Het Amerikaanse cyberagentschap heeft een oproep gedaan aan organisaties om hun Windows-servers te controleren op kwetsbaarheden. Dit komt door het actieve misbruik van een kritieke kwetsbaarheid in de Windows Server Update Service (WSUS), bekend als CVE-2025-59287. WSUS stelt organisaties in staat om Windows-updates binnen hun netwerk te verspreiden. Het systeem haalt updates op bij Microsoft en verdeelt deze onder de Windowscomputers in het netwerk, waardoor niet elke computer afzonderlijk updates hoeft te downloaden.
WSUS is een essentieel onderdeel van Windows Server, maar is niet standaard geconfigureerd. Een server moet door een organisatie als WSUS-server worden ingesteld. De aanvallen die nu plaatsvinden, richten zich alleen op Windows-servers met de WSUS-rol. Het Cybersecurity & Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security adviseert organisaties om te controleren op kwetsbare Windows-servers. Dit betreft WSUS-servers met open TCP-poorten 8530 en 8531. Organisaties moeten nagaan of de WSUS-rol is ingeschakeld en de noodpatch van Microsoft, uitgebracht op 23 oktober, installeren en het systeem herstarten. Als de patch niet direct kan worden geïnstalleerd, wordt aangeraden de WSUS-rol uit te schakelen en/of inkomend verkeer naar TCP-poorten 8530 en 8531 te blokkeren. Ook wordt monitoring op verdachte activiteiten en processen met SYSTEM-rechten aanbevolen. Volgens The Shadowserver Foundation zijn er nog duizenden kwetsbare WSUS-servers toegankelijk vanaf het internet.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *