CVE-2026-21669 : exécution de code à distance par un utilisateur de domaine dans Veeam Backup & Replication
HERMES THREAT SCORE ET RISQUE D'ENTREPRISE
Cible :Plan de contrôle Veeam Backup & Replication v13 - Point de terminaison de gestion RPC Le score Hermes évalue la CVE-2026-21669 à 98 (CRITIQUE). Dans un environnement d'entreprise Windows Active Directory, la CVE-2026-21669 transforme n'importe quel compte utilisateur de domaine compromis en exécution complète avec privilèges NT AUTHORITY\SYSTEM sur le serveur de sauvegarde principal. Le serveur hébergeant l'ensemble du référentiel de reprise et les secrets d'infrastructure privilégiés, cette faille permet l'extorsion immédiate par ransomware à l'échelle du SI.
CVE-2026-21669: Veeam Backup Catalog Service Pre-Auth Binary Deserialization RCEVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Veeam Backup & Replication documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Métadonnées et surface affectée
Section intitulée « 1. Métadonnées et surface affectée »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2026-21669 | Identifiant mondial de suivi |
| Avis éditeur | Veeam KB4831 | Correctif cumulatif pour VBR v13 |
| Versions affectées | VBR 13.x $\le$ 13.0.1.1071 | Déploiements sous Windows |
| Version corrigée | VBR Build 13.0.1.2067 | Mise à niveau impérative |
| Service vulnérable | Veeam.Backup.Service.exe | Démon central d’orchestration |
| Protocole de transport | MS-RPC sur TCP / Named Pipes | Écouteurs dynamiques RPC et port TCP 9401 |
| Barrière d’accès | Tout compte valide du domaine Active Directory | Utilisateur standard ou compte machine |
| Privilèges obtenus | NT AUTHORITY\SYSTEM | Contrôle total du plan de sauvegarde |
2. Analyse technique de la cause racine
Section intitulée « 2. Analyse technique de la cause racine »La cause racine de la CVE-2026-21669 réside dans un défaut d’autorisation structurel au sein du pipeline de communication inter-services de Veeam Backup & Replication 13.
Pipeline d'autorisation vulnérable dans la CVE-2026-21669 :
[Utilisateur compromis du domaine] │ │ 1. Émission d'une requête RPC avec jeton Kerberos du domaine ▼ [Veeam.Backup.Service.exe (Écouteur RPC)] │ │ 2. Authentification de l'identité de domaine (Succès de l'auth) ▼ [Absence de contrôle d'autorisation (CWE-285)] │ │ ⚠️ Omission de vérifier le rôle VBR (Admin / Opérateur / Viewer) ▼ [Méthode de dispatching privilégiée] │ │ 3. Exécution de la charge utile dans le contexte du service ▼ [Exécution avec privilèges NT AUTHORITY\SYSTEM] └── Lancement de binaires arbitraires ou création de comptesLe piège de la confiance implicite dans le domaine
Section intitulée « Le piège de la confiance implicite dans le domaine »Lorsque Veeam Backup & Replication est installé sur un serveur Windows membre du domaine Active Directory, ses services RPC enregistrent des noms principaux de service (SPN) et acceptent l’authentification de domaine. Sous VBR 13.0.1.1071, le gestionnaire RPC interne déterminait l’identité de l’appelant via RpcImpersonateClient(), mais omettait d’appeler Veeam.Backup.Security.AuthorizationManager.CheckAccess() avant d’invoquer les fonctions d’exécution du système sous-jacent.
Un attaquant détenant les identifiants d’un simple utilisateur du domaine (acquis par hameçonnage, pulvérisation de mots de passe ou Kerberoasting) peut ainsi se lier à l’interface RPC et lui transmettre des commandes sans jamais avoir à s’authentifier dans la console graphique.
3. Chaîne d’attaque et militarisation par les rançongiciels
Section intitulée « 3. Chaîne d’attaque et militarisation par les rançongiciels »Dans le cadre d’une intrusion d’entreprise, la CVE-2026-21669 offre aux syndicats cybercriminels (tels qu’Akira, Qilin ou Fog) un tremplin d’élévation immédiat :
- Accès initial au domaine :
L’attaquant compromet le périmètre via une passerelle ou un équipement d’accès distant (comme la CVE-2026-20079 dans Cisco Secure FMC ou la CVE-2026-1281 dans Ivanti EPMM) ou via un compte VPN compromis, et opère sous l’identité
DOMAINE\jdoe(utilisateur standard non privilégié). - Découverte du serveur Veeam :
L’attaquant interroge l’annuaire Active Directory pour identifier les SPN associés à Veeam ou balaye le réseau interne à la recherche des ports RPC ouverts :
Fenêtre de terminal nltest /dclist:domaine.localGet-ADComputer -Filter {ServicePrincipalName -like "*Veeam*"} - Liaison RPC et injection de la charge : À l’aide d’un client RPC personnalisé, l’attaquant se lie au point de terminaison de gestion Veeam et émet une requête ordonnant l’exécution d’un processus privilégié.
