← voltar
CVE-2025-59230highsob ataqueCWE-284

Windows Remote Access Connection Manager Elevation of Privilege Vulnerability

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 2.7%
da publicação à arma
Publicada no NVD14 de out.
CISA KEV14 de out.
probabilidade de exploração
2.7%top 15% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-11-04

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de controle de acesso indevido (CWE-284) no serviço Windows Remote Access Connection Manager (RasMan), responsável por gerenciar conexões VPN e dial-up. Um atacante já autenticado localmente com privilégios baixos consegue escalar para privilégios mais altos no sistema. Está no catálogo KEV da CISA com exploração confirmada em campo, o que pesa mais que o CVSS 7.8 sugere isoladamente — é EoP local, não RCE remoto, mas já é usada ativamente como etapa de pós-exploração.

Detalhamento técnico

A vulnerabilidade é classificada pela Microsoft e pela CISA como CWE-284 (Improper Access Control) no RasMan, o serviço do Windows que gerencia o ciclo de vida de conexões de acesso remoto (VPN, dial-up, RRAS). O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que a exploração é local, sem complexidade adicional, exige autenticação prévia com privilégio baixo e não depende de interação do usuário — características típicas de falhas em que um componente do serviço não valida corretamente permissões sobre um recurso (handle, objeto de named pipe, chave de registro ou arquivo) antes de permitir uma operação privilegiada.

O Microsoft Security Response Center (MSRC) não publicou, nas fontes disponíveis para esta análise, o detalhamento do ponto exato do código ou do mecanismo interno (se é um caminho de IOCTL, uma condição de corrida ao manipular arquivos temporários, ou uma verificação de ACL ausente em um objeto do kernel). Falhas anteriores em RasMan, como CVE-2022-30129, exploravam justamente esse tipo de janela entre criação e uso de recursos com controle de acesso deficiente — mas não há confirmação de que o mecanismo aqui seja idêntico, e não vamos especular sobre isso.

O impacto (C:H/I:H/A:H) indica escalonamento total: comprometimento de confidencialidade, integridade e disponibilidade, compatível com execução de código ou acesso a SYSTEM a partir de um processo de usuário padrão.

Como é explorada

Pré-requisito real: o atacante precisa já ter uma sessão autenticada no sistema, com privilégios baixos (PR:L) — não é uma falha explorável remotamente por um usuário sem conta, nem via rede sem acesso local prévio. É, portanto, uma vulnerabilidade de segundo estágio: útil depois que um atacante já obteve um shell ou logon comum (via phishing, credencial vazada, ou outra falha de acesso inicial) e precisa virar administrador/SYSTEM na máquina.

O vetor CVSS traz E:F (exploit funcional já existente) e RC:C (relato confirmado), e a CVE está no catálogo KEV da CISA com data de inclusão em 14/10/2025 e prazo de mitigação até 04/11/2025 — ou seja, há confirmação de exploração ativa em campo, não apenas prova de conceito teórica. A CISA não classifica a falha como associada a campanhas de ransomware conhecidas até o momento do registro no catálogo.

Não há, nas fontes disponíveis, detalhamento público do payload ou da cadeia de exploração usada pelos atacantes observados. Os materiais de terceiros catalogados (posts da Vicarius sobre "detection script" e "mitigation script") anunciam scripts de detecção e mitigação, mas não trazem conteúdo técnico substantivo sobre o mecanismo de exploração — não é possível usá-los como base factual adicional além do que já está confirmado pela Microsoft e pela CISA.

Versões

Afetadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 Version 22H2; Windows 11 Version 22H3; Windows 11 Version 23H2 (conforme lista de produtos afetados reportada; consulte o advisory da Microsoft para editions e arquiteturas específicas dentro de cada versão).
Corrigidas em
Não apurado nas fontes disponíveis — os números de build/KB de correção por versão não constam no material consultado. Consulte diretamente o advisory da Microsoft (MSRC) para a lista de atualizações de segurança e builds corrigidas por versão do Windows.

Como se proteger

A correção oficial é aplicar a atualização de segurança da Microsoft que trata esta CVE, disponível no MSRC (link do advisory abaixo). As fontes consultadas não trazem os números exatos de build/KB por versão do Windows — para não arriscar informação incorreta, confira o advisory oficial da Microsoft para o número de KB e a build específica de cada versão listada (Windows 10 1507, 1607, 1809, 21H2, 22H2; Windows 11 22H2, 22H3, 23H2) antes de considerar o ambiente corrigido.

Como é EoP local dependente de acesso autenticado prévio, controles compensatórios reais incluem: reduzir a superfície de contas com logon interativo/RDP em máquinas críticas, aplicar princípio de menor privilégio para contas de usuário comum, e monitorar/restringir quem pode iniciar processos que interagem com o serviço RasMan. Desabilitar o serviço RasMan (quando VPN/RRAS não é usado no ambiente) elimina o vetor, mas quebra funcionalidade de acesso remoto legítima — avalie o custo operacional antes de aplicar.

O catálogo KEV da CISA define prazo de correção até 04/11/2025 para agências federais dos EUA sob BOD 22-01; para qualquer organização, esse prazo é um bom teto de referência dado que já há exploração confirmada. Não existe mitigação via WAF ou controle de borda de rede aplicável — a falha é local, então filtro de tráfego de rede não reduz o risco.

Como detectar

Não há, nas fontes consultadas, indicadores de comprometimento (IOCs) públicos, assinaturas de log ou padrões de tráfego confirmados pela Microsoft ou pela CISA especificamente para esta CVE. Como é uma falha de escalonamento de privilégio local, os sinais mais úteis para monitorar em ambientes suspeitos seriam: criação anômala de processos SYSTEM originados por contas de usuário padrão, atividade inesperada relacionada ao serviço RasMan (svchost hospedando rasman) fora de contexto de uso normal de VPN, e eventos de auditoria de elevação de token/privilégio correlacionados com sessões de usuários não administrativos. Isso é inferência de defesa em profundidade genérica para EoP local, não um IOC confirmado para este CVE específico — trate como hipótese de investigação, não como assinatura validada.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Improper access control in Windows Remote Access Connection Manager allows an authorized attacker to elevate privileges locally.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C