CVE-2025-59287
Microsoft Windows Server Update Service (WSUS) Deserialization of Untrusted Data Vulnerability
Beschreibung
CVE-2025-59287 ist eine kritische Schwachstelle im Windows Server Update Service (WSUS) von Microsoft mit einem CVSS-Score von 9.8. Die Schwachstelle basiert auf einer unsicheren Deserialisierung nicht vertrauenswuerdiger Daten (CWE-502), die einem nicht authentifizierten Angreifer die Ausfuehrung von beliebigem Code ueber das Netzwerk ermoeglicht. Betroffen sind Windows Server 2012 bis Windows Server 2025. Die Schwachstelle ist im CISA KEV-Katalog gelistet (Frist: 14.11.2025) und weist mit einem EPSS-Score von 0.71413 (98.7. Perzentil) eine extrem hohe Ausnutzungswahrscheinlichkeit auf.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | < 10.0.14393.8524 |
| microsoft | windows server 2019 | < 10.0.17763.7922 |
| microsoft | windows server 2022 | < 10.0.20348.4297 |
| microsoft | windows server 2022 23h2 | < 10.0.25398.1916 |
| microsoft | windows server 2025 | < 10.0.26100.6905 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59287(Vendor Advisory)
- https://hawktrace.com/blog/CVE-2025-59287(Exploit, Third Party Advisory)
- https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-windows-server-wsus-flaw-exploited-in-attacks/(Press/Media Coverage)
- https://www.vicarius.io/vsociety/posts/cve-2025-59287-detection-script-rce-vulnerability-in-windows-server-update-service(Third Party Advisory)
- https://www.vicarius.io/vsociety/posts/cve-2025-59287-mitigation-script-rce-vulnerability-in-windows-server-update-service(Mitigation, Third Party Advisory)
- https://gist.github.com/hawktrace/880b54fb9c07ddb028baaae401bd3951(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-59287(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-502: Deserialization of Untrusted Data
CWE-502 beschreibt eine Schwachstelle, bei der eine Anwendung nicht vertrauenswuerdige Daten deserialisiert, ohne deren Integritaet oder Herkunft ausreichend zu pruefen. Im Kontext von CVE-2025-59287 ermoeglicht die unsichere Deserialisierung im Windows Server Update Service einem Angreifer, speziell gestaltete serialisierte Objekte an den WSUS-Dienst zu senden, die bei der Verarbeitung zur Ausfuehrung von beliebigem Code fuehren.
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-59287 auf die IT-Infrastruktur sind gravierend. Vertraulichkeit: Ein erfolgreicher Angriff gewaehrt vollstaendigen Zugriff auf sensible Daten des WSUS-Servers, einschliesslich der Update-Konfigurationen und potenziell aller verwalteten Endpunkte. Integritaet: Durch die Remote-Code-Ausfuehrung kann ein Angreifer den WSUS-Server vollstaendig kompromittieren und manipulierte Updates an verwaltete Systeme verteilen, was zu einer grossflaechigen Kompromittierung der gesamten Infrastruktur fuehren kann. Verfuegbarkeit: Der Angreifer kann den WSUS-Dienst stoeren oder den Server vollstaendig lahmlegen, wodurch kritische Sicherheitsupdates nicht mehr verteilt werden koennen. Ausnutzungswahrscheinlichkeit: Der EPSS-Score von 0.71413 (98.7. Perzentil) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit. Die Aufnahme in den CISA KEV-Katalog bestaetigt die aktive Ausnutzung. Der Ransomware-Status ist als unbekannt klassifiziert, jedoch stellt ein kompromittierter WSUS-Server ein ideales Einfallstor fuer grossflaechige Ransomware-Angriffe dar.
Exploit-Reifegrad
CVE-2025-59287 wird aktiv in freier Wildbahn ausgenutzt und ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet, mit einer verbindlichen Patch-Frist bis zum 14. November 2025. Der EPSS-Score von 0.71413 (98.7. Perzentil) bestaetigt die extrem hohe Ausnutzungswahrscheinlichkeit. Ein oeffentlicher Exploit ist verfuegbar und wurde von HawkTrace veroeffentlicht: Exploit-Details bei HawkTrace. Die CISA hat US-Bundesbehoerden angewiesen, den Patch umgehend einzuspielen. Der Ransomware-Status ist derzeit unbekannt, doch die Moeglichkeit, ueber einen kompromittierten WSUS-Server schadhafte Updates an alle verwalteten Systeme zu verteilen, macht diese Schwachstelle zu einem attraktiven Ziel fuer Ransomware-Akteure.
