Уязвимость CVE-2025-59287 в Windows: новые риски и рекомендации
В последнее время хакеры начали активно применять уязвимость, обозначенную как CVE-2025-59287, в службе обновлений Windows Server Update Services (WSUS). Данная ошибка позволяет злоумышленникам удаленно выполнять произвольный код с правами SYSTEM без авторизации. Уязвимость затрагивает серверы Windows с включенной ролью WSUS Server, что в большинстве случаев отключено по умолчанию. Microsoft выпустила срочные обновления для всех поддерживаемых версий Windows Server, включая KB5070881 для 2025 года и другие патчи для предыдущих версий. В случае невозможности немедленной установки обновлений, компании рекомендуется отключить WSUS Server или ограничить доступ к уязвимым портам. Исследователи уже зафиксировали попытки эксплуатации, что подтверждает наличие рабочей версии эксплойта. Национальный центр кибербезопасности Нидерландов также подтвердил факт угрозы и призвал к активным мерам защиты.
Вопрос-ответ
Какова суть уязвимости CVE-2025-59287 и кто может пострадать?
Уязвимость позволяет удалённо выполнить произвольный код с правами SYSTEM через сервис обновлений WSUS в Windows Server. Затрагиваются сервера с включенной ролью WSUS Server; в большинстве случаев эта роль может быть отключена по умолчанию. Эксплуатируется злоумышленниками при доступе к уязвимым компонентам обновления.
Какие обновления и действия рекомендуются для защиты?
Установите срочные обновления: KB5070881 для поддерживаемых версий Windows Server и соответствующие патчи для других версий. В случае невозможности немедленной установки обновлений рекомендуется отключить WSUS Server или ограничить доступ к уязвимым портам и службам. После обновления перезапустите службы WSUS и выполните проверку целостности обновлений.
Как можно ограничить риск до применения патча?
Отключите роль WSUS Server, если она не нужна, или настройте строгий сетевой контроль: ограничьте доступ к портам, используемым WSUS (по умолчанию TCP 8530/8531 и смежные порты), примените правила брандмауэра, отключите неиспользуемые службы обновлений и регулярно аудитируйте журналы на попытки эксплойта.
Какие признаки эксплуатации и как реагировать?
Примеры признаков — попытки удалённого выполнения кода через WSUS и активные сеансы с правами SYSTEM на серверах. Если замечены такие попытки, немедленно примените патчи, отключите WSUS или изолируйте узлы, проведите инцидент-реакцию: анализ журналов, сканирование на наличие посторонних изменений, обновление паролей и текущее обновление политики безопасности.