CVE-2025-59287

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Microsoft Windows Server Update Service (WSUS) Deserialization of Untrusted Data Vulnerability

Beschreibung

CVE-2025-59287 ist eine kritische Schwachstelle im Windows Server Update Service (WSUS) von Microsoft mit einem CVSS-Score von 9.8. Die Schwachstelle basiert auf einer unsicheren Deserialisierung nicht vertrauenswuerdiger Daten (CWE-502), die einem nicht authentifizierten Angreifer die Ausfuehrung von beliebigem Code ueber das Netzwerk ermoeglicht. Betroffen sind Windows Server 2012 bis Windows Server 2025. Die Schwachstelle ist im CISA KEV-Katalog gelistet (Frist: 14.11.2025) und weist mit einem EPSS-Score von 0.71413 (98.7. Perzentil) eine extrem hohe Ausnutzungswahrscheinlichkeit auf.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
24. Oktober 2025
Fälligkeitsdatum
14. November 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.8524
microsoftwindows server 2019< 10.0.17763.7922
microsoftwindows server 2022< 10.0.20348.4297
microsoftwindows server 2022 23h2< 10.0.25398.1916
microsoftwindows server 2025< 10.0.26100.6905

Referenzen

Schwachstellentyp

CWE-502: Deserialization of Untrusted Data

CWE-502 beschreibt eine Schwachstelle, bei der eine Anwendung nicht vertrauenswuerdige Daten deserialisiert, ohne deren Integritaet oder Herkunft ausreichend zu pruefen. Im Kontext von CVE-2025-59287 ermoeglicht die unsichere Deserialisierung im Windows Server Update Service einem Angreifer, speziell gestaltete serialisierte Objekte an den WSUS-Dienst zu senden, die bei der Verarbeitung zur Ausfuehrung von beliebigem Code fuehren.

Mehr erfahren ueber CWE-502

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-59287 auf die IT-Infrastruktur sind gravierend. Vertraulichkeit: Ein erfolgreicher Angriff gewaehrt vollstaendigen Zugriff auf sensible Daten des WSUS-Servers, einschliesslich der Update-Konfigurationen und potenziell aller verwalteten Endpunkte. Integritaet: Durch die Remote-Code-Ausfuehrung kann ein Angreifer den WSUS-Server vollstaendig kompromittieren und manipulierte Updates an verwaltete Systeme verteilen, was zu einer grossflaechigen Kompromittierung der gesamten Infrastruktur fuehren kann. Verfuegbarkeit: Der Angreifer kann den WSUS-Dienst stoeren oder den Server vollstaendig lahmlegen, wodurch kritische Sicherheitsupdates nicht mehr verteilt werden koennen. Ausnutzungswahrscheinlichkeit: Der EPSS-Score von 0.71413 (98.7. Perzentil) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit. Die Aufnahme in den CISA KEV-Katalog bestaetigt die aktive Ausnutzung. Der Ransomware-Status ist als unbekannt klassifiziert, jedoch stellt ein kompromittierter WSUS-Server ein ideales Einfallstor fuer grossflaechige Ransomware-Angriffe dar.

Exploit-Reifegrad

CVE-2025-59287 wird aktiv in freier Wildbahn ausgenutzt und ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet, mit einer verbindlichen Patch-Frist bis zum 14. November 2025. Der EPSS-Score von 0.71413 (98.7. Perzentil) bestaetigt die extrem hohe Ausnutzungswahrscheinlichkeit. Ein oeffentlicher Exploit ist verfuegbar und wurde von HawkTrace veroeffentlicht: Exploit-Details bei HawkTrace. Die CISA hat US-Bundesbehoerden angewiesen, den Patch umgehend einzuspielen. Der Ransomware-Status ist derzeit unbekannt, doch die Moeglichkeit, ueber einen kompromittierten WSUS-Server schadhafte Updates an alle verwalteten Systeme zu verteilen, macht diese Schwachstelle zu einem attraktiven Ziel fuer Ransomware-Akteure.

