CISA har varnat för att ransomwaregrupper utnyttjar en allvarlig sårbarhet i Windows Task Host som gör det möjligt för angripare att ta full kontroll över Windows-enheter som inte har uppdaterats.
Sårbarheten påverkar system med Windows 11 och Windows Server 2025. Microsoft släppte en säkerhetsuppdatering i november 2025, men organisationer som inte har installerat den är fortfarande utsatta.
Sårbarhet i Windows Task Host ger angripare SYSTEM-åtkomst
Sårbarheten i Windows Task Host, som spåras som CVE-2025-60710, är en lokal sårbarhet för privilegieeskalering.
Task Host är en central Windows-komponent som hanterar bakgrundsprocesser baserade på DLL-filer. Den hjälper också dessa processer att avslutas på ett säkert sätt vid avstängning, vilket minskar risken för datakorruption.
Sårbarheten gör det dock möjligt för en lokal angripare med vanlig användaråtkomst att höja sina behörigheter till SYSTEM-nivå. SYSTEM är en av de högsta behörighetsnivåerna i Windows och ger en angripare omfattande kontroll över den drabbade datorn.
Sårbarheten beror på en svaghet kopplad till hantering av länkar. Angripare kan utnyttja den för att manipulera hur Windows hanterar filer eller kataloger och därefter få utökad åtkomst.
CISA bekräftar utnyttjande i ransomwareattacker
CISA lade till CVE-2025-60710 i sin katalog över Known Exploited Vulnerabilities den 13 april efter att ha bekräftat aktivt utnyttjande.
Vid den tidpunkten gav myndigheten Federal Civilian Executive Branch-myndigheter två veckor på sig att säkra sårbara system. CISA delade inga detaljer om attackerna och identifierade inte heller vilka hotaktörer som låg bakom dem.
På fredagen uppdaterade myndigheten posten igen och bekräftade att ransomwaregrupper nu missbrukar sårbarheten.
Varken CISA eller Microsoft har offentligt avslöjat vilka ransomwaregrupper som använder sårbarheten, hur de får initial åtkomst eller vilka organisationer som har utsatts för attacker.
Myndigheter och företag bör uppdatera drabbade system
CISA uppmanade organisationer att tillämpa Microsofts säkerhetsåtgärder så snart som möjligt. Myndigheten varnade för att sårbarheter av den här typen ofta ger skadliga aktörer en effektiv väg för att utöka sin åtkomst inom ett nätverk.
Företag bör säkerställa att enheter med Windows 11 och Windows Server 2025 har säkerhetsuppdateringarna från november 2025 installerade. Säkerhetsteam bör också kontrollera systemen efter ovanliga behörighetsändringar, misstänkt filaktivitet och oväntade processer som körs med SYSTEM-behörighet.
Varningen följer på en liknande CISA-varning från förra veckan om en sårbarhet för fjärrkörning av kod i Microsoft SharePoint, CVE-2026-45659. Myndigheten bekräftade även att ransomwaregrupper utnyttjar den sårbarheten.
Sedan november 2021 har CISA lagt till 383 aktivt utnyttjade sårbarheter som påverkar Microsoft-produkter i sin katalog. Av dessa har 112 även förekommit i ransomwareattacker.


0 svar till ”CISA varnar för att ransomwaregrupper utnyttjar sårbarhet i Windows Task Host”