Microsoft hat eine Schwachstelle im Dienst Windows Remote Access Connection Manager (RasMan) behoben, die ausgenutzt wurde, um auf ungepatchten Systemen Denial-of-Service-Bedingungen (DoS) auszulösen.
Wird die Schwachstelle ausgenutzt, kann der Fernzugriffsdienst abstürzen, wodurch möglicherweise die VPN-Verbindung unterbrochen und der Fernzugriff für Benutzer und Administratoren beeinträchtigt wird.
Die Schwachstelle „… ermöglicht es einem nicht autorisierten Angreifer, den Dienst lokal zu verweigern“, sagte Microsoft in seiner Stellungnahme.
So funktioniert die RasMan-Schwachstelle
RasMan ist ein zentraler Windows-Dienst, der Fernzugriffsverbindungen verwaltet, darunter VPN- und ältere Einwahlverbindungen.
Er spielt eine zentrale Rolle bei der sicheren Verbindung von Mitarbeitern im Homeoffice, Administratoren und Systemen, die auf getunnelten Netzwerkzugriff angewiesen sind.
Da viele Unternehmen auf eine VPN-Infrastruktur angewiesen sind, um hybride Arbeitsmodelle und verteilte IT-Umgebungen zu unterstützen, können Störungen von RasMan unmittelbare betriebliche Folgen haben.
CVE-2026-21525 beruht auf einer Schwachstelle durch Dereferenzierung eines NULL-Zeigers im RasMan-Dienst.
Das Problem wird durch eine unzureichende Eingabevalidierung während des Verbindungsaufbaus verursacht, insbesondere im Zusammenhang mit rascustom.dll oder verwandten Modulen.
Verarbeitet RasMan speziell manipulierte oder fehlerhafte Daten, versucht der Dienst möglicherweise, einen nicht initialisierten (NULL-)Zeiger zu dereferenzieren, wodurch er abstürzt.
Für die Ausnutzung sind weder erhöhte Berechtigungen noch eine Benutzerinteraktion erforderlich.
Ein Angreifer mit einfachem lokalem Zugriff auf ein verwundbares System kann manipulierte Eingaben oder fehlerhafte Pakete senden, um den anfälligen Codepfad wiederholt auszulösen, was zu einem DoS-Zustand führt.
In einigen Fällen startet sich der RasMan-Dienst nach einem Absturz nicht automatisch neu, wodurch Verbindungsausfälle bis zu einem manuellen Eingriff andauern können.
Microsoft hat bestätigt, dass die Schwachstelle aktiv in freier Wildbahn ausgenutzt wird.
Risiken durch Abstürze des RasMan-Dienstes reduzieren
Unternehmen sollten diese Schwachstelle mit einem mehrschichtigen Ansatz beheben, der über die Bereitstellung von Patches hinaus auch Überwachung und Systemhärtung umfasst.
- Patcht betroffene Systeme und überprüft die Patch-Abdeckung durch Schwachstellenscans und die Validierung von Builds.
- Automatische Updates aktivieren und sicherstellen, dass die Betriebssysteme weiterhin innerhalb des Supportlebenszyklus von Microsoft liegen, damit Sicherheitsupdates verfügbar bleiben.
- Überwacht wiederholte Abstürze des RasMan-Dienstes, unerwartete Neustarts und ungewöhnliche VPN-Aushandlungsaktivitäten und konfiguriert Optionen zur Dienstwiederherstellung, um den Dienst bei Fehlern automatisch neu zu starten und Alarme auszulösen.
- Überprüft EDR und Windows-Ereignisprotokolle auf verdächtige lokale Aktivitäten, darunter Prozesse, die mit RasMan-Komponenten interagieren, etwa rasman.exe oder rascustom.dll.
- Reduziert die lokale Angriffsfläche durch Durchsetzung des Prinzips der geringsten Privilegien, schränkt interaktive Anmelderechte ein, entfernt nicht benötigte lokale Administratorkonten und beschränkt RasMan auf Systeme, die Fernzugriff benötigen.
- Richtlinien zur Anwendungskontrolle implementieren, etwa AppLocker oder Microsoft Defender Application Control, um die Ausführung nicht autorisierter Skripte oder Binärdateien zu verhindern.
- Testet Pläne zur Reaktion auf Sicherheitsvorfälle , um sicherzustellen, dass Teams Angriffe mit dem Ziel einer Beeinträchtigung der Verfügbarkeit schnell erkennen, eindämmen und bewältigen können.
Zusammengenommen tragen diese Maßnahmen dazu bei, die allgemeine Angriffsfläche zu verringern und den potenziellen Schadensradius zu begrenzen, falls die Schwachstelle ausgenutzt wird.
CVE-2026-21525 ist zwar keine RCE- oder Privilegienerhöhungs-Schwachstelle, unterstreicht aber, wie Schwachstellen zur Beeinträchtigung der Verfügbarkeit in zentralen Infrastrukturkomponenten bei aktiver Ausnutzung betriebliche Risiken schaffen können.
Für Unternehmen, die auf VPN-basierten Zugriff angewiesen sind, kann eine anhaltende Störung von RasMan administrative Abläufe, die Produktivität im Homeoffice und die Zuverlässigkeit von Diensten beeinträchtigen.
Vorfälle wie dieser zeigen auch, warum viele Unternehmen traditionelle VPN-abhängige Architekturen neu bewerten und Zero-Trust-Lösungen, die die Abhängigkeit von einzelnen Verbindungsausfallpunkten verringern.





