CVE-2025-60710 w Windows Task Host: co Twoja firma powinna zrobić, zanim gangi ransomware wykorzystają podatność?
BLUF
CISA potwierdziła, że gangi ransomware aktywnie wykorzystują CVE-2025-60710 — podatność eskalacji uprawnień typu link-following w funkcji Windows Task Host (Windows 11 oraz Windows Server 2025). Atakujący posiadający uprawnienia zwykłego użytkownika mogą uzyskać dostęp z poziomem SYSTEM, a podatność znajduje się w katalogu CISA KEV z flagą *knownRansomwareCampaignUse*. Microsoft opublikował poprawkę w listopadzie 2025 r. Priorytet: wdróż poprawkę we wszystkich systemach z Windows 11 i Windows Server 2025 objętych zakresem, traktując CVE-2025-60710 jak zdarzenie krytyczne class A — bez zwłoki.
Najważniejsze fakty
- **Gangi ransomware aktywnie wykorzystują CVE-2025-60710 w kampaniach — potwierdzone przez CISA, a podatność ma status *Known Exploited Vulnerability* (KEV) z flagą `knownRansomwareCampaignUse=Known`.**
- Podatność to eskalacja uprawnień typu link-following w Windows Task Host, umożliwiająca uzyskanie poziomu SYSTEM przez atakującego z uprawnieniami zwykłego użytkownika.
- Dotyczy m.in. Windows 11 oraz Windows Server 2025; firma Microsoft opublikowała stosowną poprawkę już w listopadzie 2025 r.
- Podatność jest wpisana do KEV od kwietnia 2026 r.; podmioty federalne USA (FCEB) miały 2 tygodnie na wdrożenie poprawki.
- Windows Task Host jest komponentem obecnym w standardowych instalacjach — powierzchnia ataku jest szeroka w środowiskach stacjonarnych i serwerowych.
Tabela decyzyjna: obszar → co wiemy → co to oznacza → działanie 30/90 dni
| Obszar | Co wiemy | Co to oznacza dla firmy B2B/produkcji | Zalecane działanie 30 dni / 90 dni |
|---|---|---|---|
| Patch management | Poprawka Microsoft dostępna od listopada 2025 | Systemy bez poprawki (Windows 11, Server 2025) są realnym celem ransomware | 30 dni: pilna instalacja poprawki w krytycznych systemach; 90 dni: pełne pokrycie patchowe i audyt zaległości |
| Eskalacja uprawnień | Wektor link-following daje SYSTEM z uprawnień basic user | Kompromitacja jednego konta użytkownika może dać atakującemu pełną kontrolę nad endpointem | 30 dni: ograniczenie uprawnień lokalnych, segmentacja; 90 dni: weryfikacja kont uprzywilejowanych, EDR na endpointach |
| Ochrona ransomware | Gangi ransomware wykorzystują podatność w kampaniach | Ryzyko szyfrowania danych i przerwania produkcji | 30 dni: aktualizacja, snapshoty, test przywracania; 90 dni: scenariusze odpowiedzi na incydent ransomware |
| Zgodność NIS2/KSC | Prewencja incydentów to wymóg zarządzania ryzykiem | Niewdróżona poprawka = pojedyncza przyczyna incydentów i poważnych konsekwencji podatkowych | 30 dni: wpięcie CVE-2025-60710 do rejestru ryzyka; 90 dni: proces ciągłego patchowania jako element NIS2/KSC Readiness |
Perspektywa inż. Marcina Białczyka
W środowiskach produkcyjnych, zwłaszcza w przemyśle i B2B, najczęściej widywanym problemem nie jest brak świadomości, że „trzeba aktualizować”, lecz brak dyscypliny w *klasyfikowaniu* podatności. CVE-2025-60710 nie jest kolejną abstrakcyjną „krytyczną dziurą” z CVSS — to podatność wpisana do KEV z potwierdzonym wykorzystaniem przez gangi ransomware. To zmienia priorytet: nie chodzi o „zrobimy przy najbliższym oknie serwisowym”, tylko o wdrożenie poprawki jako zadania o najwyższym priorytecie w najbliższych dniach.
