Microsoft veröffentlicht Hotpatch für RCE-Lücken in Windows 11 RRAS

Microsoft hat einen dringenden Hotpatch für Windows 11 veröffentlicht, um kritische Sicherheitslücken zur Remotecodeausführung in RRAS zu schließen.

Verfasst von
Ken Underhill
Ken Underhill
Mar 16, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Microsoft hat ein außerplanmäßiges Sicherheitsupdate veröffentlicht, um mehrere kritische Sicherheitslücken in Windows 11 zu schließen, über die Angreifer mithilfe der Tools zur Verwaltung des Remotezugriffs des Systems möglicherweise Schadcode ausführen können. 

Der Patch behebt Schwachstellen im Windows Routing and Remote Access Service (RRAS) und wird als Hotpatch bereitgestellt, sodass Systeme die Fehlerbehebung ohne Neustart erhalten.

Wenn ein Benutzer eine bösartige Remoteserververbindung herstellt, „… könnte ein Angreifer das Tool stören oder Code auf Ihrem Gerät ausführen“, sagte Microsoft in seiner Stellungnahme.

Die Windows-RRAS-Schwachstellen im Überblick

Das Update behebt drei Schwachstellen im Windows-Tool zur RRAS-Verwaltung.

RRAS spielt in vielen Unternehmensnetzwerken eine zentrale Rolle, da Administratoren damit Remotezugriffsdienste verwalten können, darunter VPN-Verbindungen, Routing-Funktionen und die Remoteverwaltung.

Die Schwachstellen werden als CVE-2026-25172, CVE-2026-25173 und CVE-2026-26111 geführt. Unter bestimmten Bedingungen könnte jede davon einem Angreifer ermöglichen, beliebigen Code auszuführen oder den Systembetrieb zu stören.

CVE-2026-25172

CVE-2026-25172 ist eine Schwachstelle zur Remotecodeausführung im RRAS-Verwaltungstool, die ausgelöst werden kann, wenn ein Benutzer oder Administrator über die RRAS-Schnittstelle eine Verbindung zu einem bösartigen Server herstellt. 

Eine speziell gestaltete Antwort des vom Angreifer kontrollierten Servers könnte es dem Angreifer ermöglichen, den Dienstbetrieb zu stören oder beliebigen Code auf dem System des Opfers auszuführen und dadurch möglicherweise die Kontrolle über das betroffene Gerät zu erlangen.

CVE-2026-25173

CVE-2026-25173 ist eine verwandte Schwachstelle, die dieselbe RRAS-Verwaltungskomponente betrifft. 

Wie bei CVE-2026-25172 erfolgt die Ausnutzung, wenn ein Benutzer oder Administrator eine Verbindung zu einem vom Angreifer kontrollierten Server herstellt. 

Sobald die Verbindung hergestellt ist, kann der Angreifer möglicherweise Code auf dem Opfersystem ausführen oder einen Denial-of-Service-Zustand auslösen, der die RRAS-Funktionalität beeinträchtigt.

Advertisement

CVE-2026-26111

CVE-2026-26111 ist eine weitere Schwachstelle im RRAS-Verwaltungstool, die das Risiko einer Remotecodeausführung bei Interaktionen mit bösartigen Servern zusätzlich erhöht. 

Obwohl das Ausnutzungsszenario ähnlich ist, verschärft diese Schwachstelle die allgemeine Bedrohung, da sie Angreifern einen weiteren Weg bietet, während der Remoteverwaltungsoperationen Schadcode auszuführen oder den Dienst zu destabilisieren.

Alle drei Schwachstellen haben ein ähnliches Angriffsszenario gemeinsam, das sich darauf konzentriert, wie das RRAS-Verwaltungstool mit Remoteservern interagiert. 

In einem möglichen Ausnutzungsszenario könnte ein Angreifer einen bösartigen oder nicht autorisierten Server einrichten, der für die Interaktion mit der RRAS-Schnittstelle ausgelegt ist. 

Versucht ein Systemadministrator oder Benutzer, über das Verwaltungstool eine Verbindung zu diesem Server herzustellen, könnte der bösartige Server die Schwachstelle während des Verbindungsaufbaus ausnutzen.

