La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) confirmó que las bandas de ransomware están explotando la vulnerabilidad de seguridad CVE-2025-60710 en el componente Windows Task Host. La agencia había incluido la vulnerabilidad el 13 de abril en su catálogo de vulnerabilidades conocidas por ser explotadas activamente, antes de actualizarlo nuevamente el viernes para señalar explícitamente su relación con ataques ejecutados por bandas de ransomware.
La vulnerabilidad afecta a dispositivos con Windows 11 y Windows Server 2025, y se origina en una debilidad del mecanismo de seguimiento de enlaces. Microsoft corrigió el fallo mediante las actualizaciones de seguridad publicadas en noviembre de 2025. Según la descripción de la vulnerabilidad, un atacante local con permisos básicos de usuario puede explotarla para elevar sus privilegios al nivel de SYSTEM, lo que le proporciona control total sobre el dispositivo sin actualizar.
¿Qué función cumple Windows Task Host?
Task Host es un componente fundamental de Windows, ya que permite ejecutar en segundo plano procesos basados en archivos DLL y también ayuda al sistema a cerrarlos correctamente al apagarse, con el fin de reducir los riesgos de corrupción de datos. Dado que la explotación del fallo requiere que el atacante esté presente localmente con una cuenta de permisos limitados, no representa necesariamente el primer punto de entrada a la red, pero puede proporcionar una fase decisiva de escalada después de que el atacante haya accedido a un dispositivo.
¿Qué cambia en la práctica?
CISA no ha publicado detalles sobre los ataques en curso ni sobre las entidades que han explotado CVE-2025-60710, y Microsoft tampoco había actualizado su aviso de seguridad en el momento de publicación del artículo para confirmar la explotación en ataques reales. No obstante, la inclusión de la vulnerabilidad en el catálogo de Vulnerabilidades Conocidas Explotadas y la posterior identificación de su uso por parte de bandas de ransomware elevan la prioridad de aplicar las actualizaciones en las organizaciones que todavía utilizan versiones sin corregir.
Microsoft afirmó que la vulnerabilidad fue corregida en la actualización de noviembre de 2025 y que los clientes que la instalaron están protegidos y no necesitan realizar ninguna acción adicional. Por su parte, CISA instó a las entidades a aplicar las medidas de corrección de acuerdo con las instrucciones de la empresa y a cumplir las directrices de la Directiva Operativa Obligatoria BOD 22-01 relativas a los servicios en la nube, o a dejar de utilizar el producto si no es posible proporcionar medidas de mitigación adecuadas.
Un contexto más amplio de la explotación de productos de Microsoft
La advertencia llega una semana después de que CISA anunciara que las bandas de ransomware habían comenzado a explotar una vulnerabilidad de ejecución remota de código en Microsoft SharePoint, identificada como CVE-2026-45659, tras confirmarse su explotación activa a principios de julio. Desde noviembre de 2021, la agencia ha añadido 383 vulnerabilidades explotadas activamente en productos de Microsoft a su catálogo, de las cuales 112 también se utilizaron en ataques de ransomware.
Esto significa que la corrección de CVE-2025-60710 no debe entenderse como una medida aislada del programa de gestión de vulnerabilidades. La prioridad práctica es verificar la instalación de la actualización de noviembre de 2025 en los dispositivos con Windows 11 y Windows Server 2025 y, posteriormente, revisar la existencia de indicadores de compromiso o de cuentas locales inesperadas en los sistemas que permanecieron sin actualizar. El artículo no proporcionó detalles adicionales sobre los indicadores de compromiso ni sobre los métodos de ataque utilizados.