Microsoftは、Windows Server Update Services(WSUS)ロールに存在する重大なリモートコード実行(RCE)脆弱性CVE-2025-59287に対し、定例外の修正プログラムをリリースした。
この脆弱性を悪用すると、認証されていない攻撃者が、2012、2012 R2、2016、2019、2022、2025などの影響を受けるWindows Serverバージョン上で、SYSTEM権限により任意のコードを実行できる。
Microsoftはアドバイザリーで、「Windows Server Update Serviceにおける信頼できないデータのデシリアライゼーションにより、権限のない攻撃者がネットワーク経由でコードを実行できる」と説明している。
パッチ管理から攻撃の足掛かりへ
Windows Server Update Services(WSUS)はエンタープライズのパッチ管理を支える中核であり、インターネットへの直接接続に頼ることなく、組織がMicrosoftの更新プログラムをエンドポイント全体に一元配布できるようにする。
WSUSサーバーは高い権限で動作し、すべてのシステムの更新を管理するため、1台が侵害されると、この信頼されたパッチ適用経路を通じて攻撃者に組織全体を掌握される可能性がある。
Palo Alto Networksの研究者によると、CVE-2025-59287の悪用はすでに確認されており、デフォルトポート8530(HTTP)および8531(HTTPS)でインターネットに公開されたWSUSインスタンスが標的となっている。
これらの攻撃は、内部の管理インフラが適切にセグメント化されていなければ、ラテラルムーブメントの最初の侵入口になり得ることを浮き彫りにしている。
デシリアライゼーション脆弱性の内部
CVE-2025-59287の核心にあるのは、WSUSのAuthorization.EncryptionHelper.DecryptData()メソッドに存在する安全でないデシリアライゼーションの脆弱性だ。
サービスがクライアントからAuthorizationCookieオブジェクトを受け取ると、安全でない.NET BinaryFormatterを使ってデータを復号およびデシリアライズするが、厳格な型検証は行わない。
これにより攻撃者は、悪意のあるガジェットチェーンのペイロードを細工できる。これは一般にysoserial[.]netなどのツールで生成され、デシリアライズされると任意のコマンド実行を引き起こす。
認証されていない攻撃者は、細工したSOAPリクエストを/ClientWebService/Client.asmxエンドポイントに送信し、GetCookieメソッドを呼び出せる。
WSUSが使用するハードコードされたAES-128-CBCキーで暗号化したペイロードを、CookieDataフィールドに挿入する。
復号されると、BinaryFormatter.Deserialize()呼び出しによって、WSUSサービスのコンテキスト、通常はSYSTEM権限の下で攻撃者のペイロードが実行され、ローカル環境で完全な権限が与えられる。
確認された攻撃チェーンでは、次のプロセス順序が明らかになっている。
wsusservice.exe → cmd.exe → cmd.exe → powershell.exe
w3wp.exe → cmd.exe → cmd.exe → powershell.exe
攻撃者はこれらのプロセスを使い、whoami、net user /domain、ipconfig /allなどの偵察用PowerShellコマンドを実行した後、curl.exeまたはInvoke-WebRequestを使って結果をリモートサーバーに流出させている。
WSUSの攻撃対象領域を縮小する
CVE-2025-59287の現在進行中の悪用から身を守るため、組織は速やかにWSUS環境を保護すべきだ。
以下の緩和策は、攻撃対象領域を縮小し、侵害が発生した場合の潜在的な影響を抑えることを目的に、直ちにパッチを適用するとともに、ネットワーク、構成、監視の各種制御を組み合わせたものだ。
- Microsoftのパッチを適用:最新のWSUSセキュリティ更新プログラムを展開し、影響を受けるすべてのサーバーでインストールを確認する。
- WSUSへのネットワークアクセスを制限:ポート8530/8531へのアクセスを内部クライアントと管理ホストに限定し、パブリックインターネットからのアクセスをすべてブロックする。
- HTTPSのみの通信を強制:傍受や改ざんを防ぐため、暗号化接続(ポート8531)を必須とする。
- サーバーとアカウントの権限を強化:最小権限を適用し、管理者ロールを監査するとともに、WSUSをドメインコントローラーやその他の重要システムから分離する。
- アプリケーションの許可リストとログ記録を有効化:AppLockerまたはWDACを使ってコード実行を制限し、詳細なWSUS/IISログを一元化したSIEMに転送する。
- 監視し侵害の兆候(IoC)を探す:通常とは異なるSOAPリクエスト、wsusservice.exeからのアクティビティやPowerShellの予期しない動作、疑わしい送信トラフィックを調査する。
これらの対策を実施することで、組織はWSUSを標的とする未認証のリモートコード実行攻撃への露出を減らし、サイバーレジリエンスを高められる。
CVE-2025-59287は、安全でないデシリアライゼーション(CWE-502)がもたらす継続的な危険と、特権インフラにおける脆弱性の影響を浮き彫りにしている。
組織が自動化や一元管理ツールへの依存を強める中、WSUS、SCCM、Intuneのようなプラットフォームの脆弱性は、ドメイン全体の侵害へと瞬く間に発展する可能性がある。
情報開示からわずか数日後にこのエクスプロイトが急速に武器化されたことは、脅威アクターがパッチ管理システムを侵入口と攻撃増幅装置の両方として狙うようになっていることを示している。
ゼロトラストアーキテクチャを採用することが重要になる。





