Microsoft hat außerhalb des regulären Zeitplans einen Patch für eine kritische Schwachstelle zur Remotecodeausführung (RCE), CVE-2025-59287, in der Rolle Windows Server Update Services (WSUS) veröffentlicht.
Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern, beliebigen Code mit SYSTEM-Berechtigungen auf betroffenen Windows-Server-Versionen auszuführen, darunter 2012, 2012 R2, 2016, 2019, 2022 und 2025.
Microsoft erklärte in seiner Sicherheitswarnung, dass die „Deserialisierung nicht vertrauenswürdiger Daten im Windows Server Update Service einem nicht autorisierten Angreifer die Ausführung von Code über ein Netzwerk ermöglicht.“
Von der Patchverwaltung zum Dreh- und Angelpunkt
Windows Server Update Services (WSUS) sind ein Eckpfeiler der Patchverwaltung in Unternehmen. Sie ermöglichen es Organisationen, Microsoft-Updates zentral an Endpunkte zu verteilen, statt auf direkte Internetverbindungen angewiesen zu sein.
Da WSUS-Server mit hohen Berechtigungen ausgeführt werden und Updates für alle Systeme verwalten, kann die Kompromittierung eines Servers Angreifern über diesen vertrauenswürdigen Patchkanal die Kontrolle über die gesamte Organisation verschaffen.
Laut Forschern von Palo Alto Networks wurde die Ausnutzung von CVE-2025-59287 bereits bei WSUS-Instanzen beobachtet, die über die Standardports 8530 (HTTP) und 8531 (HTTPS) aus dem Internet erreichbar waren.
Diese Angriffe verdeutlichen, wie kritische interne Verwaltungsinfrastrukturen zu einem ersten Zugangspunkt für laterale Bewegungen werden können, wenn sie nicht ordnungsgemäß segmentiert sind.
Die Deserialisierungsschwachstelle im Detail
Im Kern von CVE-2025-59287 steckt eine unsichere Deserialisierungsschwachstelle in der WSUS-Methode Authorization.EncryptionHelper.DecryptData().
Wenn der Dienst ein AuthorizationCookie-Objekt von einem Client empfängt, entschlüsselt und deserialisiert er die Daten mit dem unsicheren .NET BinaryFormatter, ohne eine strikte Typvalidierung durchzusetzen.
Dadurch können Angreifer eine schädliche Gadget-Chain-Nutzlast erstellen – häufig mit Tools wie ysoserial[.]net –, die nach der Deserialisierung die Ausführung beliebiger Befehle auslöst.
Ein nicht authentifizierter Angreifer kann eine speziell präparierte SOAP-Anfrage an den Endpunkt /ClientWebService/Client.asmx senden und dadurch die GetCookie-Methode aufrufen.
Die mit dem fest im WSUS-Code hinterlegten AES-128-CBC-Schlüssel verschlüsselte Nutzlast wird in das Feld CookieData eingeschleust.
Nach der Entschlüsselung führt der Aufruf BinaryFormatter.Deserialize() die Nutzlast des Angreifers im Kontext des WSUS-Dienstes aus – üblicherweise als SYSTEM, wodurch vollständige lokale Berechtigungen verfügbar sind.
Beobachtete Angriffsketten zeigen die folgende Prozesssequenz:
wsusservice.exe → cmd.exe → cmd.exe → powershell.exe
w3wp.exe → cmd.exe → cmd.exe → powershell.exe
Angreifer haben diese Prozesse verwendet, um codierte PowerShell-Befehle zur Aufklärung auszuführen, etwa whoami, net user /domain, sowie ipconfig /all, und anschließend Ergebnisse mit curl.exe oder Invoke-WebRequest an entfernte Server exfiltriert.
Die Angriffsfläche von WSUS reduzieren
Um sich gegen die aktive Ausnutzung von CVE-2025-59287 zu schützen, sollten Organisationen schnell handeln und ihre WSUS-Umgebungen absichern.
Die folgenden Maßnahmen kombinieren umgehendes Patchen mit Netzwerk-, Konfigurations- und Überwachungskontrollen, die darauf ausgelegt sind, die Angriffsfläche zu verkleinern und die potenziellen Auswirkungen einer Kompromittierung zu begrenzen.
- Microsofts Patch installieren: Das aktuelle WSUS-Sicherheitsupdate bereitstellen und die Installation auf allen betroffenen Servern überprüfen.
- Netzwerkzugriff auf WSUS beschränken: Die Ports 8530/8531 auf interne Clients und Verwaltungshosts beschränken und den gesamten öffentlichen Internetzugriff blockieren.
- Ausschließlich HTTPS-Kommunikation erzwingen: Verschlüsselte Verbindungen (Port 8531) voraussetzen, um Abfangen oder Manipulation zu verhindern.
- Berechtigungen für Server und Konten härten: Das Prinzip der geringsten Privilegien anwenden, Administratorrollen überprüfen und WSUS von Domänencontrollern oder anderen kritischen Systemen isolieren.
- Anwendungs-Allowlisting und Protokollierung aktivieren: AppLocker oder WDAC verwenden, um die Codeausführung zu beschränken, und detaillierte WSUS-/IIS-Protokolle an ein zentrales SIEM weiterleiten.
- Überwachen Sie auf Anzeichen einer Kompromittierung (IoCs): Suchen Sie nach ungewöhnlichen SOAP-Anfragen, unerwarteten Aktivitäten von wsusservice.exe oder PowerShell sowie verdächtigem ausgehendem Datenverkehr.
Durch die Umsetzung dieser Maßnahmen können Organisationen ihre Gefährdung durch nicht authentifizierte Angriffe zur Remotecodeausführung auf WSUS verringern und ihre Cyberresilienz stärken.
CVE-2025-59287 verdeutlicht die anhaltenden Gefahren unsicherer Deserialisierung (CWE-502) und die Auswirkungen von Schwachstellen in privilegierter Infrastruktur.
Da Organisationen zunehmend auf Automatisierung und zentralisierte Verwaltungstools angewiesen sind, können Schwachstellen in Plattformen wie WSUS, SCCM und Intune schnell zu einer vollständigen Kompromittierung der Domäne eskalieren.
Die rasche Instrumentalisierung dieses Exploits – nur wenige Tage nach seiner Offenlegung – zeigt, dass Bedrohungsakteure Patchverwaltungssysteme inzwischen sowohl als Zugangspunkte als auch als Verstärker für Angriffe ins Visier nehmen.
Da Angriffe zunehmend vertrauenswürdige Systeme von innen heraus ausnutzen, wird die Einführung einer Zero-Trust-Architektur entscheidend dafür, dass jede Verbindung und jede Anfrage überprüft wird.





