美国网络安全与基础设施安全局(CISA)确认,勒索软件团伙正在利用 Windows Task Host 组件中的安全漏洞 CVE-2025-60710。该机构曾于 4 月 13 日将该漏洞列入已知遭实际利用漏洞清单,并于周五再次更新清单,明确指出该漏洞与勒索软件团伙发动的攻击有关。
该漏洞影响 Windows 11 和 Windows Server 2025 设备,源于链接跟踪机制中的缺陷。Microsoft 已在 2025 年 11 月发布的安全更新中修复该问题。根据漏洞描述,拥有基本用户权限的本地攻击者可以利用该漏洞将权限提升至 SYSTEM 级别,从而完全控制未更新的设备。
Windows Task Host 的作用是什么?
Task Host 是 Windows 中的核心组件,可在后台运行依赖 DLL 文件的进程,并帮助系统在关机时正常关闭这些进程,以降低数据损坏风险。由于利用该缺陷要求攻击者以权限受限的账户在本地存在,因此它不一定是进入网络的第一入口,但在攻击者进入某台设备后,可能成为关键的权限提升阶段。
实际情况有哪些变化?
CISA 尚未公布当前攻击的细节,也未透露利用 CVE-2025-60710 的相关方;截至本文发布时,Microsoft 也尚未更新其安全公告,以确认该漏洞已被用于现实攻击。不过,将该漏洞列入“已知遭利用漏洞”清单,并进一步指出其被勒索软件团伙利用,使仍在使用未修复版本的机构必须提高应用更新的优先级。
Microsoft 表示,该漏洞已在 2025 年 11 月的更新中得到修复,已安装该更新的客户受到保护,无需采取其他措施。CISA 则敦促相关机构按照厂商说明实施修复措施,遵守关于云服务的《强制性运营指令 BOD 22-01》指导方针;如果无法提供适当的缓解措施,则应停止使用相关产品。
Microsoft 产品遭利用的更广泛背景
此次警告发布前一周,CISA 宣布勒索软件团伙开始利用 Microsoft SharePoint 中一个可远程执行代码的漏洞,该漏洞编号为 CVE-2026-45659,此前该机构已于 7 月初确认该漏洞遭到实际利用。自 2021 年 11 月以来,该机构已将 Microsoft 产品中 383 个遭实际利用的漏洞加入其清单,其中 112 个漏洞还被用于勒索软件攻击。
这意味着,对 CVE-2025-60710 的处理不应被理解为独立于漏洞管理计划之外的措施。实际优先事项是确认 Windows 11 和 Windows Server 2025 设备已安装 2025 年 11 月更新,然后检查一直未更新的系统中是否存在入侵迹象或异常的本地账户。本文未提供有关入侵指标或所用攻击方法的更多细节。