Hack Alerta

Zero‑day no RasMan (CVE‑2026‑21525) causa DoS; Microsoft pede patch

Microsoft corrigiu CVE‑2026‑21525, um zero‑day no serviço RasMan que permite DoS local sem privilégios elevados. O erro, vinculado a dereferência de ponteiro NULL, foi explorado na prática; a empresa recomenda aplicação imediata dos patches do Patch Tuesday de fevereiro de 2026.

Microsoft corrigiu um zero‑day no serviço Windows Remote Access Connection Manager (RasMan) que vinha sendo explorado para causar negações de serviço (DoS) em sistemas não atualizados.

O que aconteceu

O erro, rastreado como CVE‑2026‑21525, resulta de uma dereferência de ponteiro NULL (CWE‑476) no código do RasMan. Segundo a publicação original, a vulnerabilidade foi explorada em ambiente real antes da divulgação pública e recebeu a classificação “Exploitation Detected” no índice de explorabilidade do MSRC da Microsoft.

Vetor e impacto

O RasMan é um componente central do Windows responsável por negociações de conexões remotas (VPN, dial‑up). Um atacante local não autorizado, sem privilégios elevados e sem interação adicional, pode enviar entrada malformada que leva o serviço a falhar ao dereferenciar um ponteiro NULL. Em alguns cenários relatados, o serviço não reiniciaria automaticamente, o que causa impacto de alta disponibilidade e interrompe conectividade remota de usuários e servidores.

Escopo e sistemas afetados

  • Windows 11 26H1 (x64/ARM64): KB5077179, build 10.0.28000.1575
  • Windows Server 2012 R2 (Core/Full): KB5075970, build 6.3.9600.23022
  • Windows Server 2012 (Core): KB5075971, build 6.2.9200.25923

A correção foi publicada como parte do Patch Tuesday de fevereiro de 2026 e está disponível via Windows Update e Microsoft Update Catalog; a Microsoft recomenda aplicação imediata.

Evidências e limitações

A investigação citada no relatório original indica que pesquisadores do 0patch confirmaram exploração no mundo real. Não há indicação pública de PoC amplamente disponível (E:U), mas a classificação oficial de explorabilidade e as confirmações de pesquisadores tornam a ação urgente para administradores.

Mitigação e recomendações

  • Aplicar os patches disponibilizados pela Microsoft via Windows Update ou Update Catalog.
  • Priorizar endpoints expostos ao RasMan (servidores que oferecem VPNs, estações que utilizam conexões remotas).
  • Habilitar atualizações automáticas quando possível e monitorar logs e EDR para quedas anômalas do serviço RasMan.
  • Desabilitar RasMan como medida temporária quebra funcionalidades de acesso remoto e só deve ser considerada com pleno entendimento das consequências operacionais.

O que falta saber

O relatório original não detalha indicadores de comprometimento públicos extensos nem amostras amplamente distribuídas — há confirmação de exploração real, mas a telemetria pública sobre escala e atores por trás das explorações não foi divulgada na matéria consultada.

Fonte

Relato do Cyber Security News, com créditos à equipe 0patch e à Microsoft MSRC.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.