CISA har advart om at løsepengevirusgrupper utnytter en alvorlig sårbarhet i Windows Task Host som gjør det mulig for angripere å få full kontroll over Windows-enheter som ikke er oppdatert.

Sårbarheten påvirker systemer med Windows 11 og Windows Server 2025. Microsoft lanserte en sikkerhetsoppdatering i november 2025, men organisasjoner som ikke har installert den, er fortsatt utsatt.

Sårbarhet i Windows Task Host gir angripere SYSTEM-tilgang

Sårbarheten i Windows Task Host, registrert som CVE-2025-60710, er en lokal sårbarhet for privilegieeskalering.

Task Host er en sentral Windows-komponent som administrerer bakgrunnsprosesser basert på DLL-filer. Den hjelper også disse prosessene med å avslutte på en trygg måte under nedstenging, noe som reduserer risikoen for datakorrupsjon.

Sårbarheten gjør det imidlertid mulig for en lokal angriper med vanlig brukertilgang å heve rettighetene sine til SYSTEM-nivå. SYSTEM er et av de høyeste rettighetsnivåene i Windows og gir en angriper omfattende kontroll over den berørte maskinen.

Sårbarheten skyldes en svakhet knyttet til håndtering av lenker. Angripere kan utnytte den til å manipulere hvordan Windows håndterer filer eller kataloger og deretter få utvidet tilgang.

CISA bekrefter utnyttelse i løsepengevirusangrep

CISA la til CVE-2025-60710 i sin Known Exploited Vulnerabilities-katalog 13. april etter å ha bekreftet aktiv utnyttelse.

På det tidspunktet ga myndigheten Federal Civilian Executive Branch-organer to uker på å sikre sårbare systemer. CISA delte ingen detaljer om angrepene og identifiserte heller ikke trusselaktørene som sto bak.

På fredag oppdaterte myndigheten oppføringen igjen og bekreftet at løsepengevirusgrupper nå misbruker sårbarheten.

Verken CISA eller Microsoft har offentlig avslørt hvilke løsepengevirusoperasjoner som bruker sårbarheten, hvordan de får innledende tilgang, eller hvilke organisasjoner som har blitt utsatt for angrep.

Myndigheter og bedrifter bør oppdatere berørte systemer

CISA oppfordret organisasjoner til å ta i bruk Microsofts sikkerhetstiltak så snart som mulig. Myndigheten advarte om at sårbarheter av denne typen ofte gir ondsinnede aktører en effektiv måte å utvide tilgangen sin på inne i et nettverk.

Bedrifter bør sørge for at enheter med Windows 11 og Windows Server 2025 har sikkerhetsoppdateringene fra november 2025 installert. Sikkerhetsteam bør også undersøke systemene for uvanlige endringer i rettigheter, mistenkelig filaktivitet og uventede prosesser som kjører med SYSTEM-rettigheter.

Advarselen følger en lignende CISA-advarsel fra forrige uke om en sårbarhet for ekstern kjøring av kode i Microsoft SharePoint, CVE-2026-45659. Myndigheten bekreftet også at løsepengevirusgrupper utnytter denne sårbarheten.

Siden november 2021 har CISA lagt til 383 aktivt utnyttede sårbarheter som påvirker Microsoft-produkter i katalogen sin. Av disse har 112 også blitt brukt i løsepengevirusangrep.


0 responses to “CISA advarer om at løsepengevirusgrupper utnytter sårbarhet i Windows Task Host”