Chors.net
Blog & Insights

Precyzyjna wiedza
o ciemnych systemach.

Ekspercka analiza i studia przypadków dla decydentów. Nawigacja po złożonościach nowoczesnej infrastruktury cyfrowej z niekompromisowymi standardami bezpieczeństwa.

CVE-2025-60710 w Windows Task Host: zagrożenie ransomware

CVE-2025-60710 w Windows Task Host: co Twoja firma powinna zrobić, zanim gangi ransomware wykorzystają podatność?

BLUF

CISA potwierdziła, że gangi ransomware aktywnie wykorzystują CVE-2025-60710 — podatność eskalacji uprawnień typu link-following w funkcji Windows Task Host (Windows 11 oraz Windows Server 2025). Atakujący posiadający uprawnienia zwykłego użytkownika mogą uzyskać dostęp z poziomem SYSTEM, a podatność znajduje się w katalogu CISA KEV z flagą *knownRansomwareCampaignUse*. Microsoft opublikował poprawkę w listopadzie 2025 r. Priorytet: wdróż poprawkę we wszystkich systemach z Windows 11 i Windows Server 2025 objętych zakresem, traktując CVE-2025-60710 jak zdarzenie krytyczne class A — bez zwłoki.

Najważniejsze fakty

  • **Gangi ransomware aktywnie wykorzystują CVE-2025-60710 w kampaniach — potwierdzone przez CISA, a podatność ma status *Known Exploited Vulnerability* (KEV) z flagą `knownRansomwareCampaignUse=Known`.**
  • Podatność to eskalacja uprawnień typu link-following w Windows Task Host, umożliwiająca uzyskanie poziomu SYSTEM przez atakującego z uprawnieniami zwykłego użytkownika.
  • Dotyczy m.in. Windows 11 oraz Windows Server 2025; firma Microsoft opublikowała stosowną poprawkę już w listopadzie 2025 r.
  • Podatność jest wpisana do KEV od kwietnia 2026 r.; podmioty federalne USA (FCEB) miały 2 tygodnie na wdrożenie poprawki.
  • Windows Task Host jest komponentem obecnym w standardowych instalacjach — powierzchnia ataku jest szeroka w środowiskach stacjonarnych i serwerowych.

Tabela decyzyjna: obszar → co wiemy → co to oznacza → działanie 30/90 dni

ObszarCo wiemyCo to oznacza dla firmy B2B/produkcjiZalecane działanie 30 dni / 90 dni
Patch managementPoprawka Microsoft dostępna od listopada 2025Systemy bez poprawki (Windows 11, Server 2025) są realnym celem ransomware30 dni: pilna instalacja poprawki w krytycznych systemach; 90 dni: pełne pokrycie patchowe i audyt zaległości
Eskalacja uprawnieńWektor link-following daje SYSTEM z uprawnień basic userKompromitacja jednego konta użytkownika może dać atakującemu pełną kontrolę nad endpointem30 dni: ograniczenie uprawnień lokalnych, segmentacja; 90 dni: weryfikacja kont uprzywilejowanych, EDR na endpointach
Ochrona ransomwareGangi ransomware wykorzystują podatność w kampaniachRyzyko szyfrowania danych i przerwania produkcji30 dni: aktualizacja, snapshoty, test przywracania; 90 dni: scenariusze odpowiedzi na incydent ransomware
Zgodność NIS2/KSCPrewencja incydentów to wymóg zarządzania ryzykiemNiewdróżona poprawka = pojedyncza przyczyna incydentów i poważnych konsekwencji podatkowych30 dni: wpięcie CVE-2025-60710 do rejestru ryzyka; 90 dni: proces ciągłego patchowania jako element NIS2/KSC Readiness

Perspektywa inż. Marcina Białczyka

W środowiskach produkcyjnych, zwłaszcza w przemyśle i B2B, najczęściej widywanym problemem nie jest brak świadomości, że „trzeba aktualizować”, lecz brak dyscypliny w *klasyfikowaniu* podatności. CVE-2025-60710 nie jest kolejną abstrakcyjną „krytyczną dziurą” z CVSS — to podatność wpisana do KEV z potwierdzonym wykorzystaniem przez gangi ransomware. To zmienia priorytet: nie chodzi o „zrobimy przy najbliższym oknie serwisowym”, tylko o wdrożenie poprawki jako zadania o najwyższym priorytecie w najbliższych dniach.