W praktyce kluczowe są dwie rzeczy. Po pierwsze, sprawdzenie, czy podatne wersje faktycznie występują w zakresie — zwłaszcza na stacjach roboczych, które bywają pomijane przy patchowaniu serwerów. Po drugie, urealnienie procesu: dane o wykorzystaniu w kampaniach ransomware (KEV, advisory CISA) powinny automatycznie podnosić priorytet poprawek, niezależnie od harmonogramu regularnego patchowania. To pojedyncze, dobrze udokumentowane korekty w zarządzaniu ryzykiem — a nie kosztowna przebudowa architektury.
Z perspektywy operacyjnej dodam jeszcze jedną rzecz: sama poprawka to za mało, jeśli nie masz szybkiej drogi przywrócenia danych. Atak ransomware rzadko kończy się na jednej podatności — to łańcuch: wejście, eskalacja, ruch boczny, szyfrowanie. Patchowanie zamyka punkt wejścia; testowane kopie zapasowe i plan odpowiedzi dają ci czas i kontrolę, gdyby reszta łańcucha się powiodła.
FAQ
Czy mój system jest zagrożony?
Tak, jeśli używasz Windows 11 lub Windows Server 2025 bez poprawki z listopada 2025 r. i system nie ma ograniczonych kont uprawnień. Stan faktyczny potwierdź skanowaniem zakresu oraz sprawdzeniem, czy CVE-2025-60710 jest oznaczony jako exploited w Twoim systemie zarządzania podatnościami.
Czy samo zainstalowanie poprawki wystarczy?
Poprawka zamyka wektor opisany w CVE, ale pełne zabezpieczenie wymaga też ograniczenia uprawnień użytkowników, testowanych kopii zapasowych i monitoringu endpointów (EDR). Patch to warunek konieczny, nie gwarancja braku incydentu.
Jak szybko muszę zareagować?
Priorytetowo. Podatność ma status *knownRansomwareCampaignUse* w KEV, co oznacza aktywne wykorzystanie w kampaniach. Zalecamy wdrożenie poprawki w systemach krytycznych w najbliższych dniach, a nie czekanie na rutynowe okno serwisowe.
Czy CHORS.NET wdroży poprawkę za mnie?
CHORS.NET pomaga zaplanować i zweryfikować proces patchowania oraz priorytetyzację wg kryteriów KEV/NIS2, ale nie przejmuje bieżącego wdrażania poprawek w infrastrukturze klienta — to działanie po stronie zespołu IT firmy. (Więcej w sekcji usług poniżej.)
Jak może pomóc CHORS.NET?
- Zobacz zakres usług: /uslugi/
- Zarządzanie podatnościami w kontekście NIS2/KSC: /nis2-ksc/
- Jak pracujemy i jaka jest nasza polityka AI: /polityka-ai/
- Jak wygląda współpraca z nami: /o-nas/jak-pracuje-chors-net/
Granice i założenia
- CHORS.NET nie jest SOC 24/7 i nie gwarantuje wykrycia każdego incydentu ani pełnego wyeliminowania ryzyka.
- CHORS.NET nie certyfikuje zgodności z NIS2/KSC i nie wydaje samodzielnej opinii prawnej; w zakresie interpretacji przepisów współpracujemy z kancelariami.
- Wdrożenie poprawek leży po stronie zespołu IT organizacji; CHORS.NET wspiera proces planowania i weryfikacji.
- Wyniki i rekomendacje dotyczą stanu wiedzy na moment publikacji (sierpień 2026 r.).
- Materiał ma charakter informacyjny i techniczny, nie stanowi porady prawnej.
Autor: inż. Marcin Białczyk, Founder & Cybersecurity Operator at CHORS.NET
Aktualizacja: 2026-08-18
Źródła:
[1] BleepingComputer — CISA: Windows Task Host flaw now exploited by ransomware gangs (2026-08-18)
[2] CISA — Known Exploited Vulnerabilities Catalog (CVE-2025-60710, knownRansomwareCampaignUse=Known)
[3] Microsoft Security Response Center — advisory CVE-2025-60710 (poprawka listopad 2025)