- Création d’un administrateur local pirate :
Le service exécute l’ordre sous
NT AUTHORITY\SYSTEM, créant un compte administrateur local furtif et extrayant les secrets chiffrés par DPAPI dans la base de données PostgreSQL. - Neutralisation et purge des sauvegardes : Détenteur des pleins pouvoirs sur le serveur Veeam, l’attaquant récupère les accès root des hyperviseurs, purge les dépôts de stockage et lance le chiffrement généralisé des banques de données de virtualisation.
4. Ingénierie de détection
Section intitulée « 4. Ingénierie de détection »title: Lancement anormal de processus par le service Veeam Backupid: e4b2d198-7c41-49fa-9812-cve-2026-21669-spawn-frstatus: productiondescription: Détecte le lancement d'interpréteurs de commandes ou d'outils administratifs directement engendrés par Veeam.Backup.Service.exe, caractéristique d'une exploitation de la CVE-2026-21669.references: - https://www.veeam.com/kb4831author: Hermes Codex DFIR Labdate: 2026-09-09logsource: category: process_creation product: windowsdetection: selection_parent: ParentImage|endswith: '\Veeam.Backup.Service.exe' selection_child: Image|endswith: - '\cmd.exe' - '\powershell.exe' - '\pwsh.exe' - '\net.exe' - '\net1.exe' - '\nltest.exe' - '\whoami.exe' - '\rundll32.exe' condition: selection_parent and selection_childlevel: criticaltags: - attack.execution - attack.t1059 - attack.privilege_escalation - attack.t1068 - cve.2026-21669// Microsoft Sentinel KQL : détection de flux réseau vers les ports RPC de Veeam depuis des postes non autoriséslet BackupServers = dynamic(["10.100.50.10", "10.100.50.15"]); // Renseigner les IP des serveurs VeeamDeviceNetworkEvents| where RemoteIP in (BackupServers) and RemotePort in (9401, 135, 445)| where not(LocalIP in (BackupServers))| summarize ConnectionCount = count(), StartTime = min(Timestamp), EndTime = max(Timestamp), InitiatingProcesses = make_set(InitiatingProcessFileName) by DeviceName, RemoteIP, RemotePort, InitiatingProcessAccountName| where ConnectionCount > 0| order by ConnectionCount descrule Exploit_Veeam_CVE_2026_21669_Artifacts { meta: description = "Détecte les artefacts d'exploitation RPC associés à la CVE-2026-21669 dans Veeam" author = "Hermes Codex CTI" date = "2026-09-09" severity = "Critical" strings: $rpc1 = "Veeam.Backup.Service" ascii wide nocase $rpc2 = "VeeamRPCService" ascii wide $rpc3 = "ImpersonateClient" ascii wide $payload1 = "net user " ascii wide nocase $payload2 = "administrators /add" ascii wide nocase condition: ($rpc1 and $rpc2 and $rpc3) or ($rpc1 and any of ($payload*))}5. Durcissement défensif et remédiation
Section intitulée « 5. Durcissement défensif et remédiation »- Appliquer immédiatement le correctif KB4831 : Mettre à jour les déploiements de Veeam Backup & Replication 13 vers la version 13.0.1.2067 ou supérieure. Le correctif rétablit la vérification des rôles d’autorisation au niveau du gestionnaire RPC.
- Sortir le serveur de sauvegarde du domaine Active Directory : Retirer sans attendre le serveur Veeam du domaine de production. Dans un environnement en Workgroup autonome ou au sein d’une Red Forest étanche, les utilisateurs du domaine de production ne peuvent pas s’authentifier auprès des écouteurs RPC.
- Isoler les interfaces de gestion réseau : Appliquer des règles de pare-feu Windows pour interdire l’accès au port TCP 9401 et aux plages dynamiques RPC à tout équipement autre que les serveurs d’administration autorisés.