CISA har advaret om, at ransomwaregrupper udnytter en alvorlig sårbarhed i Windows Task Host, som gør det muligt for angribere at få fuld kontrol over Windows-enheder, der ikke er opdateret.
Sårbarheden påvirker systemer med Windows 11 og Windows Server 2025. Microsoft udsendte en sikkerhedsopdatering i november 2025, men organisationer, der ikke har installeret den, er fortsat udsatte.
Sårbarhed i Windows Task Host giver angribere SYSTEM-adgang
Sårbarheden i Windows Task Host, der spores som CVE-2025-60710, er en lokal sårbarhed til rettighedsforøgelse.
Task Host er en central Windows-komponent, der administrerer baggrundsprocesser baseret på DLL-filer. Den hjælper også disse processer med at lukke sikkert under nedlukning, hvilket reducerer risikoen for datakorruption.
Sårbarheden gør det dog muligt for en lokal angriber med almindelig brugeradgang at hæve sine rettigheder til SYSTEM-niveau. SYSTEM er et af de højeste rettighedsniveauer i Windows og giver en angriber omfattende kontrol over den berørte maskine.
Sårbarheden skyldes en svaghed i håndteringen af links. Angribere kan udnytte den til at manipulere, hvordan Windows håndterer filer eller mapper, og derefter opnå forhøjede rettigheder.
CISA bekræfter udnyttelse i ransomwareangreb
CISA tilføjede CVE-2025-60710 til sit Known Exploited Vulnerabilities-katalog den 13. april efter at have bekræftet aktiv udnyttelse.
På det tidspunkt gav myndigheden Federal Civilian Executive Branch-myndigheder to uger til at sikre sårbare systemer. CISA delte ingen detaljer om angrebene og identificerede heller ikke de involverede trusselsaktører.
Fredag opdaterede myndigheden posten igen og bekræftede, at ransomwaregrupper nu misbruger sårbarheden.
Hverken CISA eller Microsoft har offentligt afsløret, hvilke ransomwareoperationer der bruger sårbarheden, hvordan de får indledende adgang, eller hvilke organisationer der har været udsat for angreb.
Myndigheder og virksomheder bør opdatere berørte systemer
CISA opfordrede organisationer til at anvende Microsofts sikkerhedsforanstaltninger så hurtigt som muligt. Myndigheden advarede om, at sårbarheder af denne type ofte giver ondsindede aktører en effektiv vej til at udvide deres adgang inde i et netværk.
Virksomheder bør sikre, at enheder med Windows 11 og Windows Server 2025 har sikkerhedsopdateringerne fra november 2025 installeret. Sikkerhedsteams bør også gennemgå systemerne for usædvanlige ændringer i rettigheder, mistænkelig filaktivitet og uventede processer, der kører med SYSTEM-rettigheder.
Advarslen følger en lignende CISA-advarsel fra sidste uge om en sårbarhed til fjernkørsel af kode i Microsoft SharePoint, CVE-2026-45659. Myndigheden bekræftede også, at ransomwaregrupper udnytter denne sårbarhed.
Siden november 2021 har CISA tilføjet 383 aktivt udnyttede sårbarheder, der påvirker Microsoft-produkter, til sit katalog. Af disse er 112 også blevet brugt i ransomwareangreb.


0 svar til “CISA advarer om, at ransomwaregrupper udnytter sårbarhed i Windows Task Host”