CVE-2025-60710 : élévation de privilèges via link following dans Windows taskhost. CVSS 7.8, exploitation active, ajouté au catalogue KEV du CISA le 13 avril 2026.
TL;DR — En résumé
CVE-2025-60710 permet une élévation de privilèges SYSTEM sur Windows 11 et Server 2025. Exploitation active confirmée, deadline CISA : 27 avril 2026.
En bref
- CVE-2025-60710 (CVSS 7.8) : élévation de privilèges via link following dans le Host Process for Windows Tasks (taskhost), exploitation active confirmée
- Systèmes affectés : Windows 11 24H2, Windows 11 25H2, Windows Server 2025 (y compris Server Core)
- Action urgente : appliquer les KB de sécurité Microsoft, restreindre les droits administrateurs locaux, date limite CISA fixée au 27 avril 2026
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations immédiates
CVE-2025-60710, évaluée à 7.8 sur l'échelle CVSS v3.1, est une vulnérabilité d'élévation de privilèges qui affecte le composant Host Process for Windows Tasks (taskhost.exe) de Microsoft Windows. Référencée CWE-59 (Improper Link Resolution Before File Access), elle découle d'une résolution non sécurisée des liens symboliques : le processus hôte suit ces liens sans validation préalable, ce qui permet à un attaquant disposant déjà d'un accès local authentifié de détourner des opérations sur fichiers effectuées avec des droits élevés. L'exploitation aboutit à une exécution de code dans le contexte SYSTEM, offrant un contrôle complet de la machine compromise. Son inscription au catalogue KEV de la CISA confirme une exploitation active en environnement réel et impose aux administrateurs un traitement prioritaire. Le correctif de sécurité publié par Microsoft doit donc être déployé sans délai sur l'ensemble du parc Windows.
Le 13 avril 2026, le CISA a ajouté cette CVE à son catalogue KEV (Known Exploited Vulnerabilities) dans un lot de sept vulnérabilités activement exploitées, aux côtés de failles touchant Microsoft Exchange Server, Adobe et Fortinet. La date limite de remédiation pour les agences fédérales américaines est fixée au 27 avril 2026, soulignant l'urgence de l'application des correctifs. Microsoft a publié les correctifs dans les mises à jour de sécurité décembre 2025, mais l'ajout récent au catalogue KEV indique que de nombreuses organisations n'ont toujours pas appliqué ces patchs et que des acteurs malveillants exploitent activement cette fenêtre d'exposition.
Impact et exposition
Cette vulnérabilité est particulièrement dangereuse dans les scénarios de post-exploitation. Un attaquant ayant obtenu un premier accès à une machine Windows — via phishing, exploitation d'une autre faille ou compromission d'un compte utilisateur — peut exploiter CVE-2025-60710 pour escalader ses privilèges jusqu'au niveau SYSTEM. Cela lui confère un contrôle total sur la machine : désactivation des protections de sécurité, extraction de credentials, mouvement latéral dans le réseau et persistance. Les organisations utilisant Windows 11 24H2 ou 25H2 en environnement entreprise sont les plus exposées, de même que les infrastructures Windows Server 2025 récemment déployées. Le fait que la faille soit combinable avec d'autres vulnérabilités de la même vague KEV (notamment des failles Exchange et Adobe) amplifie considérablement le risque dans les environnements où plusieurs composants non patchés coexistent.
Recommandations immédiates
- Appliquer immédiatement les correctifs Microsoft : KB5072033 pour Windows 11 24H2 et Server 2025, KB5068861 pour Windows 11 25H2
- Vérifier le déploiement effectif des mises à jour via WSUS, SCCM ou votre solution de gestion de parc
- Restreindre les droits d'administration locale au strict nécessaire selon le principe du moindre privilège
- Durcir les permissions en écriture sur les répertoires de travail des processus système, notamment ceux liés à taskhost
- Surveiller les événements de création de liens symboliques inhabituels dans les journaux de sécurité Windows (Event ID 4663, 4656)
- Si le patch ne peut pas être appliqué immédiatement, déployer des règles de détection EDR ciblant la création de symlinks dans les répertoires système
⚠️ Urgence
Exploitation active confirmée — le CISA impose une remédiation avant le 27 avril 2026. Cette faille est utilisée en chaîne d'exploitation avec d'autres vulnérabilités pour obtenir un accès SYSTEM complet. Priorisez le déploiement des KB de sécurité sur l'ensemble de votre parc Windows 11 et Server 2025.
