Microsoftは、Windowsのリモートアクセス接続マネージャー(RasMan)サービスに存在し、未パッチのシステムでサービス拒否(DoS)状態を引き起こすために悪用されていた脆弱性にパッチを適用した。
この脆弱性が悪用されると、リモートアクセスサービスがクラッシュし、VPN接続が中断され、ユーザーや管理者のリモートアクセスに影響する可能性がある。
この脆弱性は「…ローカルで不正な攻撃者がサービスを拒否できる」とMicrosoftは勧告で述べた。
RasManの脆弱性の仕組み
RasManは、VPNや従来型のダイヤルアップサービスなど、リモートアクセス接続を管理するWindowsの中核サービスだ。
トンネル化されたネットワークアクセスに依存するリモートワーカー、管理者、システムの安全な接続を実現するうえで中心的な役割を果たしている。
多くの組織が、ハイブリッドワークや分散型IT運用を支えるVPNインフラに依存しているため、RasManの障害は業務に直ちに影響を及ぼす可能性がある。
CVE-2026-21525は、RasManサービス内のNULLポインターデリファレンス脆弱性に起因する。
この問題は、接続ネゴシエーションの過程で、具体的にはrascustom.dllまたは関連モジュールに関する入力検証が不適切なことによって発生する。
RasManが細工されたデータや不正な形式のデータを処理すると、初期化されていない(NULL)ポインターをデリファレンスしようとして、サービスがクラッシュする可能性がある。
悪用に高い権限やユーザー操作は必要ない。
脆弱なシステムに対する基本的なローカルアクセス権を持つ攻撃者は、細工した入力や不正な形式のパケットを送信して脆弱なコードパスを繰り返し実行させ、DoS状態を引き起こせる。
場合によっては、クラッシュ後にRasManサービスが自動的に再起動せず、手動で対処するまで接続障害が長引くことがある。
Microsoftは、この脆弱性が実際の攻撃で積極的に悪用されていることを確認している。
RasManサービスのクラッシュによる影響を抑える
組織は、パッチの展開だけでなく、監視やシステムの強化も含めた多層的なアプローチでこの脆弱性に対処すべきだ。
- パッチを適用し、影響を受けたシステムのパッチ適用範囲を確認するため、脆弱性スキャンとビルド検証を実施する。
- 自動更新を有効にするとともに、セキュリティ修正プログラムを継続的に利用できるよう、OSがMicrosoftのサポートライフサイクル内にあることを確認する。
- 監視対象としてRasManサービスのクラッシュを繰り返すこと、予期しない再起動、異常なVPNネゴシエーション活動を監視し、障害時にサービスを自動再起動して通知するよう、サービスの復旧オプションを設定する。
- 確認対象としてEDRとWindowsイベントログを調べ、rasman.exeやrascustom.dllなど、RasManコンポーネントとやり取りするプロセスを含む不審なローカル活動を確認する。
- ローカルの攻撃対象領域を縮小するため最小権限を徹底し、対話型ログオン権限を制限し、不要なローカル管理者アカウントを削除するとともに、リモートアクセスが必要なシステムにのみRasManを限定する。
- AppLockerやMicrosoft Defender Application Controlなどのアプリケーション制御ポリシーを実装し、承認されていないスクリプトやバイナリの実行を防ぐ。
- インシデント対応計画をテストし、可用性を狙った攻撃をチームが迅速に検知、封じ込め、復旧できることを確認する。
これらの対策を組み合わせることで、全体的なリスクを抑え、脆弱性が悪用された場合の被害の広がりを限定できる。
RCEや権限昇格の脆弱性ではないものの、CVE-2026-21525は、基盤の中核コンポーネントにおける可用性の脆弱性が実際に悪用されると、業務上のリスクを生み出し得ることを浮き彫りにしている。
VPNベースのアクセスに依存する企業では、RasManの長時間にわたる障害が、管理業務、リモートでの生産性、サービスの信頼性に影響する可能性がある。
このようなインシデントは、多くの組織が従来のVPN依存型アーキテクチャを再検討し、ゼロトラストソリューションの導入を模索している理由も浮き彫りにしている。これにより、単一の接続障害ポイントへの依存を減らせる。

