Un correctif Windows résout une faille DoS de RasMan exploitée 

Microsoft a corrigé une faille de RasMan exploitée, susceptible de faire tomber les services VPN et de perturber l’accès à distance.

Written By
Ken Underhill
Ken Underhill
Feb 11, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Microsoft a corrigé une vulnérabilité du service Windows Remote Access Connection Manager (RasMan), qui était exploitée pour provoquer des situations de déni de service (DoS) sur des systèmes non corrigés.

Si elle est exploitée, cette faille peut provoquer le plantage du service d’accès à distance, interrompant potentiellement la connectivité VPN et affectant l’accès à distance des utilisateurs et des administrateurs.

La vulnérabilité « permet à un attaquant non autorisé de provoquer localement un déni de service », a déclaré Microsoft dans son avis.

Fonctionnement de la vulnérabilité de RasMan

RasMan est un service Windows essentiel qui gère les connexions d’accès à distance, notamment les services VPN et d’accès commuté historiques. 

Il joue un rôle central dans la mise en place d’une connectivité sécurisée pour les télétravailleurs, les administrateurs et les systèmes qui dépendent d’un accès réseau par tunnel. 

Comme de nombreuses entreprises dépendent d’une infrastructure VPN pour prendre en charge le travail hybride et les opérations informatiques distribuées, les perturbations de RasMan peuvent avoir des conséquences opérationnelles immédiates.

CVE-2026-21525 provient d’une vulnérabilité de déréférencement d’un pointeur NULL au sein du service RasMan. 

Le problème est dû à une validation incorrecte des entrées lors du processus de négociation de la connexion, impliquant notamment rascustom.dll ou des modules associés. 

Lorsque RasMan traite des données spécialement conçues ou malformées, il peut tenter de déréférencer un pointeur non initialisé (NULL), ce qui provoque le plantage du service.

L’exploitation ne nécessite ni privilèges élevés ni interaction de l’utilisateur. 

Un attaquant disposant d’un accès local de base à un système vulnérable peut envoyer des entrées conçues à cet effet ou des paquets malformés afin de déclencher à répétition le chemin de code vulnérable, ce qui entraîne une situation de déni de service. 

Dans certains cas, le service RasMan ne redémarre pas automatiquement après un plantage, ce qui peut prolonger les interruptions de connectivité jusqu’à une intervention manuelle.

Advertisement

Microsoft a confirmé que la vulnérabilité était activement exploitée dans la nature. 

Réduire l’exposition aux plantages du service RasMan

Les entreprises doivent traiter cette vulnérabilité selon une approche en profondeur qui ne se limite pas au déploiement des correctifs, mais inclut également la surveillance et le renforcement des systèmes.

  • Corrigez les systèmes concernés et vérifiez la couverture des correctifs au moyen d’analyses de vulnérabilités et de validations des versions compilées.
  • Activez les mises à jour automatiques et vérifiez que les systèmes d’exploitation restent couverts par le cycle de support de Microsoft afin de garantir un accès continu aux correctifs de sécurité.
  • Surveillez les plantages répétés du service RasMan, les redémarrages inattendus et les activités anormales de négociation VPN ; configurez également les options de récupération du service pour redémarrer automatiquement celui-ci et générer une alerte en cas de défaillance.
  • Examinez les journaux EDR et les journaux d’événements Windows à la recherche d’activités locales suspectes, notamment de processus interagissant avec des composants de RasMan tels que rasman.exe ou rascustom.dll.
  • Réduisez la surface d’attaque locale en imposant le principe du moindre privilège, en limitant les droits de connexion interactive, en supprimant les comptes d’administrateur local inutiles et en restreignant RasMan aux systèmes qui nécessitent un accès à distance.
  • Mettez en œuvre des politiques de contrôle des applications, comme AppLocker ou Microsoft Defender Application Control, afin d’empêcher l’exécution de scripts ou de binaires non autorisés.
  • Testez les plans de réponse aux incidents afin de garantir que les équipes peuvent rapidement détecter, contenir et résoudre les attaques visant la disponibilité.

Collectivement, ces mesures contribuent à réduire l’exposition globale et à limiter l’ampleur potentielle des dommages si la vulnérabilité est exploitée. 

Bien qu’il ne s’agisse ni d’une faille d’exécution de code à distance (RCE) ni d’une faille d’élévation de privilèges, CVE-2026-21525 montre que les vulnérabilités affectant la disponibilité des composants d’infrastructure essentiels peuvent créer un risque opérationnel lorsqu’elles sont activement exploitées. 

Pour les entreprises qui dépendent d’un accès fondé sur les VPN, une perturbation prolongée de RasMan peut affecter les flux de travail administratifs, la productivité à distance et la fiabilité des services.

De tels incidents montrent également pourquoi de nombreuses organisations réévaluent les architectures traditionnelles dépendantes des VPN et étudient dessolutions zero trust qui réduisent leur dépendance à des points uniques de défaillance de la connectivité.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.