CISA confirma que grupos de ransomware explotan una vulnerabilidad de Windows Task Host

CISA ha incluido CVE-2025-60710 en su catálogo de vulnerabilidades explotadas por grupos de ransomware. El fallo de elevación de privilegios afecta a Windows 11 y Windows Server 2025 y fue corregido por Microsoft en noviembre de 2025.

Ataques
CISA confirma que grupos de ransomware explotan una vulnerabilidad de Windows Task Host

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) confirmó el 18 de agosto de 2026 que grupos de ransomware están explotando una vulnerabilidad de alta gravedad en Windows Task Host. El fallo, identificado como CVE-2025-60710, permite elevar privilegios en dispositivos sin actualizar y ha sido incorporado al catálogo Known Exploited Vulnerabilities (KEV) de la agencia con la indicación de que está siendo utilizado en ataques de ransomware.

Windows Task Host es un componente central del sistema operativo que permite ejecutar procesos basados en DLL en segundo plano y contribuye a evitar la corrupción de datos al garantizar que esos procesos se cierren correctamente durante el apagado. La vulnerabilidad se debe a una debilidad relacionada con el seguimiento de enlaces y afecta a dispositivos con Windows 11 y Windows Server 2025.

Una explotación exitosa permite que atacantes locales con permisos básicos de usuario obtengan privilegios SYSTEM y asuman el control completo de equipos que no hayan instalado la actualización correspondiente. CISA había señalado CVE-2025-60710 como una vulnerabilidad explotada activamente el 13 de abril y concedió a las agencias del Federal Civilian Executive Branch (FCEB) dos semanas para proteger sus sistemas.

Microsoft corrigió el problema en sus actualizaciones de seguridad de noviembre de 2025. En una declaración remitida a BleepingComputer, la compañía recomendó a los clientes aplicar dicha actualización y afirmó que quienes ya la hubieran instalado están protegidos y no necesitan realizar ninguna acción adicional.

CISA no ha publicado información sobre incidentes concretos ni sobre las organizaciones afectadas por la explotación de CVE-2025-60710. Microsoft tampoco había actualizado inicialmente su aviso de seguridad para confirmar la explotación en escenarios reales. Sin embargo, la actualización del viernes del catálogo KEV identificó expresamente el abuso del fallo por parte de grupos de ransomware.

La agencia estadounidense advirtió de que este tipo de vulnerabilidades constituye un vector de ataque frecuente para actores maliciosos y supone riesgos significativos para las redes gubernamentales. CISA instó a aplicar las mitigaciones indicadas por el proveedor, seguir las directrices aplicables de BOD 22-01 para servicios en la nube o dejar de utilizar el producto si no existen mitigaciones disponibles.

El aviso se produce una semana después de que CISA alertara de la explotación por grupos de ransomware de otra vulnerabilidad de Microsoft, CVE-2026-45659, un fallo de ejecución remota de código en Microsoft SharePoint cuya explotación activa había sido confirmada a comienzos de julio. Desde noviembre de 2021, CISA ha incluido 383 vulnerabilidades explotadas activamente en productos de Microsoft, 112 de ellas relacionadas también con ataques de ransomware.

La información sobre la alerta y la actualización del catálogo KEV procede de BleepingComputer: https://www.bleepingcomputer.com/news/security/cisa-windows-task-host-flaw-now-exploited-by-ransomware-gangs/.

Fuente: BleepingComputer

Compartir

WhatsApp X Telegram Email