De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft bevestigd dat ransomwaregroepen een ernstige kwetsbaarheid in Windows Task Host actief misbruiken. Deze kwetsbaarheid, bekend als CVE-2025-60710, stelt aanvallers met beperkte gebruikersrechten in staat om via privilege-escalatie volledige controle over systemen te verkrijgen.
Windows Task Host is een essentieel onderdeel van het besturingssysteem dat DLL-processen op de achtergrond beheert en voorkomt dat gegevens corrupt raken tijdens het afsluiten. De kwetsbaarheid, die voortkomt uit een link following zwakte, treft Windows 11 en Windows Server 2025. Microsoft bracht in november 2025 een patch uit om dit beveiligingslek te dichten. Ondanks het ontbreken van gedetailleerde informatie over lopende aanvallen en een nog niet bijgewerkte security advisory van Microsoft, plaatste CISA deze kwetsbaarheid op 13 april op haar lijst van actief misbruikte kwetsbaarheden en gaf federale instanties twee weken om hun systemen te beveiligen.
Recentelijk heeft CISA de status van deze kwetsbaarheid opnieuw geüpdatet en aangegeven dat ransomwaregroepen deze nu daadwerkelijk misbruiken, zoals vermeld in hun catalogus van bekende misbruikte kwetsbaarheden. De Amerikaanse cybersecurityorganisatie benadrukt dat dit type kwetsbaarheid een veelgebruikte aanvalsvector is die aanzienlijke risico’s vormt voor federale systemen. CISA adviseert dan ook om mitigaties volgens de instructies van de leverancier toe te passen, de richtlijnen van BOD 22-01 voor cloudservices te volgen, of het product niet langer te gebruiken als er geen mitigaties beschikbaar zijn.
Eerder waarschuwde CISA ook al dat ransomwaregroepen een kritieke Microsoft SharePoint kwetsbaarheid (CVE-2026-45659) actief misbruiken. Sinds november 2021 heeft CISA in totaal 383 actief misbruikte kwetsbaarheden in Microsoft-producten geïdentificeerd, waarvan 112 ook zijn ingezet in ransomware-aanvallen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *