2025年10月14日、MicrosoftのWSUSにおけるRCE脆弱性CVE-2025-59287(CVSS 9.8)が公表されました。この脆弱性は認証や権限なしで悪用可能であり、PoCが公開されているため攻撃者によって活発に悪用されています。
Microsoftは10月のパッチで初期修正を行いましたが完全ではなかったため、2025年10月23日に緊急の追加パッチを配布し、インストールを推奨しました。
Microsoft WSUS RCE(CVE-2025-59287) 脆弱性概要
Microsoft WSUS RCE(CVE-2025-59287)は、Windows Server Update Services(WSUS)のデシリアライズ処理において検証されていないデータを処理する脆弱性であり、攻撃者が改ざんしたAuthorizationCookie等を介して、認証なしにリモートから任意のコードをSYSTEM権限で実行できる可能性があります。
WSUSはアップデート配布の中核インフラであるため、内部ネットワークでの横移動や大規模な拡散の足掛かりとなり得ます。また、インターネット上で標準ポート(8530/8531)で公開されている環境では、自動スキャンのみで容易に悪用されるリスクが高いです。

WSUS RCE 悪用シナリオ
WSUS RCEの悪用シナリオは比較的単純ですが、極めて致命的です。
- 攻撃者は、インターネット上に公開されているWSUSインスタンス(標準TCPポート8530/8531)をスキャンして標的化し、認証なしに初期アクセスを取得します。
- その後、wsusservice.exe → cmd.exe → cmd.exe → powershell.exe または w3wp.exe → cmd.exe → cmd.exe → powershell.exe といった形のフォレンジック上のプロセスチェーンを経由して、悪意あるPowerShellコマンドを実行します。
- この初期ペイロードは、
whoami、net user /domain、ipconfig /all等のコマンドを実行して内部ドメイン構造や重要アカウントを迅速にマッピングし、横移動の計画を立てます。 - 収集した情報は、
Invoke-WebRequest(必要に応じてcurl.exe)を用いて、攻撃者が管理するリモートの制御エンドポイント(例:Webhook.site)へ送信されます。
したがって、WSUS役割を担っているサーバーは直ちにマイクロソフトの最新セキュリティアップデートを適用するか、緊急にパッチ適用が不可能な場合は該当ポートの遮断やWSUSの無効化などの緩和策を実施する必要があります。
Criminal IP基盤 WSUS RCE攻撃対象資産の検知:合計4,616件露出
攻撃者はWSUS RCE攻撃の初期段階で、標準のTCPポートである8530(HTTP)および8531(HTTPS)で公開されているWSUSインスタンスを標的とします。Criminal IPのIT資産検索を用いることで、スキャンの対象となり得る露出したWSUSインスタンスを特定することができます。
WSUSは単なるファイルサーバーではなく、クライアントの要求(Windows Update Agent)を処理するための一連のWebサービスで構成されており、これらのサービス(API、管理コンソール、メタデータ転送など)はIIS(Internet Information Services)上でASP.NETとして動作します。
そのため、WSUSデバイスを検出するクエリである “Microsoft-IIS” port:8530 OR port:8531 は、Windows Server系のIIS Webサーバーを示すHTTPヘッダー(Server Header)である "Microsoft-IIS" と、WSUSの標準TCPポートである8530(HTTP)および8531(HTTPS)を組み合わせて該当するインスタンスを検知するものです。
Criminal IP Search Query: “Microsoft-IIS” port:8530 OR port:8531

2025年11月4日現在、Criminal IPで外部に公開されているWSUSインスタンスは合計4,616件です。認証を必要としないRCE脆弱性が活発に悪用されている現状において、4,616件の露出資産は攻撃の初期スキャン対象であり、対処が最優先のリスク環境に置かれています。
Criminal IP 要素分析で見たWSUS RCE脆弱性の国別統計
Criminal IP 要素分析 機能を活用することで、WSUS RCE脆弱性に露出している世界中の資産の国別統計を確認できます。
Criminal IP Element Analysis: “Microsoft-IIS” port:8530 OR port:8531