Behebung
- Microsoft-Sicherheitsupdate installieren: Wenden Sie umgehend das offizielle Sicherheitsupdate von Microsoft an, das ueber das Microsoft Security Response Center verfuegbar ist. Betroffen sind alle Windows Server-Versionen von 2012 bis 2025.
- WSUS-Netzwerkzugriff einschraenken: Beschraenken Sie den Netzwerkzugriff auf den WSUS-Dienst auf vertrauenswuerdige Netzwerksegmente und blockieren Sie externen Zugriff durch Firewall-Regeln.
- Integritaetspruefung durchfuehren: Ueberpruefen Sie die Integritaet des WSUS-Servers und aller darrueber verteilten Updates. Stellen Sie sicher, dass keine manipulierten Updates an verwaltete Systeme verteilt wurden.
- Erkennungsskripte ausfuehren: Nutzen Sie verfuegbare Erkennungsskripte, um festzustellen, ob Ihre Systeme verwundbar sind oder bereits kompromittiert wurden.
- Monitoring verstaerken: Implementieren Sie ein erweitertes Monitoring fuer den WSUS-Dienst und ueberwachen Sie insbesondere eingehende Netzwerkverbindungen und ungewoehnliche Deserialisierungsaktivitaeten.
Technische Details
Der CVSS-Vektor fuer CVE-2025-59287 lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H mit dem Hoechstwert von 9.8 (kritisch). Angriffsvektor (AV:N): Die Schwachstelle ist ueber das Netzwerk ausnutzbar, was den WSUS-Dienst zu einem Ziel fuer Remote-Angriffe macht. Angriffskomplexitaet (AC:L): Die Ausnutzung ist nicht komplex und erfordert keine speziellen Vorbedingungen. Erforderliche Privilegien (PR:N): Es ist keine Authentifizierung erforderlich. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion noetig. Auswirkungen: Alle drei Schutzziele sind hoch betroffen (C:H/I:H/A:H), was eine vollstaendige Kompromittierung des Systems ermoeglicht. Der Angriffsmechanismus nutzt eine unsichere Deserialisierung im WSUS-Dienst aus. Ein Angreifer sendet speziell gestaltete serialisierte Daten an den WSUS-Server, die bei der Verarbeitung durch den Dienst dazu fuehren, dass eingebetteter Schadcode mit den Privilegien des WSUS-Dienstes ausgefuehrt wird. Da WSUS typischerweise mit erhoehten Rechten laeuft, erhaelt der Angreifer weitreichende Kontrolle ueber den Server.
Häufig gestellte Fragen
Was ist CVE-2025-59287 und welche Systeme sind betroffen?
CVE-2025-59287 ist eine kritische Schwachstelle im Windows Server Update Service (WSUS), die eine Remote-Code-Ausfuehrung ohne Authentifizierung ermoeglicht. Betroffen sind alle Windows Server-Versionen von 2012 bis einschliesslich Windows Server 2025.
Warum ist diese Schwachstelle besonders gefaehrlich?
WSUS ist ein zentraler Dienst fuer die Update-Verwaltung in Windows-Umgebungen. Ein kompromittierter WSUS-Server koennte dazu missbraucht werden, manipulierte Updates an alle verwalteten Endpunkte zu verteilen, was zu einer grossflaechigen Kompromittierung der gesamten IT-Infrastruktur fuehren kann.
Wie kann ich pruefen, ob mein WSUS-Server betroffen ist?
Vergleichen Sie die installierte Version Ihres Windows Servers mit den im Microsoft Security Advisory aufgelisteten betroffenen Versionen. Zusaetzlich stehen Erkennungsskripte von Drittanbietern zur Verfuegung, die eine automatisierte Pruefung ermoeglichen.
Gibt es Workarounds, falls ein sofortiges Patchen nicht moeglich ist?
Als temporaere Massnahme sollten Sie den Netzwerkzugriff auf den WSUS-Dienst strikt auf vertrauenswuerdige interne Netzwerke beschraenken. Zusaetzlich koennen Mitigationsskripte eingesetzt werden, die die Angriffsflaeche reduzieren.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.