CISA confirma que bandas de ransomware ya explotan la falla del Task Host de Windows
La agencia de ciberseguridad de Estados Unidos actualizó su alerta sobre una vulnerabilidad de severidad alta en el Task Host de Windows, marcada como explotada activamente desde abril, y confirmó que ahora también la usan operadores de ransomware.
La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) confirmó que bandas de ransomware están explotando una vulnerabilidad de severidad alta en el Task Host de Windows, el componente que gestiona la ejecución de tareas programadas del sistema operativo. La falla ya figuraba en el catálogo de vulnerabilidades explotadas activamente desde abril de 2026.
Qué cambia con esta confirmación
Cuando una vulnerabilidad pasa de manos de actores dirigidos a operadores de ransomware, el volumen de explotación se multiplica. Las bandas de cifrado y extorsión trabajan con escaneo masivo de internet y automatizan la intrusión sobre cualquier objetivo expuesto, sin importar el sector ni el tamaño de la organización.
Por qué el Task Host es un objetivo atractivo
El Task Host ejecuta procesos con privilegios elevados y forma parte del comportamiento normal de Windows, lo que lo convierte en un vehículo eficaz para escalar permisos y mantener persistencia sin disparar alertas. Los equipos de detección que dependen de listas de procesos sospechosos suelen dejar pasar la actividad porque el binario es legítimo y aparece en cualquier estación de trabajo.
CISA mantiene el mandato de remediación para agencias federales estadounidenses, y la recomendación aplica igual a cualquier organización: aplicar el parche disponible, revisar registros de tareas programadas creadas fuera de las ventanas de mantenimiento y auditar cuentas con permisos de creación de tareas.
Lectura desde Tabuga Intelligence
En República Dominicana y el Caribe, el parque instalado de Windows en banca, retail y sector público sigue siendo dominante, y los ciclos de parcheo suelen extenderse más allá de los 30 días recomendados. Una falla explotada por ransomware con cuatro meses de circulación previa es exactamente el tipo de riesgo que convierte un incidente evitable en una interrupción de negocio.
La acción concreta para cualquier CIO local hoy es verificar el estado de parcheo de esta vulnerabilidad en todo el parque, no solo en servidores críticos. Las estaciones de trabajo son el punto de entrada habitual, y son también donde el inventario suele estar peor mantenido.
Fuente: BleepingComputer, 18 de agosto de 2026.