Американската Агенция за киберсигурност и инфраструктурна сигурност (CISA) потвърди, че групировки за рансъмуер също експлоатират уязвимост с висока степен на опасност в Windows Task Host, която през април беше маркирана като активно експлоатирана.

Task Host е основен системен компонент на Windows, който позволява на процеси, базирани на DLL файлове, да работят във фонов режим и предотвратява повреждане на данни, като гарантира, че те се затварят правилно при изключване на системата.

Тази слабост за ескалация на привилегии в Windows, проследявана като CVE-2025-60710, беше коригирана от Microsoft през ноември 2025 г. Тя произтича от уязвимост при следване на връзки (link following), която засяга устройства с Windows 11 и Windows Server 2025.

След успешно експлоатиране, локални атакуващи с основни потребителски права могат да придобият SYSTEM привилегии и да поемат пълен контрол над некоригирани устройства.

Въпреки че не сподели подробности относно текущите атаки, а Microsoft все още не е актуализирала своите препоръки за сигурност, за да потвърди експлоатирането в реална среда, CISA добави CVE-2025-60710 към своя списък с активно експлоатирани уязвимости на 13 април и даде на федералните граждански агенции (FCEB) двуседмичен срок да защитят системите си.

В петък CISA отново актуализира своя каталог с известни експлоатирани уязвимости (KEV), като отбеляза, че уязвимостта се злоупотребява от банди за рансъмуер.

Американската агенция за киберсигурност все още не е споделила информация за атаки, насочени към CVE-2025-60710, а говорител на Microsoft не беше открит веднага за коментар, когато BleepingComputer се свърза с тях по-рано днес.

„Този тип уязвимост е чест вектор на атака за злонамерени субекти и представлява значителен риск за федералните предприятия“, предупреди CISA. „Приложете мерки за смекчаване съгласно инструкциите на разработчика, следвайте приложимите указания на BOD 22-01 за облачни услуги или прекратете използването на продукта, ако няма налични мерки за защита.“

Преди една седмица CISA също предупреди, че банди за рансъмуер са започнали да експлоатират уязвимост за отдалечено изпълнение на код в Microsoft SharePoint (CVE-2026-45659), след като потвърди активна експлоатация в началото на юли.

От ноември 2021 г. насам агенцията е маркирала 383 активно експлоатирани уязвимости в различни продукти на Microsoft, 112 от които са били експлоатирани и при атаки с рансъмуер.

След като атакуващите получат валидни идентификационни данни, само 37% от техните действия биват блокирани.

Общите резултати за предотвратяване могат да скрият какво се случва след първоначалния достъп. След като атакуващите използват валидни идентификационни данни, нивата на защита спадат рязко.

Докладът „Blue Report 2026“ измерва защитните техники стъпка по стъпка чрез 338 милиона симулации, проведени в реални среди на клиенти.

CISA: Слабостта „Windows BlueHammer“ вече се експлоатира от банди за рансъмуер

CISA нарежда на федералните служби да отстранят слабостта „BlueHammer“, експлоатирана като zero-day уязвимост

Microsoft работи по корекция за сигурност на Defender за zero-day уязвимостта „ShieldBreak“

Zero-day уязвимостта „Windows LegacyHive“ получава безплатни, неофициални корекции за сигурност

CISA: Слабост в Microsoft SharePoint вече се експлоатира при атаки с рансъмуер