CVE-2023-27532 : divulgation d'identifiants dans l'API de Veeam Backup & Replication
SCORE DE MENACE HERMES & SURFACE D'ATTAQUE SAUVEGARDE ENTREPRISE
Cible :Veeam Backup & Replication (Veeam.Backup.Service.exe / TCP 9401) Le score CVSS v3.1 évalue CVE-2023-27532 à 7.5 (HIGH, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N). Le score opérationnel Hermes s'élève à 91 (HIGH) en raison de l'exploitation massive par les opérateurs de ransomwares (FIN7, Akira, Medusa) et de sa présence dans les boîtes à outils offensives automatisées.
CVE-2023-27532: Veeam Backup Service API Credential DisclosureVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Veeam Backup & Replication documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
Adversaries search compromise victims for unsecured credentials in files, environment variables, or memory.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Attack execution telemetry aligns with MITRE ATT&CK technique T1552.”
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice logicielle
Section intitulée « 1. Contexte technique & matrice logicielle »| Paramètre | Spécification technique | Contexte threat intelligence |
|---|---|---|
| Identifiant CVE | CVE-2023-27532 | Bulletin de sécurité Veeam KB4424 & CISA KEV |
| Produit affecté | veeam:backup_and_replication | Plateforme de sauvegarde d’entreprise |
| Composant vulnérable | Veeam Backup Service (TCP 9401) | Point d’accès WCF / .NET Remoting |
| Classe de faiblesse | CWE-306: Missing Authentication for Critical Function | Contrôle d’accès défaillant / Exposition de données |
| Score CVSS v3.1 | 7.5 (HIGH / Score Hermes 91) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| Versions corrigées | 12.0.0.1420 P20230319, 11.0.0.837 P20230321 | Correctifs officiels KB4424 |
| Techniques MITRE ATT&CK | T1552.001 - Credentials in Files, T1078 - Valid Accounts | Accès aux identifiants / Élévation de privilèges |
| Référence forensique | Matrice de vulnérabilités Veeam backup | Guide forensique et triage incident Veeam |
2. Décomposition technique & scénarios
Section intitulée « 2. Décomposition technique & scénarios »Sur le port TCP 9401, le service Veeam.Backup.Service.exe autorisait des connexions sans authentification préalable. Un attaquant sur le réseau interne peut extraire la table Credentials de la base SQL et déchiffrer les secrets avec SharpVeeamDecryptor.
3. Détection & remédiation
Section intitulée « 3. Détection & remédiation »- Appliquer le correctif KB4424 : mettre à jour Veeam Backup & Replication.
- Segmentation réseau : bloquer le port TCP 9401 depuis les réseaux bureautiques et serveurs applicatifs standard.
- Enquête forensique : consultez notre matrice de vulnérabilités Veeam Backup.