هشدار امنیتی: آسیب‌پذیری بحرانی در Windows Server WSUS در حال بهره‌برداری فعال است

 
هشدار امنیتی: آسیب‌پذیری بحرانی در Windows Server WSUS در حال بهره‌برداری فعال است

فهرست مطالب

آسیب‌پذیری بحرانی در Windows Server WSUS

یک آسیب‌پذیری بحرانی با امتیاز امنیتی 9.8 از 10 در سرویس Windows Server Update Services (WSUS) کشف شده که به مهاجمان اجازه می‌دهد تنها با یک درخواست مخرب، کنترل کامل سرور را به‌دست آورند. این نقص که با شناسه CVE-2025-59287 ثبت شده، نسخه‌های Windows Server از 2012 تا 2025 را تحت تأثیر قرار می‌دهد و ناشی از «غیراستاندارد بودن فرآیند deserialization داده‌های غیرقابل اعتماد» است.

 

جزئیات فنی و نحوه بهره‌برداری

این آسیب‌پذیری به مهاجمان غیرمجاز امکان اجرای کد دلخواه روی سرورهای آسیب‌پذیر را می‌دهد. اگر نقش WSUS روی سرور فعال نباشد، سیستم از این خطر مصون است. مایکروسافت در ابتدا در تاریخ 14 اکتبر یک وصله امنیتی منتشر کرد، اما این وصله به‌طور کامل مشکل را رفع نکرد. در نتیجه، یک به‌روزرسانی اضطراری در روز پنج‌شنبه منتشر شد که هنوز هم ممکن است کامل نباشد.

 

هشدارهای محققان امنیتی

محقق امنیتی Kevin Beaumont اعلام کرده که توانسته با استفاده از این آسیب‌پذیری، کد مخرب را از طریق WSUS به کلاینت‌ها ارسال کند. او هشدار داده که مهاجمان می‌توانند با تنظیم زمان نصب به گذشته یا زمان خاص، نصب خودکار و هم‌زمان را روی کلاینت‌ها اجرا کنند.

 

واکنش نهادهای امنیتی

آژانس امنیت سایبری آمریکا (CISA) این آسیب‌پذیری را به فهرست «آسیب‌پذیری‌های شناخته‌شده و در حال بهره‌برداری» اضافه کرده و مرکز ملی امنیت سایبری هلند نیز هشدار مشابهی صادر کرده است. شرکت‌های امنیتی Huntress و watchTowr نیز گزارش داده‌اند که مهاجمان از طریق پورت‌های پیش‌فرض 8530 و 8531 به WSUS نفوذ کرده‌اند و با استفاده از PowerShell اطلاعات حساس شبکه و کاربران را استخراج و از طریق webhook منتقل کرده‌اند.

 

وضعیت فعلی و توصیه‌ها

مایکروسافت هنوز به‌طور رسمی بهره‌برداری فعال از این آسیب‌پذیری را تأیید نکرده، اما شواهد نشان می‌دهد که حملات در حال وقوع هستند. شرکت Huntress اعلام کرده که کمتر از 25 سرور آسیب‌پذیر را شناسایی کرده، اما watchTowr هشدار داده که بیش از 8000 نمونه در معرض خطر قرار دارند، از جمله سازمان‌های حساس و باارزش.

توصیه مهم: اگر از WSUS استفاده می‌کنید، فوراً آخرین به‌روزرسانی امنیتی را نصب کرده و از در معرض بودن پورت‌های پیش‌فرض روی اینترنت جلوگیری کنید. به‌هیچ‌وجه نباید WSUS به‌صورت عمومی در دسترس باشد.

2 پاسخ

  1. من خودم چند ساله با Windows Server کار می‌کنم و این خبر واقعاً نگرانم کرد. آسیب‌پذیری توی WSUS اونم به‌صورت فعال، یعنی ممکنه خیلی از شبکه‌ها بدون اینکه بفهمن در معرض حمله باشن. به‌نظرم اگه کسی هنوز وصله امنیتی رو نصب نکرده، باید همین امروز دست‌به‌کار بشه. امنیت شبکه شوخی‌بردار نیست، مخصوصاً وقتی پای آپدیت‌های سیستمی وسطه.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *