Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Agence américaine pour l'infrastructure et la cybersécurité. États-Unis (CISA) a alerté les agences gouvernementales pour la vulnérabilité critique sur Windows qui, s'il n'est pas corrigé, permet à un attaquant local d'écheller les privilèges au niveau SYSTÈME et prise de contrôle de l'équipement. L'échec, enregistré comme CVE-2025-60710, affecte les composants centraux du système d'exploitation et a été corrigé par Microsoft en novembre 2025, mais CISA avertit que le risque nécessite une réponse rapide.
Le problème réside dans le processus connu sous le nom de Task Host, un composant interne de Windows qui agit comme un conteneur pour les processus basés sur DLL. Votre fonction est de permettre à ces DLL de fonctionner en arrière-plan et de s'assurer qu'ils ferment correctement lorsque vous éteignez le système, évitant ainsi la corruption de données. La vulnérabilité est liée à une faiblesse de type "lien suivant", c'est-à-dire avec la résolution de liens symboliques ou de retouches avant d'accéder à un fichier, qui peut être utilisé par un utilisateur avec les permissions de base pour forcer le système à ouvrir ou modifier des ressources qu'il ne devrait pas.

Microsoft décrit que la source de l'échec se trouve dans la résolution des liens avant la lecture ou l'ouverture des fichiers par le processus de tâche hôte. Cette condition permet à un compte non privilégié d'effectuer une attaque à faible complexité et, au pire, de lever ses privilèges jusqu'à ce qu'il prenne des mesures avec les permis du système. Pour plus de détails techniques sur ce type de faiblesse, la classification CWE correspondante devrait être revue: CWE-59 (lien suivant).
Lundi dernier CISA a ajouté ce CVE à son liste des vulnérabilités activement exploitées et, en application de la DBO 22-01 novembre 2021, a fixé une période de deux semaines pour les organismes civils fédéraux afin d'assurer leur environnement. L'inclusion dans le catalogue de la CISA implique souvent cette obligation de réhabilitation accélérée; la liste publique elle-même est disponible dans le catalogue de vulnérabilités exploitées.
Ni CISA ni Microsoft n'ont publié jusqu'à présent de détails sur des attaques spécifiques liées à cet échec: l'agence américaine n'a pas communiqué d'indicateurs d'engagement et Microsoft n'a pas encore mis à jour son avis public pour confirmer l'exploitation active dans la nature. Malgré cela, l'avertissement est clair : ce type de vecteurs - l'échec dans la résolution des liens qui permettent de couper la chaîne des privilèges - est commun dans les campagnes malveillantes et représente un risque élevé pour l'environnement fédéral et les entreprises.
La recommandation officielle est forte : appliquer les corrections fournies par le fabricant et, le cas échéant, mettre en œuvre les mesures d'atténuation mentionnées. La CISA se réfère également aux instructions de la DBO 22-01 lorsque la charge vulnérable est dans les services en nuage et rappelle que, s'il n'y a pas d'atténuation pratique, il faut envisager d'interrompre l'utilisation du produit concerné jusqu'à ce qu'il soit sécuritaire. La directive BOD 22-01 peut être consultée sur le site Web de l'agence : BOD 22-01.
Cet avis s'inscrit dans le contexte de plusieurs actions récentes de CISA et de Microsoft : l'agence a exigé des réparations urgentes pour d'autres vulnérabilités activement exploitées dans des produits tiers, et Microsoft a déployé ses mises à jour mensuelles qui en avril 2026 incluaient des corrections pour plus de 100 défaillances, y compris une partie de gravité critique. Le guide de mise à jour de Microsoft et les avis de sécurité du fabricant sont des sources essentielles pour planifier la réponse: MSRC - CVE-2025-60710.

Si vous gérez des équipements ou des infrastructures, l'action prioritaire devrait être de vérifier l'état des correctifs sur tous les systèmes sensibles Windows 11 et Windows Server 2025 et d'appliquer les mises à jour de novembre 2025 qui corrigent ce défaut. En outre, les configurations des comptes, les politiques d'accès et les registres d'événements devraient être examinés à la recherche d'activités inhabituelles qui pourraient indiquer des tentatives d'escalade. Il ne suffit pas de se garer : une stratégie défensive en couches - surveillance, segmentation des réseaux, contrôles d'intégrité et privilèges minimums - réduit l'impact si un attaquant parvient à échapper au contrôle.
En termes pratiques, l'avertissement de la CISA doit être interprété comme un rappel que les vulnérabilités qui permettent de gravir les privilèges sont particulièrement dangereuses à travers la porte qu'ils ouvrent : à partir d'un compte non privilégié, vous pouvez finir avec le contrôle total du système. Voilà pourquoi. la vitesse d'application du patch et le contrôle de l'inventaire sont des mesures clés pour minimiser les risques pendant que les organisations examinent leurs défenses et leurs procédures.
Pour tout agent de sécurité ou gestionnaire, l'itinéraire est clair : confirmer l'exposition aux actifs, déployer les mises à jour publiées par Microsoft, suivre les guides et les mesures d'atténuation recommandés par CISA et Microsoft, et maintenir une surveillance active pour détecter les comportements anormaux. Consulter les sources officielles liées à ce texte est un bon point de départ pour s'assurer que les décisions sont fondées sur les informations les plus récentes et fiables.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...