W praktyce kluczowe są dwie rzeczy. Po pierwsze, sprawdzenie, czy podatne wersje faktycznie występują w zakresie — zwłaszcza na stacjach roboczych, które bywają pomijane przy patchowaniu serwerów. Po drugie, urealnienie procesu: dane o wykorzystaniu w kampaniach ransomware (KEV, advisory CISA) powinny automatycznie podnosić priorytet poprawek, niezależnie od harmonogramu regularnego patchowania. To pojedyncze, dobrze udokumentowane korekty w zarządzaniu ryzykiem — a nie kosztowna przebudowa architektury.

Z perspektywy operacyjnej dodam jeszcze jedną rzecz: sama poprawka to za mało, jeśli nie masz szybkiej drogi przywrócenia danych. Atak ransomware rzadko kończy się na jednej podatności — to łańcuch: wejście, eskalacja, ruch boczny, szyfrowanie. Patchowanie zamyka punkt wejścia; testowane kopie zapasowe i plan odpowiedzi dają ci czas i kontrolę, gdyby reszta łańcucha się powiodła.

FAQ

Czy mój system jest zagrożony?

Tak, jeśli używasz Windows 11 lub Windows Server 2025 bez poprawki z listopada 2025 r. i system nie ma ograniczonych kont uprawnień. Stan faktyczny potwierdź skanowaniem zakresu oraz sprawdzeniem, czy CVE-2025-60710 jest oznaczony jako exploited w Twoim systemie zarządzania podatnościami.

Czy samo zainstalowanie poprawki wystarczy?

Poprawka zamyka wektor opisany w CVE, ale pełne zabezpieczenie wymaga też ograniczenia uprawnień użytkowników, testowanych kopii zapasowych i monitoringu endpointów (EDR). Patch to warunek konieczny, nie gwarancja braku incydentu.

Jak szybko muszę zareagować?

Priorytetowo. Podatność ma status *knownRansomwareCampaignUse* w KEV, co oznacza aktywne wykorzystanie w kampaniach. Zalecamy wdrożenie poprawki w systemach krytycznych w najbliższych dniach, a nie czekanie na rutynowe okno serwisowe.

Czy CHORS.NET wdroży poprawkę za mnie?

CHORS.NET pomaga zaplanować i zweryfikować proces patchowania oraz priorytetyzację wg kryteriów KEV/NIS2, ale nie przejmuje bieżącego wdrażania poprawek w infrastrukturze klienta — to działanie po stronie zespołu IT firmy. (Więcej w sekcji usług poniżej.)

Jak może pomóc CHORS.NET?

Granice i założenia

  • CHORS.NET nie jest SOC 24/7 i nie gwarantuje wykrycia każdego incydentu ani pełnego wyeliminowania ryzyka.
  • CHORS.NET nie certyfikuje zgodności z NIS2/KSC i nie wydaje samodzielnej opinii prawnej; w zakresie interpretacji przepisów współpracujemy z kancelariami.
  • Wdrożenie poprawek leży po stronie zespołu IT organizacji; CHORS.NET wspiera proces planowania i weryfikacji.
  • Wyniki i rekomendacje dotyczą stanu wiedzy na moment publikacji (sierpień 2026 r.).
  • Materiał ma charakter informacyjny i techniczny, nie stanowi porady prawnej.

Autor: inż. Marcin Białczyk, Founder & Cybersecurity Operator at CHORS.NET

Aktualizacja: 2026-08-18

Źródła:

[1] BleepingComputer — CISA: Windows Task Host flaw now exploited by ransomware gangs (2026-08-18)

[2] CISA — Known Exploited Vulnerabilities Catalog (CVE-2025-60710, knownRansomwareCampaignUse=Known)

[3] Microsoft Security Response Center — advisory CVE-2025-60710 (poprawka listopad 2025)

CHORS Cryptogram

Minimalistyczny zapis na miesięczne analizy. Surowe dane, trendy audytowe i analiza zero-day prosto na skrzynkę. Zero marketingowego szumu.

Klucz GPG dostępny na życzenie.