Une exécution de code à distance sans authentification dans WSUS met les organisations en danger

Microsoft corrige une faille d’exécution de code à distance dans WSUS permettant aux attaquants d’obtenir un accès SYSTEM. Découvrez comment sécuriser les serveurs et empêcher son exploitation.

Écrit par
Ken Underhill
Ken Underhill
Nov 3, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Microsoft a publié un correctif hors cycle pour une faille critique d’exécution de code à distance (RCE), CVE-2025-59287, dans le rôle Windows Server Update Services (WSUS). 

Cette vulnérabilité permet à des attaquants non authentifiés d’exécuter du code arbitraire avec les privilèges SYSTEM sur les versions concernées de Windows Server, notamment 2012, 2012 R2, 2016, 2019, 2022 et 2025. 

Microsoft a déclaré dans son avis que « la désérialisation de données non fiables dans Windows Server Update Service permet à un attaquant non autorisé d’exécuter du code sur un réseau ».

De la gestion des correctifs au point de pivot

Windows Server Update Services (WSUS) est un pilier de la gestion des correctifs en entreprise : il permet aux organisations de distribuer de manière centralisée les mises à jour de Microsoft sur les terminaux, plutôt que de s’appuyer sur des connexions directes à Internet. 

Comme les serveurs WSUS disposent de privilèges élevés et gèrent les mises à jour de tous les systèmes, la compromission d’un seul serveur peut donner aux attaquants le contrôle de toute l’organisation par l’intermédiaire de ce canal de mise à jour de confiance.

Selon les chercheurs de Palo Alto Networks, l’exploitation de CVE-2025-59287 a déjà été observée contre des instances WSUS exposées à Internet sur les ports par défaut 8530 (HTTP) et 8531 (HTTPS).

Ces attaques montrent à quel point une infrastructure interne de gestion critique peut devenir un point d’entrée initial pour les mouvements latéraux si elle n’est pas correctement segmentée.

Au cœur de la faille de désérialisation

Au cœur de CVE-2025-59287 se trouve une faille de désérialisation non sécurisée au sein de la méthode Authorization.EncryptionHelper.DecryptData().

Lorsque le service reçoit un objet AuthorizationCookie depuis un client, il déchiffre et désérialise les données à l’aide de l’outil non sécurisé .NET BinaryFormatter sans appliquer de validation stricte des types. 

Cela permet aux attaquants de concevoir une charge utile malveillante fondée sur une chaîne de gadgets — généralement générée à l’aide d’outils tels que ysoserial[.]net — qui déclenche l’exécution de commandes arbitraires une fois désérialisée.

Un adversaire non authentifié peut envoyer une requête SOAP spécialement conçue au point de terminaison /ClientWebService/Client.asmx, en appelant la méthode GetCookie. 

Advertisement

La charge utile, chiffrée avec la clé AES-128-CBC codée en dur utilisée par WSUS, est injectée dans le champ CookieData. 

Une fois déchiffrée, l’appel BinaryFormatter.Deserialize() exécute la charge utile de l’attaquant dans le contexte du service WSUS — généralement SYSTEM, ce qui lui confère des privilèges locaux complets.

Les chaînes d’exploitation observées révèlent la séquence de processus suivante :

wsusservice.exe → cmd.exe → cmd.exe → powershell.exe

w3wp.exe → cmd.exe → cmd.exe → powershell.exe

Les attaquants ont utilisé ces processus pour exécuter des commandes PowerShell encodées à des fins de reconnaissance, notamment whoami, net user /domain, et ipconfig /all, avant d’exfiltrer les résultats à l’aide de curl.exe ou de Invoke-WebRequest vers des serveurs distants.

Réduire la surface d’attaque de WSUS

Pour se défendre contre l’exploitation active de CVE-2025-59287, les organisations doivent agir rapidement afin de sécuriser leurs environnements WSUS. 

Les mesures d’atténuation suivantes combinent l’application immédiate des correctifs avec des contrôles réseau, de configuration et de surveillance conçus pour réduire la surface d’attaque et limiter les conséquences potentielles en cas de compromission.

  • Appliquer le correctif de Microsoft : déployez la dernière mise à jour de sécurité de WSUS et vérifiez son installation sur tous les serveurs concernés.
  • Restreindre l’accès réseau à WSUS : limitez les ports 8530/8531 aux clients internes et aux hôtes d’administration, et bloquez tout accès depuis Internet public.
  • Imposer des communications exclusivement en HTTPS : exigez des connexions chiffrées (port 8531) afin d’empêcher toute interception ou altération.
  • Renforcer les autorisations des serveurs et des comptes : appliquez le principe du moindre privilège, auditez les rôles d’administration et isolez WSUS des contrôleurs de domaine et des autres systèmes critiques.
  • Activer la liste blanche des applications et la journalisation : utilisez AppLocker ou WDAC pour restreindre l’exécution de code et transférez les journaux détaillés de WSUS/IIS vers un SIEM centralisé.
  • Surveiller les indicateurs de compromission (IoC) : recherchez les requêtes SOAP inhabituelles, toute activité de wsusservice.exe ou de PowerShell qui ne serait pas attendue, ainsi que le trafic sortant suspect. 
Advertisement

En mettant en œuvre ces mesures, les organisations peuvent réduire leur exposition aux attaques d’exécution de code à distance sans authentification visant WSUS et renforcer leur cyberrésilience.

CVE-2025-59287 souligne les dangers persistants de la désérialisation non sécurisée (CWE-502) et l’impact des failles présentes dans les infrastructures privilégiées. 

Alors que les organisations dépendent de plus en plus de l’automatisation et des outils de gestion centralisée, les vulnérabilités de plateformes comme WSUS, SCCM et Intune peuvent rapidement se transformer en compromissions de domaine complètes. 

La militarisation rapide de cet exploit — quelques jours seulement après sa divulgation — montre que les acteurs de la menace ciblent désormais les systèmes de gestion des correctifs à la fois comme points d’entrée et comme amplificateurs d’attaque. 

une architecture zero-trust devient essentielle pour garantir que chaque connexion et chaque requête soient vérifiées.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.