Microsoft a publié un correctif hors cycle pour une faille critique d’exécution de code à distance (RCE), CVE-2025-59287, dans le rôle Windows Server Update Services (WSUS).
Cette vulnérabilité permet à des attaquants non authentifiés d’exécuter du code arbitraire avec les privilèges SYSTEM sur les versions concernées de Windows Server, notamment 2012, 2012 R2, 2016, 2019, 2022 et 2025.
Microsoft a déclaré dans son avis que « la désérialisation de données non fiables dans Windows Server Update Service permet à un attaquant non autorisé d’exécuter du code sur un réseau ».
De la gestion des correctifs au point de pivot
Windows Server Update Services (WSUS) est un pilier de la gestion des correctifs en entreprise : il permet aux organisations de distribuer de manière centralisée les mises à jour de Microsoft sur les terminaux, plutôt que de s’appuyer sur des connexions directes à Internet.
Comme les serveurs WSUS disposent de privilèges élevés et gèrent les mises à jour de tous les systèmes, la compromission d’un seul serveur peut donner aux attaquants le contrôle de toute l’organisation par l’intermédiaire de ce canal de mise à jour de confiance.
Selon les chercheurs de Palo Alto Networks, l’exploitation de CVE-2025-59287 a déjà été observée contre des instances WSUS exposées à Internet sur les ports par défaut 8530 (HTTP) et 8531 (HTTPS).
Ces attaques montrent à quel point une infrastructure interne de gestion critique peut devenir un point d’entrée initial pour les mouvements latéraux si elle n’est pas correctement segmentée.
Au cœur de la faille de désérialisation
Au cœur de CVE-2025-59287 se trouve une faille de désérialisation non sécurisée au sein de la méthode Authorization.EncryptionHelper.DecryptData().
Lorsque le service reçoit un objet AuthorizationCookie depuis un client, il déchiffre et désérialise les données à l’aide de l’outil non sécurisé .NET BinaryFormatter sans appliquer de validation stricte des types.
Cela permet aux attaquants de concevoir une charge utile malveillante fondée sur une chaîne de gadgets — généralement générée à l’aide d’outils tels que ysoserial[.]net — qui déclenche l’exécution de commandes arbitraires une fois désérialisée.
Un adversaire non authentifié peut envoyer une requête SOAP spécialement conçue au point de terminaison /ClientWebService/Client.asmx, en appelant la méthode GetCookie.
La charge utile, chiffrée avec la clé AES-128-CBC codée en dur utilisée par WSUS, est injectée dans le champ CookieData.
Une fois déchiffrée, l’appel BinaryFormatter.Deserialize() exécute la charge utile de l’attaquant dans le contexte du service WSUS — généralement SYSTEM, ce qui lui confère des privilèges locaux complets.
Les chaînes d’exploitation observées révèlent la séquence de processus suivante :
wsusservice.exe → cmd.exe → cmd.exe → powershell.exe
w3wp.exe → cmd.exe → cmd.exe → powershell.exe
Les attaquants ont utilisé ces processus pour exécuter des commandes PowerShell encodées à des fins de reconnaissance, notamment whoami, net user /domain, et ipconfig /all, avant d’exfiltrer les résultats à l’aide de curl.exe ou de Invoke-WebRequest vers des serveurs distants.
Réduire la surface d’attaque de WSUS
Pour se défendre contre l’exploitation active de CVE-2025-59287, les organisations doivent agir rapidement afin de sécuriser leurs environnements WSUS.
Les mesures d’atténuation suivantes combinent l’application immédiate des correctifs avec des contrôles réseau, de configuration et de surveillance conçus pour réduire la surface d’attaque et limiter les conséquences potentielles en cas de compromission.
- Appliquer le correctif de Microsoft : déployez la dernière mise à jour de sécurité de WSUS et vérifiez son installation sur tous les serveurs concernés.
- Restreindre l’accès réseau à WSUS : limitez les ports 8530/8531 aux clients internes et aux hôtes d’administration, et bloquez tout accès depuis Internet public.
- Imposer des communications exclusivement en HTTPS : exigez des connexions chiffrées (port 8531) afin d’empêcher toute interception ou altération.
- Renforcer les autorisations des serveurs et des comptes : appliquez le principe du moindre privilège, auditez les rôles d’administration et isolez WSUS des contrôleurs de domaine et des autres systèmes critiques.
- Activer la liste blanche des applications et la journalisation : utilisez AppLocker ou WDAC pour restreindre l’exécution de code et transférez les journaux détaillés de WSUS/IIS vers un SIEM centralisé.
- Surveiller les indicateurs de compromission (IoC) : recherchez les requêtes SOAP inhabituelles, toute activité de wsusservice.exe ou de PowerShell qui ne serait pas attendue, ainsi que le trafic sortant suspect.
En mettant en œuvre ces mesures, les organisations peuvent réduire leur exposition aux attaques d’exécution de code à distance sans authentification visant WSUS et renforcer leur cyberrésilience.
CVE-2025-59287 souligne les dangers persistants de la désérialisation non sécurisée (CWE-502) et l’impact des failles présentes dans les infrastructures privilégiées.
Alors que les organisations dépendent de plus en plus de l’automatisation et des outils de gestion centralisée, les vulnérabilités de plateformes comme WSUS, SCCM et Intune peuvent rapidement se transformer en compromissions de domaine complètes.
La militarisation rapide de cet exploit — quelques jours seulement après sa divulgation — montre que les acteurs de la menace ciblent désormais les systèmes de gestion des correctifs à la fois comme points d’entrée et comme amplificateurs d’attaque.
une architecture zero-trust devient essentielle pour garantir que chaque connexion et chaque requête soient vérifiées.





