
Wprowadzenie do problemu / definicja
Amerykańska agencja CISA potwierdziła, że podatność CVE-2025-60710 w komponencie Windows Task Host jest aktywnie wykorzystywana nie tylko w klasycznych scenariuszach lokalnej eskalacji uprawnień, ale również przez operatorów ransomware. To istotne podniesienie poziomu ryzyka, ponieważ luka stała się elementem realnych kampanii prowadzących do poważnych zakłóceń operacyjnych.
Problem dotyczy mechanizmu Host Process for Windows Tasks, znanego szerzej jako Task Host. Błąd umożliwia użytkownikowi z niskimi uprawnieniami przejęcie uprawnień SYSTEM, jeśli uda się wykorzystać nieprawidłową obsługę odwołań do plików i mechanizmu link following.
W skrócie
CVE-2025-60710 to luka typu privilege escalation związana z nieprawidłowym rozstrzyganiem ścieżek i odwołań do plików. Choć nie pozwala na zdalne uzyskanie pierwszego dostępu do systemu, stanowi bardzo cenne narzędzie w dalszych etapach ataku.
- umożliwia eskalację uprawnień do poziomu SYSTEM,
- wymaga lokalnego dostępu i podstawowych uprawnień,
- jest aktywnie wykorzystywana w rzeczywistych incydentach,
- została powiązana z działaniami gangów ransomware,
- dotyczy wybranych wersji Windows 11 oraz Windows Server 2025.
Kontekst / historia
Podatność została ujawniona w listopadzie 2025 roku i sklasyfikowana jako błąd o wysokiej istotności. W kwietniu 2026 roku CISA dodała ją do katalogu Known Exploited Vulnerabilities, wskazując na aktywne wykorzystanie exploita w środowiskach produkcyjnych.
Następnie, w sierpniu 2026 roku, agencja doprecyzowała, że luka jest nadużywana także przez grupy ransomware. Taka aktualizacja ma duże znaczenie dla zespołów bezpieczeństwa, ponieważ wskazuje, że błąd nie jest jedynie techniczną ciekawostką, ale stał się praktycznym komponentem łańcucha ataku.
Analiza techniczna
Task Host to natywny komponent systemu Windows odpowiedzialny za uruchamianie i nadzorowanie wybranych procesów działających w tle, w tym zadań powiązanych z bibliotekami DLL. W przypadku CVE-2025-60710 problem wynika z błędnej obsługi odwołań do plików przed ich użyciem.
Klasa podatności została powiązana z CWE-59, czyli nieprawidłową obsługą dowiązań lub przekierowań ścieżek. W praktyce atakujący, który ma już lokalny dostęp do systemu i konto o niskich uprawnieniach, może przygotować środowisko w taki sposób, by podatny proces wykonał operacje na obiektach wskazanych przez kontrolowane odwołania. Jeżeli operacja zachodzi w kontekście o wyższych uprawnieniach, skutkiem może być uzyskanie pełnych uprawnień SYSTEM.
Z perspektywy operacyjnej oznacza to, że luka najlepiej sprawdza się jako etap po wstępnym naruszeniu środowiska. Napastnik może wykorzystać ją po phishingu, przejęciu konta, nadużyciu poświadczeń lub po wykorzystaniu innej podatności prowadzącej do uzyskania dostępu do hosta.
Publicznie dostępne informacje wskazują, że problem obejmuje między innymi Windows 11 24H2, Windows 11 25H2 oraz Windows Server 2025 w wydaniach sprzed odpowiednich wersji naprawczych. Wektor CVSS 3.1 podkreśla, że choć wymagany jest dostęp lokalny, wpływ na poufność, integralność i dostępność systemu może być pełny.
Konsekwencje / ryzyko
Największe zagrożenie wynika z roli tej podatności w pełnym łańcuchu kompromitacji. Operatorzy ransomware zazwyczaj nie opierają się na pojedynczym błędzie, lecz łączą kilka technik: uzyskanie dostępu, utrwalenie obecności, eskalację uprawnień, ruch boczny, wyłączenie zabezpieczeń i dopiero potem szyfrowanie danych.
CVE-2025-60710 bardzo dobrze wpisuje się w fazę eskalacji uprawnień. Po uzyskaniu konta użytkownika na podatnym systemie napastnik może przejąć pełną kontrolę nad hostem, manipulować usługami, modyfikować krytyczne pliki, wdrażać dodatkowe narzędzia ofensywne i przygotowywać środowisko do działań destrukcyjnych.
W przedsiębiorstwach przekłada się to na wyższe ryzyko szybkiej eskalacji incydentu z poziomu pojedynczej stacji roboczej do kompromitacji szerszej części infrastruktury. Szczególnie narażone są systemy używane przez użytkowników uprzywilejowanych, administratorów, personel wsparcia technicznego i operatorów systemów krytycznych.
Rekomendacje
Najważniejszym krokiem powinno być pilne wdrożenie poprawek bezpieczeństwa na wszystkich wspieranych systemach Windows 11 i Windows Server 2025. Organizacje powinny potraktować tę podatność jako wysoki priorytet, zwłaszcza tam, gdzie istnieje ryzyko uzyskania lokalnego dostępu przez użytkownika lub intruza.
- przeprowadzić inwentaryzację podatnych hostów i zweryfikować poziom aktualizacji,
- nadać priorytet serwerom oraz stacjom roboczym użytkowników uprzywilejowanych,
- monitorować nietypowe próby eskalacji uprawnień i anomalie związane z obiektami plikowymi,
- ograniczyć uruchamianie nieautoryzowanych narzędzi i skryptów przez kontrolę aplikacji,
- zredukować liczbę kont z lokalnymi uprawnieniami administracyjnymi,
- stosować zasadę najmniejszych uprawnień,
- korelować dane z EDR, logów systemowych i alertów dotyczących usług oraz zadań,
- przećwiczyć procedury reagowania na incydent ransomware, w tym izolację hosta i odtwarzanie z kopii zapasowych.
Warto również przyjąć założenie, że sama instalacja poprawki może nie wystarczyć, jeśli środowisko zostało wcześniej naruszone. W takim scenariuszu konieczne są działania huntingowe ukierunkowane na wykrycie śladów wcześniejszej kompromitacji, kradzieży poświadczeń oraz ruchu bocznego.
Podsumowanie
CVE-2025-60710 to istotna luka lokalnej eskalacji uprawnień w Windows Task Host, która zyskała nowe znaczenie po potwierdzeniu jej wykorzystania przez gangi ransomware. Jej wartość dla napastników wynika z możliwości szybkiego przejęcia uprawnień SYSTEM po uzyskaniu nawet ograniczonego dostępu do hosta.
Dla obrońców oznacza to konieczność szybkiego patchowania, wzmożonego monitoringu i traktowania lokalnych luk EoP jako krytycznego elementu całego łańcucha ataku. Zignorowanie takich błędów może znacząco ułatwić przeciwnikowi rozwinięcie incydentu do skali obejmującej wiele systemów i procesów biznesowych.
Źródła
- NVD – CVE-2025-60710: https://nvd.nist.gov/vuln/detail/CVE-2025-60710
- Microsoft Security Update Guide – CVE-2025-60710: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-60710
- BleepingComputer – CISA: Windows Task Host flaw now exploited by ransomware gangs: https://www.bleepingcomputer.com/news/security/cisa-windows-task-host-flaw-now-exploited-by-ransomware-gangs/
- CISA Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-60710