4,616件の露出資産のうち、最も多い割合を占めている国は米国で、合計1,033件の資産がWSUS RCE脆弱性に露出していました。これは全体の約22%に相当します。続いて、ドイツ、中国、英国がそれぞれ395件、286件、212件のWSUS RCE脆弱性に露出した資産が確認されました。米国を含むこれらの国々は大規模なエンタープライズインフラが集中している地域であるため、WSUS RCE脆弱性に対する緊急のセキュリティ対策が急務です。
日本では合計125件のインスタンスが発見されました。該当のWSUSを運用している企業や機関であれば、直ちにモニタリングを行う必要があります。
WSUS RCE 攻撃のスキャン対象IPアドレスの詳細分析
検知されたWSUSインスタンスをクリックしてIPアドレスレポートを表示すると、詳細な内容を確認して分析できます。

WSUS RCEのスキャン対象資産の中で、特定のIPアドレスの詳細レポートを分析した結果、4つのオープンポートのうちSSHポートである22番ポートとWSUSの標準ポートである8530番ポートが開いていることが確認されました。
リモートポートが開放されている当該資産は、現在活発に悪用されているWSUS RCE脆弱性の初期スキャン対象となるだけでなく、他の脆弱性を発見されて連鎖的に悪用される可能性もあると考えられます。
WSUS脆弱性(CVE-2025-59287)への推奨対応
WSUS RCE脆弱性CVE-2025-59287によるコード実行やシステムの最高権限奪取といった悪用事例が継続的に報告されているため、マイクロソフトの公式推奨を含め、以下の対応を直ちに実施する必要があります。
- 緊急パッチの適用:マイクロソフトが配布した緊急セキュリティアップデートを適用し、脆弱性を根本的に封じる必要があります。
- インターネット露出とアクセス制御:WSUSサーバーは社内向けサービスとして認証されたプロキシの背後に配置し、直接のインターネット露出およびポートへのアクセスを制限する必要があります。
- Webおよびシステムログの精密分析:WSUSポートに対する不審なリクエストやPowerShellの実行痕跡がないか、Webおよびアプリケーションログを重点的に分析して侵害の有無を確認する必要があります。
- 継続的な攻撃対象領域の監視:Criminal IPのような攻撃対象領域管理ツールを活用し、内部資産の外部露出状況を先制的に点検する必要があります。
FAQ
Q1. マイクロソフトが発表したパッチだけを適用すれば十分ですか?
パッチは必須かつ最優先の対応ですが、パッチ単独では再露出や回避、検知回避の可能性を完全に排除することは困難です。パッチの適用に加え、外部アクセスの遮断(VPNの適用)、継続的なログベースの検知ルールの適用など、多層的な防御戦略の併用を推奨します。
Q2. WSUS RCE脆弱性は他の脆弱性と連携する危険性がありますか?
はい。WSUS RCEは、他の内部システムの脆弱性と結び付くことで、初期アクセス → 権限昇格 → 機微データの収集・窃取といった連鎖的な攻撃に発展する可能性があります。攻撃者は初期のRCEで得た権限を用いて内部システムからデータを奪取するシナリオを構築する傾向があります。
Q3. 資産や環境が実際に外部に露出しているかを素早く確認するにはどうすればよいですか?
Criminal IPのような攻撃対象領域検出・露出資産確認ツールを活用することで、外部に露出しているWSUSインスタンスを即時に特定できます。これにより、自社のIP資産のうちWSUS RCEに関連するポートが外部に開放されているかを先制的に検出でき、露出が確認された場合は最新パッチの適用、SSHキーやAPIトークンなどのシークレットのローテーション(保護値の更新)といった緊急のセキュリティ対策を実施してください。
結論
WSUS RCE 취약점 CVE-2025-59287은 인증 없는 RCE라는 치명적인 결함과 회사 내부에서만 사용해야 할 서비스의 외부 노출이라는 심각한 보안 문제가 결합된 위험도 높은 취약점이다. 전 세계적으로 다수의 자산이 노출된 것으로 확인된 현 상황에서 관리자는 Microsoft의 긴급 업데이트를 바탕으로 패치 적용을 진행하고 WSUS 서버의 외부 노출을 즉시 점검하며 Criminal IP와 같은 공격 표면 관리 및 위협 인텔리전스 도구를 활용하여 선제적으로 관리하는 것이 권장된다.
なお、関連して Apache Tomcatの重大脆弱性 3件判明:54万件超の公開インスタンス点検必須(CVE-2025-55752、CVE-2025-55754、CVE-2025-61795)記事をご参考いただけます。
データソース : Criminal IP (https://www.criminalip.io/ja), Palo Alto Networks UNIT 42 (https://unit42.paloaltonetworks.com/microsoft-cve-2025-59287/)