En bref

  • CVE-2025-60710 (CVSS 7.8) : élévation de privilèges via link following dans le Host Process for Windows Tasks (taskhost), exploitation active confirmée
  • Systèmes affectés : Windows 11 24H2, Windows 11 25H2, Windows Server 2025 (y compris Server Core)
  • Action urgente : appliquer les KB de sécurité Microsoft, restreindre les droits administrateurs locaux, date limite CISA fixée au 27 avril 2026

Les faits

Points clés à retenir

  • Les faits
  • Impact et exposition
  • Recommandations immédiates

CVE-2025-60710, évaluée à 7.8 sur l'échelle CVSS v3.1, est une vulnérabilité d'élévation de privilèges qui affecte le composant Host Process for Windows Tasks (taskhost.exe) de Microsoft Windows. Référencée CWE-59 (Improper Link Resolution Before File Access), elle découle d'une résolution non sécurisée des liens symboliques : le processus hôte suit ces liens sans validation préalable, ce qui permet à un attaquant disposant déjà d'un accès local authentifié de détourner des opérations sur fichiers effectuées avec des droits élevés. L'exploitation aboutit à une exécution de code dans le contexte SYSTEM, offrant un contrôle complet de la machine compromise. Son inscription au catalogue KEV de la CISA confirme une exploitation active en environnement réel et impose aux administrateurs un traitement prioritaire. Le correctif de sécurité publié par Microsoft doit donc être déployé sans délai sur l'ensemble du parc Windows.

Le 13 avril 2026, le CISA a ajouté cette CVE à son catalogue KEV (Known Exploited Vulnerabilities) dans un lot de sept vulnérabilités activement exploitées, aux côtés de failles touchant Microsoft Exchange Server, Adobe et Fortinet. La date limite de remédiation pour les agences fédérales américaines est fixée au 27 avril 2026, soulignant l'urgence de l'application des correctifs. Microsoft a publié les correctifs dans les mises à jour de sécurité décembre 2025, mais l'ajout récent au catalogue KEV indique que de nombreuses organisations n'ont toujours pas appliqué ces patchs et que des acteurs malveillants exploitent activement cette fenêtre d'exposition.

Impact et exposition

Cette vulnérabilité est particulièrement dangereuse dans les scénarios de post-exploitation. Un attaquant ayant obtenu un premier accès à une machine Windows — via phishing, exploitation d'une autre faille ou compromission d'un compte utilisateur — peut exploiter CVE-2025-60710 pour escalader ses privilèges jusqu'au niveau SYSTEM. Cela lui confère un contrôle total sur la machine : désactivation des protections de sécurité, extraction de credentials, mouvement latéral dans le réseau et persistance. Les organisations utilisant Windows 11 24H2 ou 25H2 en environnement entreprise sont les plus exposées, de même que les infrastructures Windows Server 2025 récemment déployées. Le fait que la faille soit combinable avec d'autres vulnérabilités de la même vague KEV (notamment des failles Exchange et Adobe) amplifie considérablement le risque dans les environnements où plusieurs composants non patchés coexistent.

Recommandations immédiates

  • Appliquer immédiatement les correctifs Microsoft : KB5072033 pour Windows 11 24H2 et Server 2025, KB5068861 pour Windows 11 25H2
  • Vérifier le déploiement effectif des mises à jour via WSUS, SCCM ou votre solution de gestion de parc
  • Restreindre les droits d'administration locale au strict nécessaire selon le principe du moindre privilège
  • Durcir les permissions en écriture sur les répertoires de travail des processus système, notamment ceux liés à taskhost
  • Surveiller les événements de création de liens symboliques inhabituels dans les journaux de sécurité Windows (Event ID 4663, 4656)
  • Si le patch ne peut pas être appliqué immédiatement, déployer des règles de détection EDR ciblant la création de symlinks dans les répertoires système

⚠️ Urgence

Exploitation active confirmée — le CISA impose une remédiation avant le 27 avril 2026. Cette faille est utilisée en chaîne d'exploitation avec d'autres vulnérabilités pour obtenir un accès SYSTEM complet. Priorisez le déploiement des KB de sécurité sur l'ensemble de votre parc Windows 11 et Server 2025.

Comment savoir si je suis vulnérable ?

Vérifiez la version de votre système avec winver : si vous êtes sous Windows 11 24H2, 25H2 ou Windows Server 2025, vous êtes potentiellement affecté. Contrôlez l'installation des KB correctifs via PowerShell : Get-HotFix | Where-Object {$_.HotFixID -match "KB5072033|KB5068861"}. Si aucun de ces KB n'apparaît, votre système est vulnérable. Vous pouvez également utiliser Microsoft Defender Vulnerability Management ou votre scanner de vulnérabilités pour identifier les machines non patchées.

Vecteur d'attaque technique

L'exploitation de CVE-2025-60710 repose sur un abus de liens symboliques (symlinks) et de jonctions NTFS dans les répertoires temporaires manipulés par taskhost.exe. Un attaquant local peut créer un lien symbolique pointant vers un fichier système protégé (DLL, clé de registre ou fichier exécutable), puis déclencher une tâche planifiée standard : le processus taskhost, s'exécutant avec des privilèges SYSTEM, suit le lien sans vérifier sa cible légitime et écrase ou modifie le fichier visé. Le vecteur CVSS complet — AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H — confirme un accès local requis, mais une complexité d'exploitation minimale une fois le premier accès obtenu, ce qui explique sa popularité dans les chaînes d'attaque post-compromission observées par plusieurs éditeurs EDR depuis mars 2026.

Détection et outils de chasse aux menaces

Les équipes SOC peuvent rechercher des indicateurs d'exploitation via Sysmon (Event ID 11 pour la création de fichiers suspects dans %TEMP% et les répertoires liés à taskhost, Event ID 23 pour les suppressions anormales) ainsi que via les journaux Windows Security Event ID 4657 (modification de valeurs de registre sensibles). Les règles Sigma publiées par la communauté SOC Prime ciblent spécifiquement la création de jonctions NTFS suivie d'un déclenchement de tâche planifiée dans une fenêtre de quelques secondes — un pattern fortement corrélé à cette technique. Microsoft Defender for Endpoint intègre désormais une détection comportementale associée à l'identifiant interne Behavior:Win32/TaskhostLinkFollowing.

Mitigations complémentaires

Au-delà de l'application des correctifs de décembre 2025 (KB5046740 et suivants selon la build), les administrateurs peuvent réduire la surface d'exposition en restreignant le privilège SeCreateSymbolicLinkPrivilege aux seuls comptes administrateurs via une GPO dédiée, et en activant l'audit avancé des objets système (Object Access > File System) sur les contrôleurs de domaine et serveurs critiques. Pour les environnements ne pouvant pas patcher immédiatement, Microsoft recommande de désactiver temporairement les tâches planifiées non essentielles s'exécutant sous le contexte SYSTEM et d'appliquer un contrôle strict des ACL sur les répertoires temporaires partagés.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit