«Захватив сервер обновлений» — эксперт объяснил, как хакеры используют новую уязвимость Windows
Microsoft выпустила внеплановое обновление для Windows после обнаружения критической ошибки, которая уже используется хакерами для атак на корпоративные серверы. Уязвимость с кодом CVE-2025-59287 затрагивает систему Windows Server, отвечающую за централизованное распространение обновлений внутри компаний и государственных структур.
Ошибка была найдена в компоненте WSUS, через который администраторы устанавливают обновления Windows. Как сообщили в Агентстве кибербезопасности США (CISA), взломы происходят буквально за несколько минут после подключения серверов к интернету. Первое исправление, выпущенное Microsoft в октябре, не решило проблему полностью, поэтому компания выпустила повторный экстренный патч. Администраторам советуют немедленно обновить системы и ограничить входящие соединения на портах 8530 и 8531, через которые идут атаки.
По словам Евгения Царева, управляющего RTM Group и эксперта в области кибербезопасности, проблема особенно опасна для крупных сетей, где используются централизованные системы обновлений. «Сервер обновлений фактически обладает административными правами. Захватив его, злоумышленник получает возможность управлять всеми подключенными машинами», — объяснил эксперт.
Он отметил, что для минимизации рисков необходимо «найти в сети все хосты с портами 8530 и 8531 и ограничить к ним доступ либо временно отключить роль WSUS». По оценкам специалистов, около восьми тысяч серверов по всему миру все еще остаются уязвимыми, однако пользователи, установившие свежие обновления, уже защищены.