// Безопасность / Новости

Хакеры активно сканируют порты TCP 8530/8531 в поисках уязвимости CVE‑2025‑59287 для Windows Server Update Services (WSUS)

screenshot 2025 11 03 195931

Датчики безопасности по всему интернету зафиксировали резкий рост сетевых сканирований, направленных на порты TCP 8530 и 8531 на прошлой неделе — сигнализирующих о переходе от исследовательской активности к явно злонамеренным попыткам разведки с целью эксплуатации уязвимости CVE-2025-59287, затрагивающей WSUS.

Рекомендованные меры безопасности

МераОписаниеПочему важно
Открыть порты только во внутренней сетиРазрешить входящие/исходящие только с доверенных подсетейУменьшает риск внешних атак
Настроить SSL/TLS для порта 8531Установить сертификат, обязать подключаться по HTTPSЗащита данных и метаданных от перехвата
Мониторинг сканирования портовЛогирование соединений и попыток доступа к 8530/8531Позволяет выявить разведку и подготовку к атаке
Обновление WSUS и ОСУстановить все патчи, особенно закрывающие известные уязвимостиИсключает эксплуатации известных дыр

Эти сканирования отражают сдвиг вектора угроз: злоумышленники теперь активно ищут уязвимые сервера WSUS, доступные из интернета — фиксируется переход от теории к реальным попыткам атак.


Как работает уязвимость

Уязвимость CVE-2025-59287 затрагивает инсталляции WSUS и может быть использована через соединение с затронутыми серверами на портах 8530 (HTTP, незащищённый) или 8531 (HTTPS, TLS-защита).

Назначение портов WSUS

ПортПротоколНазначениеСтандартная ситуация
8530HTTP (TCP)Обслуживание клиентов WSUS без SSLИспользуется, если SSL не настроен
8531HTTPS (TCP)Обслуживание клиентов WSUS с SSL/TLSИспользуется при включённой защите

После успешного подключения к уязвимому серверу WSUS злоумышленник может выполнить произвольные скрипты с привилегиями службы WSUS. Администраторы не могут полагаться на «безопасность за счёт скрытия» или на то, что их серверы не обнаружены.

Организациям рекомендуется немедленно применять доступные патчи безопасности, даже если система ещё не была скомпрометирована. Также следует ограничить доступ только авторизованным сетям, реализовать сегментацию сети для инфраструктуры обновлений и мониторить журналы брандмауэра для попыток сканирования портов 8530 и 8531.

Возможные последствия неправильной настройки

Ошибка настройкиВозможное последствие
Порт 8530 открыт для внешнего доступаПовышенный риск удалённого выполнения кода через WSUS
Использование только 8530 без обучения SSLПередача данных нешифрована, уязвима к MITM-атакам
Отсутствие мониторинга и логированияНевозможность вовремя обнаружить подготовку к атаке

Профильные услуги SecurityLab: тестирование на проникновение · пентест веб-приложений · Сканирование уязвимостей.

← назад в блог