Comment savoir si je suis vulnérable ?
Vérifiez la version de votre système avec winver : si vous êtes sous Windows 11 24H2, 25H2 ou Windows Server 2025, vous êtes potentiellement affecté. Contrôlez l'installation des KB correctifs via PowerShell : Get-HotFix | Where-Object {$_.HotFixID -match "KB5072033|KB5068861"}. Si aucun de ces KB n'apparaît, votre système est vulnérable. Vous pouvez également utiliser Microsoft Defender Vulnerability Management ou votre scanner de vulnérabilités pour identifier les machines non patchées.
Vecteur d'attaque technique
L'exploitation de CVE-2025-60710 repose sur un abus de liens symboliques (symlinks) et de jonctions NTFS dans les répertoires temporaires manipulés par taskhost.exe. Un attaquant local peut créer un lien symbolique pointant vers un fichier système protégé (DLL, clé de registre ou fichier exécutable), puis déclencher une tâche planifiée standard : le processus taskhost, s'exécutant avec des privilèges SYSTEM, suit le lien sans vérifier sa cible légitime et écrase ou modifie le fichier visé. Le vecteur CVSS complet — AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H — confirme un accès local requis, mais une complexité d'exploitation minimale une fois le premier accès obtenu, ce qui explique sa popularité dans les chaînes d'attaque post-compromission observées par plusieurs éditeurs EDR depuis mars 2026.
Détection et outils de chasse aux menaces
Les équipes SOC peuvent rechercher des indicateurs d'exploitation via Sysmon (Event ID 11 pour la création de fichiers suspects dans %TEMP% et les répertoires liés à taskhost, Event ID 23 pour les suppressions anormales) ainsi que via les journaux Windows Security Event ID 4657 (modification de valeurs de registre sensibles). Les règles Sigma publiées par la communauté SOC Prime ciblent spécifiquement la création de jonctions NTFS suivie d'un déclenchement de tâche planifiée dans une fenêtre de quelques secondes — un pattern fortement corrélé à cette technique. Microsoft Defender for Endpoint intègre désormais une détection comportementale associée à l'identifiant interne Behavior:Win32/TaskhostLinkFollowing.
Mitigations complémentaires
Au-delà de l'application des correctifs de décembre 2025 (KB5046740 et suivants selon la build), les administrateurs peuvent réduire la surface d'exposition en restreignant le privilège SeCreateSymbolicLinkPrivilege aux seuls comptes administrateurs via une GPO dédiée, et en activant l'audit avancé des objets système (Object Access > File System) sur les contrôleurs de domaine et serveurs critiques. Pour les environnements ne pouvant pas patcher immédiatement, Microsoft recommande de désactiver temporairement les tâches planifiées non essentielles s'exécutant sous le contexte SYSTEM et d'appliquer un contrôle strict des ACL sur les répertoires temporaires partagés.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Articles connexes :
Pour approfondir
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-53362 : Linux Kernel IPv6 container escape KEV
CVE-2026-53362 (IPv6 Frag Escape) : out-of-bounds write dans le noyau Linux permettant une élévation de privilèges root et une évasion de conteneur. Exploitation active confirmée, ajout au KEV CISA le 27 août 2026.
CVE-2026-59309 : VMware vCenter auth bypass CVSS 9.8
CVE-2026-59309, authentication bypass CVSS 9.8 dans VMware vCenter vmdir, se chaîne avec CVE-2026-59310 pour un VM escape complet sans authentification. Patch VMSA-2026-0006 obligatoire.
CVE-2026-59310 : VMware vCenter RCE exploité 47 nations
CVE-2026-59310, faille RCE CVSS 9.8 dans VMware vCenter, est exploitée activement depuis août 2026. 361 serveurs compromis dans 47 pays en moins de dix jours. Patchez immédiatement via VMSA-2026-0006.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire