуатации уязвимости.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: