1761347795
2025-10-24 22:42:00
レドモンド市がリモート コード実行 (RCE) の脆弱性に対する緊急パッチをプッシュした直後、政府と民間のセキュリティ捜査官は、攻撃者がすでに Microsoft Windows Server Update Services の重大なバグを悪用していると警告しました。
さらに、少なくとも 1 つあります 概念実証 この攻撃はサイバー空間に飛び交っており、特別に作成された 1 つのリクエストだけでバグを悪用してシステム全体を乗っ取ることができます。そのため、Microsoft 管理者が今週末何をしているのかがわかります。
脆弱性は次のように追跡されます CVE-2025-59287 CVSS スコアが 10 点中 9.8 を獲得するほど深刻で、Windows Server バージョン 2012 ~ 2025 に影響します。この問題は、信頼されていないデータの安全でない逆シリアル化が原因で発生し、認証されていない攻撃者が脆弱なシステム上で任意のコードを実行できるようになります。また、Windows Server Update Services (WSUS) の役割が有効になっていないサーバーは影響を受けません。
マイクロソフトは当初 修正を発行しました CVE-2025-59287 については 10 月 14 日 – 火曜日のパッチ – しかし、セキュリティ ホールには完全にはパッチされておらず、木曜遅くにレドモンドで 緊急アップデートをプッシュしました。
しかし、その 2 番目のパッチも確実ではないかもしれません。セキュリティ研究者 Kevin Beaumont 彼は穴を開けたと言った ラボでの帯域外アップデートで、リモート コード実行に成功した後、「クライアントに提供されたアップデートを改ざんし、悪意のあるアップデートを当該クライアントにプッシュすることができました…ランサムウェア グループが混乱するのを防ぐため、あまり詳しくは述べませんが、事前の調査を活用して、クライアントに偽のアップデートを追加するために簡単に適応させることができます。」
その後、彼は次のように付け加えました。「ボーナス ポイントを得るには、これまでと同様にペイロードの期限を WSUS で設定できます。そうすれば、クライアントはすぐにインストールします。または、たとえば午後 2 時に設定すると、すべてのクライアントが午後 2 時まで待機し、同時にインストールされます。」
金曜日、米国サイバーセキュリティ・インフラセキュリティ庁は、 CVE-2025-59287 を追加しました 悪用された既知の脆弱性カタログとオランダ国立サイバーセキュリティ センターに追加 警報を発したと伝えられている 搾取行為について。
この欠陥の悪用は無差別に行われます。パッチが適用されていない WSUS インスタンスがオンラインである場合、この段階ですでに侵害されている可能性があります。
マイクロソフトは回答を拒否した レジスターのエクスプロイト関連の質問、および公開時点では、 セキュリティアップデート CVE-2025-59287 については、まだ悪用されていないバグとしてリストされており、公開されている悪用コードはありませんが、レドモンドはこれらの両方をすぐに更新する必要があると思われます。
Microsoftの広報担当者は「最初のアップデートでは問題が完全に緩和されなかったことを確認したため、このCVEを再リリースした」と述べた。 レジスター。 「最新のアップデートをインストールした顧客はすでに保護されています。」
一方、Huntress や watchTowr などの民間セキュリティ会社は、攻撃者がすでにこの欠陥を悪用し始めていると警告した。
「2025 年 10 月 23 日 23:34 UTC 頃から、デフォルト ポート (8530/TCP および 8531/TCP) で公開されている WSUS インスタンスをターゲットにし、AuthorizationCookie (CVE-2025-59287) を介して逆シリアル化の脆弱性を悪用する攻撃者をハントレス研究者は観察しました。 言った。
悪用行為には、HTTP ワーカー プロセスと WSUS サービス バイナリを使用してコマンド プロンプトと PowerShell を実行し、次に PowerShell を使用してサーバーで機密ネットワークとユーザー情報をスキャンし、リモート Webhook 経由でこのデータを転送することが含まれていました。
攻撃者はこれらの攻撃にプロキシ ネットワークを使用したため、悪用の検出がより困難になりました。
WSUS がポート 8530 と 8531 を公開することはあまりないため、脅威ハンターらが発見した影響を受けやすいホストは 25 未満だったと述べていることは注目に値します。「CVE-2025-59287 の悪用は限定的であると予想しています」とハントレスの研究者らは書いています。
しかし、WatchTowr CEO の Benjamin Harris 氏は、大規模悪用の可能性については少し異なる見方をしており、WSUS を公共のインターネットに公開する人たちに対して強い言葉を述べています。
「この欠陥の悪用は無差別に行われます。パッチが適用されていない WSUS インスタンスがオンラインである場合、この段階ですでに侵害されている可能性があります」と同氏は語った。 レジスター。
「2025年にインターネットからWSUSにアクセスできる正当な理由は実際には存在しない。そのような状況にある組織は、どのようにしてこのような状況に陥ったのかを理解するためのガイダンスが必要となるだろう」と同氏は付け加えた。 「私たちは、非常に機密性の高い、価値の高い組織を含む 8,000 以上のインスタンスでの暴露を観察しました…影響を受けるエンティティの一部は、まさに攻撃者が優先するターゲットのタイプです。」 ®
#Windows #Server #WSUS #のバグエクスプロイトが進行中Microsoft #の母親 #Register