Microsoft corrigiu um zero‑day no serviço Windows Remote Access Connection Manager (RasMan) que vinha sendo explorado para causar negações de serviço (DoS) em sistemas não atualizados.
O que aconteceu
O erro, rastreado como CVE‑2026‑21525, resulta de uma dereferência de ponteiro NULL (CWE‑476) no código do RasMan. Segundo a publicação original, a vulnerabilidade foi explorada em ambiente real antes da divulgação pública e recebeu a classificação “Exploitation Detected” no índice de explorabilidade do MSRC da Microsoft.
Vetor e impacto
O RasMan é um componente central do Windows responsável por negociações de conexões remotas (VPN, dial‑up). Um atacante local não autorizado, sem privilégios elevados e sem interação adicional, pode enviar entrada malformada que leva o serviço a falhar ao dereferenciar um ponteiro NULL. Em alguns cenários relatados, o serviço não reiniciaria automaticamente, o que causa impacto de alta disponibilidade e interrompe conectividade remota de usuários e servidores.
Escopo e sistemas afetados
- Windows 11 26H1 (x64/ARM64): KB5077179, build 10.0.28000.1575
- Windows Server 2012 R2 (Core/Full): KB5075970, build 6.3.9600.23022
- Windows Server 2012 (Core): KB5075971, build 6.2.9200.25923
A correção foi publicada como parte do Patch Tuesday de fevereiro de 2026 e está disponível via Windows Update e Microsoft Update Catalog; a Microsoft recomenda aplicação imediata.
Evidências e limitações
A investigação citada no relatório original indica que pesquisadores do 0patch confirmaram exploração no mundo real. Não há indicação pública de PoC amplamente disponível (E:U), mas a classificação oficial de explorabilidade e as confirmações de pesquisadores tornam a ação urgente para administradores.
Mitigação e recomendações
- Aplicar os patches disponibilizados pela Microsoft via Windows Update ou Update Catalog.
- Priorizar endpoints expostos ao RasMan (servidores que oferecem VPNs, estações que utilizam conexões remotas).
- Habilitar atualizações automáticas quando possível e monitorar logs e EDR para quedas anômalas do serviço RasMan.
- Desabilitar RasMan como medida temporária quebra funcionalidades de acesso remoto e só deve ser considerada com pleno entendimento das consequências operacionais.
O que falta saber
O relatório original não detalha indicadores de comprometimento públicos extensos nem amostras amplamente distribuídas — há confirmação de exploração real, mas a telemetria pública sobre escala e atores por trás das explorações não foi divulgada na matéria consultada.
Fonte
Relato do Cyber Security News, com créditos à equipe 0patch e à Microsoft MSRC.