← back
CVE-2026-21525mediumunder attackCWE-476

Windows Remote Access Connection Manager Denial of Service Vulnerability

43Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 6.2epss 5.0%
from disclosure to weapon
Published on NVDFeb 10
CISA KEVFeb 10
exploitation probability
5.0%top 8% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2026-03-03

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de negação de serviço no Windows Remote Access Connection Manager (RasMan), o serviço que gerencia conexões dial-up e VPN no Windows. Um dereference de ponteiro nulo (CWE-476) permite que um usuário local sem privilégios especiais derrube o serviço ou trave o processo, sem interação de terceiros. O CVSS 6.2 reflete impacto restrito a disponibilidade — não há vazamento de dados nem execução de código —, mas a CISA incluiu a CVE no catálogo KEV por haver exploração confirmada em ambiente real, o que eleva a prioridade de correção independente do score.

Technical detail

O vetor CVSS (AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H) descreve o mecanismo com precisão: ataque local, complexidade baixa, nenhum privilégio prévio exigido, nenhuma interação do usuário necessária, e impacto exclusivo em disponibilidade (alto). Isso indica que qualquer processo ou usuário já com sessão na máquina — não necessariamente administrador — consegue acionar a condição de erro, provavelmente através de uma chamada RPC ou de uma interface local exposta pelo serviço RasMan, que roda com privilégios elevados no contexto do sistema.

A classe de falha é CWE-476 (NULL Pointer Dereference): algum caminho de código dentro do RasMan aceita ou processa uma estrutura de dados, ponteiro ou handle que, sob determinadas condições, chega em estado nulo e é desreferenciado sem validação prévia. O resultado típico desse padrão é uma exceção não tratada que derruba o processo ou trava o serviço, forçando reinício do serviço RasMan ou, dependendo do impacto, instabilidade mais ampla no subsistema de rede do host.

As fontes disponíveis (advisory da Microsoft e entrada da CISA/KEV) não detalham a função exata, o parâmetro controlado pelo atacante nem a rotina interna do RasMan onde a falha ocorre. Não há, nas fontes consultadas, análise pública de engenharia reversa que reconstrua o caminho de código vulnerável — o que é comum em falhas de DoS local, que atraem menos atenção de pesquisadores do que RCE ou escalonamento de privilégio.

How it’s exploited

Pré-requisito central e frequentemente ignorado por quem lê só o CVSS: o ataque é local (AV:L). Isso significa que o agressor já precisa ter alguma forma de execução de código ou sessão no host alvo — via login local, sessão RDP, processo de baixo privilégio, ou qualquer outro pé inicial — antes de conseguir acionar a falha no RasMan. Não é uma vulnerabilidade explorável remotamente por um atacante sem acesso prévio à máquina.

Dado PR:N e UI:N, dentro dessa premissa de acesso local, a exploração não exige privilégios administrativos nem qualquer ação da vítima: um usuário padrão autenticado localmente consegue, sozinho, provocar a condição de erro que derruba o serviço. O resultado final é negação de serviço — queda do processo RasMan e, por consequência, interrupção de conectividade VPN/dial-up e possivelmente de outras dependências que usam esse serviço, sem comprometimento de confidencialidade ou integridade.

A presença no catálogo KEV da CISA confirma exploração ativa observada, mas a CISA não classifica a CVE como usada em campanhas de ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). Isso sugere exploração oportunista ou testes de disrupção pontuais mais do que uma campanha de grande escala — coerente com uma falha cujo único ganho é indisponibilidade, sem escalonamento de privilégio nem movimento lateral direto associado a ela nas fontes disponíveis.

Versions

Affected
Microsoft Windows 10 Version 1607; Microsoft Windows 10 Version 1809; Microsoft Windows 10 Version 21H2; Microsoft Windows 10 Version 22H2; Microsoft Windows 11 Version 22H3; Microsoft Windows 11 Version 23H2; Microsoft Windows 11 Version 24H2; Microsoft Windows 11 Version 25H2 (conforme lista de produtos afetados fornecida; faixas de build específicas devem ser confirmadas no advisory MSRC).

How to protect

A CISA determinou prazo de correção até 2026-03-03 para agências sob BOD 22-01, com a orientação padrão do catálogo KEV: aplicar as mitigações publicadas pelo fornecedor, seguir a orientação de BOD 22-01 para serviços em nuvem, ou descontinuar o uso do produto caso não haja mitigação disponível. As fontes consultadas não trazem o número de build, KB ou versão de correção específica publicada pela Microsoft — o advisory oficial (MSRC) é a referência primária para esse dado e deve ser consultado diretamente para confirmar o patch aplicável a cada versão listada.

Sem confirmação do KB de correção nas fontes analisadas, não é seguro indicar aqui uma versão corrigida específica; qualquer número citado sem essa confirmação arriscaria dar falsa sensação de patch aplicado. O controle compensatório objetivo, quando o patch não pode ser aplicado imediatamente, é reduzir a superfície de acesso local: restringir quem pode abrir sessão interativa nos hosts afetados, já que o pré-requisito de exploração é justamente esse acesso local não privilegiado.

Não funciona como mitigação: firewall de rede ou controles de perímetro, porque o vetor é local (AV:L) e não depende de tráfego de rede alcançável externamente. Segmentação de rede reduz o raio de impacto de um serviço indisponível, mas não impede a exploração em si, que ocorre inteiramente no espaço do host.

How to detect

As fontes consultadas não trazem indicadores de comprometimento, assinatura de log específica ou padrão de evento (Event ID) associado à exploração dessa falha no RasMan. Como o vetor é local e o efeito é uma falha/crash do serviço, o sinal mais provável a monitorar é o registro de encerramento anormal ou reinício do serviço Remote Access Connection Manager nos logs de eventos do Windows (Sistema/Aplicativo), correlacionado com atividade de usuário local no mesmo intervalo — mas essa correlação não é um indicador confirmado de exploração desta CVE especificamente, apenas um ponto de partida razoável na ausência de assinatura publicada.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Null pointer dereference in Windows Remote Access Connection Manager allows an unauthorized attacker to deny service locally.
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H/E:U/RL:O/RC:C