مهاجمان در حال سوءاستفاده از آسیبپذیری بحرانی در WSUS
مرکز CISA ایالات متحده هشدار داده که مهاجمان در حال بهرهبرداری از یک آسیبپذیری “بحرانی” (Critical) در سرویس Windows Server Update Services – به اختصار WSUS – هستند.
این آسیبپذیری با شناسه CVE-2025-59287 به مهاجمان اجازه میدهد تا بهصورت از راه دور و بدون نیاز به مجوز یا دخالت کاربر، کد مخرب را با دسترسی SYSTEM روی سرورهای آسیبپذیر اجرا کنند.
جزییات آسیبپذیری
مایکروسافت هشدار داده است که در برخی شرایط، این آسیبپذیری میتواند ماهیت کرممانند (Wormable) پیدا کند و بین سرورهای WSUS گسترش یابد.
بهروزرسانی اضطراری مایکروسافت
مایکروسافت روز پنجشنبه پچهای امنیتی خارج از برنامه (Out-of-Band) برای تمامی نسخههای تحت تأثیر / پشتیبانیشده Windows Server منتشر کرد و از مدیران شبکه خواست فوراً نسبت به نصب آنها اقدام کنند.
فهرست بهروزرسانیها شامل موارد زیر است:
- Windows Server 2025 (KB5070881)
- Windows Server 23H2 (KB5070879)
- Windows Server 2022 (KB5070884)
- Windows Server 2019 (KB5070883)
- Windows Server 2016 (KB5070882)
- Windows Server 2012 R2 (KB5070886)
- Windows Server 2012 (KB5070887)
برای راهبرانی که امکان نصب سریع وصلهها را ندارند، مایکروسافت پیشنهاد کرده است نقش WSUS Server را موقتاً غیرفعال کنند تا مسیر حمله بسته شود.
بهرهبرداری در فضای واقعی
مرکز CISA ایالات متحده، روز جمعه، CVE-2025-59287 را به “فهرست آسیبپذیریهای در حال سوءاستفاده” یا همان
Known Exploited Vulnerabilities Catalog اضافه کرد.
همچنین به گزارش شرکت امنیتی آی سکیوریتی (Eye Security)، تلاشهایی برای اسکن و بهرهبرداری از این آسیبپذیری مشاهده شده و یکی از سیستمهای مشتریان این شرکت نیز هدف حمله قرار گرفته است. شرکت آمریکایی هانترس (Huntress) هم گزارش داده است که از روز پنجشنبه، چندین نمونه از سرورهای WSUS با پورتهای پیشفرض 8530 و 8531 مورد حمله قرار گرفتهاند.
در این حملات، مهاجمان با استفاده از PowerShell اقدام به جمعآوری اطلاعات دامنه داخلی و ارسال آنها به سرورهای خود کردهاند. دادههای جمعآوریشده شامل اطلاعات کاربر فعلی، فهرست کاربران دامنه و پیکربندی شبکه بوده است.
اطلاعات بیشتر
جزییات بیشتر در خصوص آسیبپذیری CVE-2025-59287 در لینک زیر قابلمطالعه است:
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59287
توصیهنامه CISA نیز از طریق لینک زیر قابلدریافت است: