微软发布带外热补丁修复 Windows RRAS 三处远程代码执行漏洞 CVE-2026-25172/25173/26111

微软发布带外(out-of-band)安全更新,修复 Windows 路由和远程访问服务(RRAS)中的三处远程代码执行漏洞:CVE-2026-25172CVE-2026-25173CVE-2026-26111。多国 CERT 同步发出预警,其中 CVE-2026-26111 源于整数溢出导致的内存破坏,成功利用可使攻击者在受影响系统上执行任意代码并完全接管主机。微软为此专门发布了 Windows 11 热补丁(hotpatch),企业应在常规补丁周期之外立即部署。

事件概述

RRAS 是 Windows Server 中提供路由、VPN 拨入与远程连接管理的核心组件,在企业 VPN 网关与远程办公场景中广泛部署。三处漏洞源于 RRAS 对网络响应与内存结构的处理不当:低权限攻击者既可诱导域用户与恶意 RRAS 服务器交互,也可通过 RRAS 管理接口发送特制网络请求触发缺陷。ngCERT 评估其危害等级为 Critical(CVSS 8.0)、利用概率高,受影响平台为启用 RRAS 的 Windows 企业系统。

技术细节

从披露信息看,三个漏洞均属内存安全类缺陷:CVE-2026-26111 为整数溢出条件,溢出后的内存破坏可被攻击者引导为可控代码执行;另两处漏洞分别涉及网络响应处理与资源生命周期管理不当。攻击者利用门槛的关键点在于”低权限即可触达”——无需 SYSTEM 或管理员权限,即可借合法 RRAS 操作获得远程代码执行能力,这使暴露在公网或可达内网任意用户的 RRAS 服务风险显著放大。成功利用后,攻击者可获得完整系统控制权,并以此为跳板实施横向移动。

影响评估

RRAS 在企业环境中常作为 VPN 与远程接入网关运行,属于典型的边界暴露面服务;漏洞允许网络层面的远程利用,叠加微软选择在常规补丁日之外发布带外修复,反映官方对其被利用风险的判断较为审慎。对企业而言,VPN 网关被接管意味着认证边界失守——攻击者可进一步窃取域凭证、伪造合法远程接入,事后排查难度远高于普通主机失陷。

修复建议

  • 立即通过 Windows Update 或微软更新目录安装本次带外补丁与热补丁,优先处理暴露公网的 RRAS/VPN 服务器。
  • 网络层限制:将 RRAS 服务访问限制在可信网络范围,未使用的 RRAS 功能建议直接禁用。
  • 实施网络分段与最小权限控制,收敛 RRAS 管理接口的可访问范围。
  • 部署 IDS/IPS 检测针对 RRAS 管理接口的异常请求,监控 VPN 登录中的异常时间、异常来源与暴力尝试。
  • 若近期未启用 MFA,应尽快为所有远程接入启用多因素认证,降低漏洞被利用后的接管影响。

参考来源