CISA alerta: bandas de ransomware explotan ahora una vulnerabilidad en Windows Task Host

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha confirmado que grupos dedicados al ransomware también están explotando una vulnerabilidad de alta severidad en Windows Task Host, un componente que ya había sido señalado como explotado activamente desde abril. Task Host es un elemento central del sistema operativo Windows que permite ejecutar procesos basados en DLL en segundo plano y evita la corrupción de datos al asegurar que se cierren correctamente durante el apagado del sistema.

La falla, registrada como CVE-2025-60710, es una vulnerabilidad de escalada de privilegios que fue parcheada por Microsoft en noviembre de 2025. Se origina en una debilidad relacionada con el seguimiento de enlaces simbólicos y afecta a dispositivos con Windows 11 y Windows Server 2025. Si se explota con éxito, un atacante local con permisos básicos de usuario puede obtener privilegios de SYSTEM y tomar el control completo del dispositivo no parcheado.

Aunque CISA no ha compartido detalles sobre ataques en curso y Microsoft aún no ha actualizado su aviso de seguridad para confirmar la explotación en el mundo real, la agencia agregó CVE-2025-60710 a su lista de vulnerabilidades explotadas activamente el 13 de abril, dando a las agencias civiles del poder ejecutivo federal (FCEB) dos semanas para asegurar sus sistemas. El viernes, CISA actualizó nuevamente su catálogo de vulnerabilidades explotadas conocidas (KEV), señalando la falla como abusada por bandas de ransomware.

CISA aún no ha compartido información sobre ataques dirigidos contra CVE-2025-60710, y un portavoz de Microsoft no estuvo disponible de inmediato para comentar cuando BleepingComputer se comunicó. La agencia advirtió:

Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y representa riesgos significativos para la empresa federal. Aplique las mitigaciones según las instrucciones del proveedor, siga la guía BOD 22-01 aplicable para servicios en la nube, o deje de usar el producto si las mitigaciones no están disponibles.

Hace una semana, CISA también advirtió que bandas de ransomware comenzaron a explotar una vulnerabilidad de ejecución remota de código en Microsoft SharePoint (CVE-2026-45659), después de confirmar la explotación activa a principios de julio. Desde noviembre de 2021, la agencia ha señalado 383 vulnerabilidades explotadas activamente en varios productos de Microsoft, de las cuales 112 también han sido explotadas en ataques de ransomware.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *