Windows Remote Access Connection Manager Elevation of Privilege Vulnerability
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumen
Falha de controle de acesso indevido (CWE-284) no serviço Windows Remote Access Connection Manager (RasMan), responsável por gerenciar conexões VPN e dial-up. Um atacante já autenticado localmente com privilégios baixos consegue escalar para privilégios mais altos no sistema. Está no catálogo KEV da CISA com exploração confirmada em campo, o que pesa mais que o CVSS 7.8 sugere isoladamente — é EoP local, não RCE remoto, mas já é usada ativamente como etapa de pós-exploração.
Detalle técnico
A vulnerabilidade é classificada pela Microsoft e pela CISA como CWE-284 (Improper Access Control) no RasMan, o serviço do Windows que gerencia o ciclo de vida de conexões de acesso remoto (VPN, dial-up, RRAS). O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que a exploração é local, sem complexidade adicional, exige autenticação prévia com privilégio baixo e não depende de interação do usuário — características típicas de falhas em que um componente do serviço não valida corretamente permissões sobre um recurso (handle, objeto de named pipe, chave de registro ou arquivo) antes de permitir uma operação privilegiada.
O Microsoft Security Response Center (MSRC) não publicou, nas fontes disponíveis para esta análise, o detalhamento do ponto exato do código ou do mecanismo interno (se é um caminho de IOCTL, uma condição de corrida ao manipular arquivos temporários, ou uma verificação de ACL ausente em um objeto do kernel). Falhas anteriores em RasMan, como CVE-2022-30129, exploravam justamente esse tipo de janela entre criação e uso de recursos com controle de acesso deficiente — mas não há confirmação de que o mecanismo aqui seja idêntico, e não vamos especular sobre isso.
O impacto (C:H/I:H/A:H) indica escalonamento total: comprometimento de confidencialidade, integridade e disponibilidade, compatível com execução de código ou acesso a SYSTEM a partir de um processo de usuário padrão.
Cómo se explota
Pré-requisito real: o atacante precisa já ter uma sessão autenticada no sistema, com privilégios baixos (PR:L) — não é uma falha explorável remotamente por um usuário sem conta, nem via rede sem acesso local prévio. É, portanto, uma vulnerabilidade de segundo estágio: útil depois que um atacante já obteve um shell ou logon comum (via phishing, credencial vazada, ou outra falha de acesso inicial) e precisa virar administrador/SYSTEM na máquina.
O vetor CVSS traz E:F (exploit funcional já existente) e RC:C (relato confirmado), e a CVE está no catálogo KEV da CISA com data de inclusão em 14/10/2025 e prazo de mitigação até 04/11/2025 — ou seja, há confirmação de exploração ativa em campo, não apenas prova de conceito teórica. A CISA não classifica a falha como associada a campanhas de ransomware conhecidas até o momento do registro no catálogo.
Não há, nas fontes disponíveis, detalhamento público do payload ou da cadeia de exploração usada pelos atacantes observados. Os materiais de terceiros catalogados (posts da Vicarius sobre "detection script" e "mitigation script") anunciam scripts de detecção e mitigação, mas não trazem conteúdo técnico substantivo sobre o mecanismo de exploração — não é possível usá-los como base factual adicional além do que já está confirmado pela Microsoft e pela CISA.
Versiones
Cómo protegerse
A correção oficial é aplicar a atualização de segurança da Microsoft que trata esta CVE, disponível no MSRC (link do advisory abaixo). As fontes consultadas não trazem os números exatos de build/KB por versão do Windows — para não arriscar informação incorreta, confira o advisory oficial da Microsoft para o número de KB e a build específica de cada versão listada (Windows 10 1507, 1607, 1809, 21H2, 22H2; Windows 11 22H2, 22H3, 23H2) antes de considerar o ambiente corrigido.
Como é EoP local dependente de acesso autenticado prévio, controles compensatórios reais incluem: reduzir a superfície de contas com logon interativo/RDP em máquinas críticas, aplicar princípio de menor privilégio para contas de usuário comum, e monitorar/restringir quem pode iniciar processos que interagem com o serviço RasMan. Desabilitar o serviço RasMan (quando VPN/RRAS não é usado no ambiente) elimina o vetor, mas quebra funcionalidade de acesso remoto legítima — avalie o custo operacional antes de aplicar.
O catálogo KEV da CISA define prazo de correção até 04/11/2025 para agências federais dos EUA sob BOD 22-01; para qualquer organização, esse prazo é um bom teto de referência dado que já há exploração confirmada. Não existe mitigação via WAF ou controle de borda de rede aplicável — a falha é local, então filtro de tráfego de rede não reduz o risco.
Cómo detectar
Não há, nas fontes consultadas, indicadores de comprometimento (IOCs) públicos, assinaturas de log ou padrões de tráfego confirmados pela Microsoft ou pela CISA especificamente para esta CVE. Como é uma falha de escalonamento de privilégio local, os sinais mais úteis para monitorar em ambientes suspeitos seriam: criação anômala de processos SYSTEM originados por contas de usuário padrão, atividade inesperada relacionada ao serviço RasMan (svchost hospedando rasman) fora de contexto de uso normal de VPN, e eventos de auditoria de elevação de token/privilégio correlacionados com sessões de usuários não administrativos. Isso é inferência de defesa em profundidade genérica para EoP local, não um IOC confirmado para este CVE específico — trate como hipótese de investigação, não como assinatura validada.