
Агентство CISA подтвердило, что группировки-вымогатели используют уязвимость Windows Task Host, которую в апреле уже отмечали как активно применяемую. Ошибка позволяет локальному атакующему с обычными правами подняться до SYSTEM и получить полный контроль над незащищённым устройством.
Речь идёт о CVE-2025-60710, уязвимости повышения привилегий в Windows, которую Microsoft исправила в ноябре 2025 года. Она связана с link following weakness и затрагивает Windows 11 и Windows Server 2025.
CISA добавило CVE-2025-60710 в каталог активно эксплуатируемых уязвимостей 13 апреля и дало федеральным гражданским ведомствам США две недели на защиту систем. В пятницу агентство обновило список KEV ещё раз и отдельно отметило, что ошибку используют ransomware gangs.
Task Host — это базовый компонент Windows. Он запускает DLL-процессы в фоне и помогает избежать повреждения данных, корректно закрывая их при завершении работы системы. В случае успешной атаки злоумышленник получает более высокий уровень доступа и может действовать уже от имени системы.
При этом CISA не раскрыло деталей текущих атак, а Microsoft на момент обращения BleepingComputer не обновила своё предупреждение, чтобы отдельно подтвердить эксплуатацию «в дикой природе». Представитель компании также не был доступен для комментария.
Ведомство отдельно предупредило, что такие уязвимости часто становятся точкой входа для вредоносных операторов и несут риски для федеральной инфраструктуры. За неделю до этого CISA уже сообщало о другой атакуемой проблеме Microsoft SharePoint, после подтверждения активной эксплуатации в начале июля.