Nicht authentifizierte RCE in WSUS gefährdet Unternehmen

Microsoft schließt eine WSUS-RCE-Schwachstelle, durch die Angreifer SYSTEM-Zugriff erlangen können. Erfahren Sie, wie Sie Server absichern und Exploits verhindern.

Verfasst von
Ken Underhill
Ken Underhill
Nov 3, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Microsoft hat außerhalb des regulären Zeitplans einen Patch für eine kritische Schwachstelle zur Remotecodeausführung (RCE), CVE-2025-59287, in der Rolle Windows Server Update Services (WSUS) veröffentlicht. 

Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern, beliebigen Code mit SYSTEM-Berechtigungen auf betroffenen Windows-Server-Versionen auszuführen, darunter 2012, 2012 R2, 2016, 2019, 2022 und 2025. 

Microsoft erklärte in seiner Sicherheitswarnung, dass die „Deserialisierung nicht vertrauenswürdiger Daten im Windows Server Update Service einem nicht autorisierten Angreifer die Ausführung von Code über ein Netzwerk ermöglicht.“

Von der Patchverwaltung zum Dreh- und Angelpunkt

Windows Server Update Services (WSUS) sind ein Eckpfeiler der Patchverwaltung in Unternehmen. Sie ermöglichen es Organisationen, Microsoft-Updates zentral an Endpunkte zu verteilen, statt auf direkte Internetverbindungen angewiesen zu sein. 

Da WSUS-Server mit hohen Berechtigungen ausgeführt werden und Updates für alle Systeme verwalten, kann die Kompromittierung eines Servers Angreifern über diesen vertrauenswürdigen Patchkanal die Kontrolle über die gesamte Organisation verschaffen.

Laut Forschern von Palo Alto Networks wurde die Ausnutzung von CVE-2025-59287 bereits bei WSUS-Instanzen beobachtet, die über die Standardports 8530 (HTTP) und 8531 (HTTPS) aus dem Internet erreichbar waren.

Diese Angriffe verdeutlichen, wie kritische interne Verwaltungsinfrastrukturen zu einem ersten Zugangspunkt für laterale Bewegungen werden können, wenn sie nicht ordnungsgemäß segmentiert sind.

Die Deserialisierungsschwachstelle im Detail

Im Kern von CVE-2025-59287 steckt eine unsichere Deserialisierungsschwachstelle in der WSUS-Methode Authorization.EncryptionHelper.DecryptData(). 

Wenn der Dienst ein AuthorizationCookie-Objekt von einem Client empfängt, entschlüsselt und deserialisiert er die Daten mit dem unsicheren .NET BinaryFormatter, ohne eine strikte Typvalidierung durchzusetzen. 

Dadurch können Angreifer eine schädliche Gadget-Chain-Nutzlast erstellen – häufig mit Tools wie ysoserial[.]net –, die nach der Deserialisierung die Ausführung beliebiger Befehle auslöst.

Advertisement

Ein nicht authentifizierter Angreifer kann eine speziell präparierte SOAP-Anfrage an den Endpunkt /ClientWebService/Client.asmx senden und dadurch die GetCookie-Methode aufrufen. 

Die mit dem fest im WSUS-Code hinterlegten AES-128-CBC-Schlüssel verschlüsselte Nutzlast wird in das Feld CookieData eingeschleust. 

Nach der Entschlüsselung führt der Aufruf BinaryFormatter.Deserialize() die Nutzlast des Angreifers im Kontext des WSUS-Dienstes aus – üblicherweise als SYSTEM, wodurch vollständige lokale Berechtigungen verfügbar sind.

Beobachtete Angriffsketten zeigen die folgende Prozesssequenz:

wsusservice.exe → cmd.exe → cmd.exe → powershell.exe

w3wp.exe → cmd.exe → cmd.exe → powershell.exe

Angreifer haben diese Prozesse verwendet, um codierte PowerShell-Befehle zur Aufklärung auszuführen, etwa whoami, net user /domain, sowie ipconfig /all, und anschließend Ergebnisse mit curl.exe oder Invoke-WebRequest an entfernte Server exfiltriert.

Die Angriffsfläche von WSUS reduzieren

Um sich gegen die aktive Ausnutzung von CVE-2025-59287 zu schützen, sollten Organisationen schnell handeln und ihre WSUS-Umgebungen absichern. 

Die folgenden Maßnahmen kombinieren umgehendes Patchen mit Netzwerk-, Konfigurations- und Überwachungskontrollen, die darauf ausgelegt sind, die Angriffsfläche zu verkleinern und die potenziellen Auswirkungen einer Kompromittierung zu begrenzen.

  • Microsofts Patch installieren: Das aktuelle WSUS-Sicherheitsupdate bereitstellen und die Installation auf allen betroffenen Servern überprüfen.
  • Netzwerkzugriff auf WSUS beschränken: Die Ports 8530/8531 auf interne Clients und Verwaltungshosts beschränken und den gesamten öffentlichen Internetzugriff blockieren.
  • Ausschließlich HTTPS-Kommunikation erzwingen: Verschlüsselte Verbindungen (Port 8531) voraussetzen, um Abfangen oder Manipulation zu verhindern.
  • Berechtigungen für Server und Konten härten: Das Prinzip der geringsten Privilegien anwenden, Administratorrollen überprüfen und WSUS von Domänencontrollern oder anderen kritischen Systemen isolieren.
  • Anwendungs-Allowlisting und Protokollierung aktivieren: AppLocker oder WDAC verwenden, um die Codeausführung zu beschränken, und detaillierte WSUS-/IIS-Protokolle an ein zentrales SIEM weiterleiten.
  • Überwachen Sie auf Anzeichen einer Kompromittierung (IoCs): Suchen Sie nach ungewöhnlichen SOAP-Anfragen, unerwarteten Aktivitäten von wsusservice.exe oder PowerShell sowie verdächtigem ausgehendem Datenverkehr. 
Advertisement

Durch die Umsetzung dieser Maßnahmen können Organisationen ihre Gefährdung durch nicht authentifizierte Angriffe zur Remotecodeausführung auf WSUS verringern und ihre Cyberresilienz stärken.

CVE-2025-59287 verdeutlicht die anhaltenden Gefahren unsicherer Deserialisierung (CWE-502) und die Auswirkungen von Schwachstellen in privilegierter Infrastruktur. 

Da Organisationen zunehmend auf Automatisierung und zentralisierte Verwaltungstools angewiesen sind, können Schwachstellen in Plattformen wie WSUS, SCCM und Intune schnell zu einer vollständigen Kompromittierung der Domäne eskalieren. 

Die rasche Instrumentalisierung dieses Exploits – nur wenige Tage nach seiner Offenlegung – zeigt, dass Bedrohungsakteure Patchverwaltungssysteme inzwischen sowohl als Zugangspunkte als auch als Verstärker für Angriffe ins Visier nehmen. 

Da Angriffe zunehmend vertrauenswürdige Systeme von innen heraus ausnutzen, wird die Einführung einer Zero-Trust-Architektur entscheidend dafür, dass jede Verbindung und jede Anfrage überprüft wird.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.