Obwohl die Ausnutzung eine Benutzerinteraktion erfordert, sind die Schwachstellen besonders gefährlich, da RRAS mit erweiterten Berechtigungen ausgeführt wird.

Dadurch könnten Angreifer Malware einschleusen, Netzwerkkonfigurationen ändern oder sich einen Ausgangspunkt für laterale Bewegungen verschaffen.

Microsoft meldete in seiner Stellungnahme keine aktive Ausnutzung dieser Schwachstellen.

Wie Unternehmen das RRAS-Risiko reduzieren können

Da RRAS-Dienste häufig mit erweiterten Berechtigungen ausgeführt werden und eine zentrale Rolle bei der Unternehmensvernetzung spielen, könnte eine erfolgreiche Kompromittierung erhebliche betriebliche und sicherheitsrelevante Auswirkungen haben. 

Unternehmen sollten mehrschichtige Schutzmaßnahmen implementieren, die die Angriffsfläche begrenzen, den administrativen Zugriff beschränken und die Transparenz verbessern.

  • Wenden Sie den Patch auf betroffenen Windows-11-Systemen an und testen Sie ihn in einer Staging-Umgebung, bevor Sie ihn in der Produktion einsetzen.
  • Beschränken Sie den Zugriff auf die RRAS-Verwaltung ausschließlich auf autorisierte Administratoren mithilfe einer rollenbasierten Zugriffskontrolle (RBAC), einer Verwaltung privilegierter Zugriffe oder eines Just-in-Time-Zugriffs (JIT), um die Zahl der Benutzer zu reduzieren, die Remoteverbindungen initiieren können.
  • Deaktivieren Sie die RRAS-Rolle oder die Verwaltungstools auf Systemen, auf denen sie nicht benötigt werden , um die gesamte Angriffsfläche zu reduzieren und die Möglichkeiten zur Ausnutzung zu begrenzen.
  • Beschränken Sie Verbindungen auf vertrauenswürdige Remoteserver und implementieren Sie Filter für ausgehenden Netzwerkverkehr oder Firewallregeln, um zu verhindern, dass Administrationssysteme Verbindungen zu unbekannten oder von Angreifern kontrollierten Hosts herstellen.
  • Segmentieren Sie die Infrastruktur für den Remotezugriff und die Administrationsarbeitsplätze in dedizierte Verwaltungsnetzwerke, um laterale Bewegungen zu begrenzen, falls ein System kompromittiert wird.
  • Setzen Sie EDR und eine zentrale Protokollierung ein, um verdächtige RRAS-Aktivitäten zu überwachen, ungewöhnliche ausgehende Verbindungen oder unerwartete Prozessausführungen im Zusammenhang mit Remotezugriffstools zu erkennen.
  • Testen Sie regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle und verwenden Sie Tools zur Angriffssimulation mit Szenarien zur Ausnutzung von Tools für die Remoteverwaltung.
Advertisement

In ihrer Gesamtheit können diese Maßnahmen Unternehmen dabei helfen, die Gefährdung durch RRAS-bezogene Bedrohungen zu verringern und zugleich ihre allgemeine Widerstandsfähigkeit gegen Versuche zur Ausnutzung der Infrastruktur für die Remoteverwaltung zu stärken.

Die Sicherheit des Remotezugriffs ist entscheidend

Die RRAS-Schwachstellen unterstreichen die fortwährenden Sicherheitsanforderungen bei der Verwaltung einer Infrastruktur für Remoteverbindungen. 

Da Remote-Arbeit und verteilte Netzwerke inzwischen in vielen Unternehmen zum Alltag gehören, bleiben Dienste für VPN-Zugriff und Routing wesentliche Bestandteile von Unternehmensumgebungen und erfordern eine kontinuierliche Sicherheitsüberwachung. 

Während Unternehmen weiterhin neu bewerten, wie sie ihre Infrastruktur für den Remotezugriff absichern, prüfen viele auch Zero-Trust-Lösungen als alternativen Ansatz, um die Authentifizierung zu stärken, den Zugriff zu beschränken und Remoteverbindungen zu schützen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.