Behebung

  1. Microsoft-Sicherheitsupdate installieren: Wenden Sie umgehend das offizielle Sicherheitsupdate von Microsoft an, das ueber das Microsoft Security Response Center verfuegbar ist. Betroffen sind alle Windows Server-Versionen von 2012 bis 2025.
  2. WSUS-Netzwerkzugriff einschraenken: Beschraenken Sie den Netzwerkzugriff auf den WSUS-Dienst auf vertrauenswuerdige Netzwerksegmente und blockieren Sie externen Zugriff durch Firewall-Regeln.
  3. Integritaetspruefung durchfuehren: Ueberpruefen Sie die Integritaet des WSUS-Servers und aller darrueber verteilten Updates. Stellen Sie sicher, dass keine manipulierten Updates an verwaltete Systeme verteilt wurden.
  4. Erkennungsskripte ausfuehren: Nutzen Sie verfuegbare Erkennungsskripte, um festzustellen, ob Ihre Systeme verwundbar sind oder bereits kompromittiert wurden.
  5. Monitoring verstaerken: Implementieren Sie ein erweitertes Monitoring fuer den WSUS-Dienst und ueberwachen Sie insbesondere eingehende Netzwerkverbindungen und ungewoehnliche Deserialisierungsaktivitaeten.

Technische Details

Der CVSS-Vektor fuer CVE-2025-59287 lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H mit dem Hoechstwert von 9.8 (kritisch). Angriffsvektor (AV:N): Die Schwachstelle ist ueber das Netzwerk ausnutzbar, was den WSUS-Dienst zu einem Ziel fuer Remote-Angriffe macht. Angriffskomplexitaet (AC:L): Die Ausnutzung ist nicht komplex und erfordert keine speziellen Vorbedingungen. Erforderliche Privilegien (PR:N): Es ist keine Authentifizierung erforderlich. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion noetig. Auswirkungen: Alle drei Schutzziele sind hoch betroffen (C:H/I:H/A:H), was eine vollstaendige Kompromittierung des Systems ermoeglicht. Der Angriffsmechanismus nutzt eine unsichere Deserialisierung im WSUS-Dienst aus. Ein Angreifer sendet speziell gestaltete serialisierte Daten an den WSUS-Server, die bei der Verarbeitung durch den Dienst dazu fuehren, dass eingebetteter Schadcode mit den Privilegien des WSUS-Dienstes ausgefuehrt wird. Da WSUS typischerweise mit erhoehten Rechten laeuft, erhaelt der Angreifer weitreichende Kontrolle ueber den Server.

Häufig gestellte Fragen

Was ist CVE-2025-59287 und welche Systeme sind betroffen?

CVE-2025-59287 ist eine kritische Schwachstelle im Windows Server Update Service (WSUS), die eine Remote-Code-Ausfuehrung ohne Authentifizierung ermoeglicht. Betroffen sind alle Windows Server-Versionen von 2012 bis einschliesslich Windows Server 2025.

Warum ist diese Schwachstelle besonders gefaehrlich?

WSUS ist ein zentraler Dienst fuer die Update-Verwaltung in Windows-Umgebungen. Ein kompromittierter WSUS-Server koennte dazu missbraucht werden, manipulierte Updates an alle verwalteten Endpunkte zu verteilen, was zu einer grossflaechigen Kompromittierung der gesamten IT-Infrastruktur fuehren kann.

Wie kann ich pruefen, ob mein WSUS-Server betroffen ist?

Vergleichen Sie die installierte Version Ihres Windows Servers mit den im Microsoft Security Advisory aufgelisteten betroffenen Versionen. Zusaetzlich stehen Erkennungsskripte von Drittanbietern zur Verfuegung, die eine automatisierte Pruefung ermoeglichen.

Gibt es Workarounds, falls ein sofortiges Patchen nicht moeglich ist?

Als temporaere Massnahme sollten Sie den Netzwerkzugriff auf den WSUS-Dienst strikt auf vertrauenswuerdige interne Netzwerke beschraenken. Zusaetzlich koennen Mitigationsskripte eingesetzt werden, die die Angriffsflaeche reduzieren.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.94%
EPSS-Perzentil100.0%

Daten

Veröffentlicht14. Oktober 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.