La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha alertado a las agencias gubernamentales sobre la necesidad de proteger sus sistemas frente a una vulnerabilidad de escalada de privilegios en Windows Task Host, que podría permitir a los atacantes obtener privilegios de SYSTEM.

Task Host es un componente fundamental del sistema Windows que actúa como contenedor para procesos basados en DLL, permitiendo su ejecución en segundo plano y asegurando su cierre correcto durante el apagado para evitar la corrupción de datos.

Identificada como CVE-2025-60710, esta falla de seguridad en Windows se debe a una debilidad de seguimiento de enlaces que afecta a los sistemas Windows 11 y Windows Server 2025. Microsoft corrigió el problema en noviembre de 2025.

La vulnerabilidad puede ser explotada por atacantes locales con permisos básicos de usuario mediante ataques de baja complejidad, lo que les permite obtener privilegios de SYSTEM y tomar el control total del dispositivo comprometido.

"La resolución incorrecta de enlaces antes del acceso a archivos ('seguimiento de enlaces') en el proceso host para tareas de Windows permite que un atacante autorizado eleve privilegios localmente", explica Microsoft.

El lunes, CISA añadió CVE-2025-60710 a su catálogo de vulnerabilidades explotadas activamente y dio a las agencias del Poder Ejecutivo Civil Federal (FCEB) dos semanas para proteger sus sistemas, según lo exigido por la Directiva Operativa Vinculante (BOD) 22-01 de noviembre de 2021.

CISA no compartió detalles sobre estos ataques, y Microsoft aún no ha actualizado su aviso de seguridad para confirmar la explotación activa.

Aunque la BOD 22-01 solo se aplica a las agencias federales de EE.UU., CISA instó a todos los defensores, incluidos los del sector privado, a implementar los parches de CVE-2025-60710 y proteger las redes de sus organizaciones lo antes posible.

"Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y plantea riesgos significativos para la empresa federal", advirtió la agencia de ciberseguridad estadounidense.

"Aplique las mitigaciones según las instrucciones del proveedor, siga la guía BOD 22-01 aplicable para servicios en la nube, o deje de usar el producto si no hay mitigaciones disponibles".

Hace una semana, CISA dio a las agencias federales cuatro días para proteger sus redes contra una vulnerabilidad de gravedad crítica en Ivanti Endpoint Manager Mobile (EPMM) que ha sido explotada en ataques desde enero.

A principios de esta semana, Microsoft también publicó actualizaciones de seguridad que solucionan 167 vulnerabilidades, incluidas dos fallas de día cero, como parte de su Patch Tuesday de abril de 2026.

image
image
article image
article image