CISA: уязвимость Windows Task Host взяли на вооружение операторы шифровальщиков

· Безопасность
Американское агентство CISA подтвердило, что группировки, распространяющие программы-вымогатели, эксплуатируют уязвимость повышения привилегий в компоненте Windows Task Host. Брешь была устранена ещё в ноябре 2025 года, но атаки продолжаются.

cover.svg

Американское Агентство по кибербезопасности и защите инфраструктуры (CISA) сообщило, что уязвимость в системном компоненте Windows Task Host теперь используется группировками, стоящими за программами-вымогателями. Ранее, ещё в апреле, эту брешь уже отметили как активно эксплуатируемую.

Task Host — базовый компонент Windows, который позволяет процессам на основе DLL работать в фоновом режиме и корректно завершаться при выключении системы, предотвращая повреждение данных.

Что известно об уязвимости

Уязвимость получила идентификатор CVE-2025-60710. Это ошибка повышения привилегий, связанная со слабостью типа «link following». Она затрагивает Windows 11 и Windows Server 2025. Microsoft закрыла её обновлением в ноябре 2025 года.

При успешной эксплуатации локальный злоумышленник, имеющий базовые пользовательские права, может получить привилегии уровня SYSTEM и полный контроль над непропатченным устройством.

Реакция CISA

CISA не раскрывает деталей текущих атак, а Microsoft пока не обновила свой бюллетень безопасности, чтобы подтвердить эксплуатацию «в дикой природе». Тем не менее ещё 13 апреля агентство внесло CVE-2025-60710 в каталог активно эксплуатируемых уязвимостей и дало федеральным гражданским ведомствам две недели на защиту своих систем.

В минувшую пятницу CISA снова обновило каталог Known Exploited Vulnerabilities (KEV), отметив, что уязвимость теперь применяют операторы шифровальщиков. Подробностей о конкретных атаках агентство также не привело, а представитель Microsoft на момент обращения журналистов BleepingComputer оказался недоступен для комментариев.

«Уязвимости такого типа — частый вектор атак для злоумышленников и представляют значительный риск для федеральной инфраструктуры», — предупредило агентство. CISA рекомендует применять меры защиты в соответствии с инструкциями производителя, следовать указаниям BOD 22-01 для облачных сервисов или отказаться от использования продукта, если исправления недоступны.

Тенденция

Неделей ранее CISA предупреждало, что вымогатели начали эксплуатировать уязвимость удалённого выполнения кода в Microsoft SharePoint (CVE-2026-45659) — её активное использование подтвердили в начале июля.

С ноября 2021 года агентство отметило 383 активно эксплуатируемые уязвимости в различных продуктах Microsoft, 112 из которых также применялись в атаках с использованием программ-вымогателей.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.