Агентство США по кибербезопасности и безопасности инфраструктуры (CISA) подтвердило, что группировки программ-вымогателей эксплуатируют уязвимость безопасности CVE-2025-60710 в компоненте Windows Task Host. 13 апреля агентство включило уязвимость в список известных фактически эксплуатируемых уязвимостей, а в пятницу вновь обновило список, прямо указав на её связь с атаками, проводимыми группировками вымогателей.
Уязвимость затрагивает устройства под управлением Windows 11 и Windows Server 2025 и обусловлена недостатком в механизме обработки ссылок. Microsoft устранила проблему в рамках обновлений безопасности, выпущенных в ноябре 2025 года. Согласно описанию уязвимости, локальный злоумышленник с базовыми пользовательскими правами может эксплуатировать её для повышения привилегий до уровня SYSTEM, получая полный контроль над не обновлённым устройством.
Какова роль Windows Task Host?
Task Host является базовым компонентом Windows: он позволяет выполнять фоновые процессы, зависящие от DLL-файлов, а также помогает системе корректно завершать их при выключении, снижая риск повреждения данных. Поскольку для эксплуатации уязвимости злоумышленник должен иметь локальный доступ с учётной записью с ограниченными правами, она не обязательно является первоначальной точкой входа в сеть, однако может стать важным этапом повышения привилегий после получения злоумышленником доступа к устройству.
Что меняется на практике?
CISA не опубликовала подробностей о текущих атаках или группировках, эксплуатировавших CVE-2025-60710. Microsoft также на момент публикации материала не обновила своё уведомление о безопасности, чтобы подтвердить эксплуатацию уязвимости в реальных атаках. Тем не менее включение уязвимости в список Known Exploited Vulnerabilities, а затем указание на её использование группировками вымогателей повышает приоритет установки обновлений для организаций, которые по-прежнему используют не исправленные версии.
Microsoft заявила, что уязвимость была устранена в обновлении за ноябрь 2025 года, и клиенты, установившие это обновление, защищены и не нуждаются в дополнительных действиях. CISA призвала организации выполнить меры по устранению проблемы в соответствии с инструкциями компании и соблюдать требования обязательного руководства по эксплуатационным указаниям BOD 22-01 для облачных сервисов либо прекратить использование продукта, если невозможно обеспечить подходящие меры снижения риска.
Более широкий контекст эксплуатации продуктов Microsoft
Предупреждение появилось через неделю после сообщения CISA о том, что группировки вымогателей начали эксплуатировать уязвимость удалённого выполнения кода в Microsoft SharePoint с идентификатором CVE-2026-45659 после подтверждения её фактической эксплуатации в начале июля. С ноября 2021 года агентство добавило в свой список 383 фактически эксплуатируемые уязвимости в продуктах Microsoft, из которых 112 также использовались в атаках с применением программ-вымогателей.
Это означает, что устранение CVE-2025-60710 не следует рассматривать как отдельную от программы управления уязвимостями меру. Практическим приоритетом является проверка установки обновления за ноябрь 2025 года на устройствах под управлением Windows 11 и Windows Server 2025, а затем проверка наличия признаков компрометации или неожиданных локальных учётных записей в системах, которые оставались не обновлёнными. В материале не приводились дополнительные сведения о признаках компрометации или использованных методах атак.