Ένα proof-of-concept (PoC) exploit κυκλοφόρησε για μια κρίσιμη ευπάθεια στο Windows Server Update Services (WSUS) της Microsoft. Η ευπάθεια επιτρέπει σε μη εξουσιοδοτημένους απομακρυσμένους εισβολείς να εκτελέσουν κώδικα με προνόμια SYSTEM σε επηρεαζόμενους διακομιστές. Η ευπάθεια παρακολουθείται ως CVE-2025-59287 και φέρει βαθμολογία CVSS 9,8/10, υπογραμμίζοντας τον υψηλό κίνδυνο για επιχειρησιακές υποδομές.

Το WSUS είναι ένα server role στον Windows Server που βοηθά τους διαχειριστές IT να αναπτύσσουν ενημερώσεις της Microsoft σε όλα τα δίκτυα, διασφαλίζοντας ότι τα συστήματα παραμένουν ενημερωμένα και ασφαλή.
Δείτε επίσης: ConnectWise: Νέες σοβαρές ευπάθειες στην πλατφόρμα Automate
Το σφάλμα προκύπτει από “unsafe deserialization of untrusted data” κατά τη διαχείριση του AuthorizationCookie στο WSUS. Συγκεκριμένα, η μέθοδος EncryptionHelper.DecryptData() αποκρυπτογραφεί cookie data (AES-128-CBC) και τα παραδίδει στο BinaryFormatter του .NET για deserialization— έναν παλαιότερο serializer χωρίς type restrictions. Αυτό επιτρέπει τη δημιουργία κακόβουλων payloads που εκτελούν αυθαίρετο κώδικα, ενώ η τελική εκτέλεση συμβαίνει στο πλαίσιο SYSTEM.
Windows Server Update Services – Ευπάθεια: Ποιοι εκτίθενται
Επηρεάζονται όλες οι υποστηριζόμενες εκδόσεις Windows Server από το 2012 έως το 2025, καθώς το GetCookie() endpoint επεξεργάζεται encrypted AuthorizationCookie objects χωρίς επαρκή επικύρωση. Το WSUS, έχει καταργηθεί λόγω νέων λειτουργιών, αλλά εξακολουθεί να χρησιμοποιείται ευρέως σε περιβάλλοντα παραγωγής και λαμβάνει συνεχή υποστήριξη ασφαλείας.
Ροή επίθεσης και PoC

Η εκμετάλλευση ξεκινά με ένα μη εξουσιοδοτημένο αίτημα HTTP POST στο WSUS ClientWebService endpoint στη θύρα 8530. Οι δράστες στέλνουν ένα SOAP envelope με παραποιημένο AuthorizationCookie που έχει PlugInId «SimpleTargeting» και κρυπτογραφημένα payload data. Ο διακομιστής αποκρυπτογραφεί το cookie χρησιμοποιώντας ένα hardcoded key (“877C14E433638145AD21BD0C17393071”), αφαιρεί το μπλοκ IV και αποσειριοποιεί το αποτέλεσμα μέσω του BinaryFormatter.
Δείτε επίσης: Pwn2Own Automotive 2026: Θα δοθούν πάνω από $ 3 εκατ. σε βραβεία
Ένα δημόσιο ΡoC στο GitHub, που κοινοποίησε ο ερευνητής «hawktrace», δείχνει τη δημιουργία payload σε C# (μάθετε περισσότερα εδώ). Δεν απαιτείται αλληλεπίδραση χρήστη, γεγονός που το καθιστά εξαιρετικά επικίνδυνο για εκτεθειμένα WSUS instances.
Κίνδυνοι για την αλυσίδα εφοδιασμού
Η πιο ανησυχητική προοπτική είναι ο κίνδυνος επιθέσεων στην αλυσίδα εφοδιασμού: ένας παραβιασμένος διακομιστής WSUS θα μπορούσε να διανείμει τροποποιημένες ή κακόβουλες ενημερώσεις σε πελάτες, προκαλώντας εκτεταμένες παραβιάσεις σε οργανισμούς. Παρά το ότι δεν έχουν αναφερθεί ακόμα εκμεταλλεύσεις, η δημόσια πρόσβαση σε ΡoC αυξάνει δραματικά την πιθανότητα κακόβουλων επιθέσεων.

Συνιστώμενα μέτρα
Η Microsoft λέει ότι η ευπάθεια ανακαλύφθηκε από τον ερευνητή “MEOW” και καλεί τους οργανισμούς να εφαρμόσουν αμέσως τις ενημερώσεις ασφαλείας του Οκτωβρίου 2025 (Patch Tuesday) μέσω Windows Update ή WSUS. Επιπλέον, προτείνεται η απομόνωση των διακομιστών WSUS, ο περιορισμός πρόσβασης μέσω τειχών προστασίας, η παρακολούθηση ανώμαλης SOAP κίνησης και η αναζήτηση μη φυσιολογικών αιτημάτων POST.
Δείτε επίσης: Ευπάθεια WatchGuard επιτρέπει εκτέλεση κακόβουλου κώδικα
Για την αποτροπή παρόμοιων ευπαθειών, η Microsoft συνιστά την απομάκρυνση του BinaryFormatter και τη μετάβαση σε ασφαλέστερους serializers (JSON/XML) με αυστηρούς ελέγχους και επικύρωση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
