Aller au contenu

CVE-2026-21669 : exécution de code à distance par un utilisateur de domaine dans Veeam Backup & Replication

HERMES

HERMES THREAT SCORE ET RISQUE D'ENTREPRISE

Cible : Plan de contrôle Veeam Backup & Replication v13 - Point de terminaison de gestion RPC
Confiance : 99%
98 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 19 / 20
Militarisation 20 / 20
Exposition 19 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le score Hermes évalue la CVE-2026-21669 à 98 (CRITIQUE). Dans un environnement d'entreprise Windows Active Directory, la CVE-2026-21669 transforme n'importe quel compte utilisateur de domaine compromis en exécution complète avec privilèges NT AUTHORITY\SYSTEM sur le serveur de sauvegarde principal. Le serveur hébergeant l'ensemble du référentiel de reprise et les secrets d'infrastructure privilégiés, cette faille permet l'extorsion immédiate par ransomware à l'échelle du SI.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-21669: Veeam Backup Catalog Service Pre-Auth Binary Deserialization RCEVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTVeeam Backup & Replication
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Veeam Backup & Replication documented in Hermes dossier.”

Preuves vérifiées associées :

ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2026-21669Identifiant mondial de suivi
Avis éditeurVeeam KB4831Correctif cumulatif pour VBR v13
Versions affectéesVBR 13.x $\le$ 13.0.1.1071Déploiements sous Windows
Version corrigéeVBR Build 13.0.1.2067Mise à niveau impérative
Service vulnérableVeeam.Backup.Service.exeDémon central d’orchestration
Protocole de transportMS-RPC sur TCP / Named PipesÉcouteurs dynamiques RPC et port TCP 9401
Barrière d’accèsTout compte valide du domaine Active DirectoryUtilisateur standard ou compte machine
Privilèges obtenusNT AUTHORITY\SYSTEMContrôle total du plan de sauvegarde

La cause racine de la CVE-2026-21669 réside dans un défaut d’autorisation structurel au sein du pipeline de communication inter-services de Veeam Backup & Replication 13.

Pipeline d'autorisation vulnérable dans la CVE-2026-21669 :
[Utilisateur compromis du domaine]
│
│ 1. Émission d'une requête RPC avec jeton Kerberos du domaine
▼
[Veeam.Backup.Service.exe (Écouteur RPC)]
│
│ 2. Authentification de l'identité de domaine (Succès de l'auth)
▼
[Absence de contrôle d'autorisation (CWE-285)]
│
│ ⚠️ Omission de vérifier le rôle VBR (Admin / Opérateur / Viewer)
▼
[Méthode de dispatching privilégiée]
│
│ 3. Exécution de la charge utile dans le contexte du service
▼
[Exécution avec privilèges NT AUTHORITY\SYSTEM]
└── Lancement de binaires arbitraires ou création de comptes

Le piège de la confiance implicite dans le domaine

Section intitulée « Le piège de la confiance implicite dans le domaine »

Lorsque Veeam Backup & Replication est installé sur un serveur Windows membre du domaine Active Directory, ses services RPC enregistrent des noms principaux de service (SPN) et acceptent l’authentification de domaine. Sous VBR 13.0.1.1071, le gestionnaire RPC interne déterminait l’identité de l’appelant via RpcImpersonateClient(), mais omettait d’appeler Veeam.Backup.Security.AuthorizationManager.CheckAccess() avant d’invoquer les fonctions d’exécution du système sous-jacent.

Un attaquant détenant les identifiants d’un simple utilisateur du domaine (acquis par hameçonnage, pulvérisation de mots de passe ou Kerberoasting) peut ainsi se lier à l’interface RPC et lui transmettre des commandes sans jamais avoir à s’authentifier dans la console graphique.


3. Chaîne d’attaque et militarisation par les rançongiciels

Section intitulée « 3. Chaîne d’attaque et militarisation par les rançongiciels »

Dans le cadre d’une intrusion d’entreprise, la CVE-2026-21669 offre aux syndicats cybercriminels (tels qu’Akira, Qilin ou Fog) un tremplin d’élévation immédiat :

  1. Accès initial au domaine : L’attaquant compromet le périmètre via une passerelle ou un équipement d’accès distant (comme la CVE-2026-20079 dans Cisco Secure FMC ou la CVE-2026-1281 dans Ivanti EPMM) ou via un compte VPN compromis, et opère sous l’identité DOMAINE\jdoe (utilisateur standard non privilégié).
  2. Découverte du serveur Veeam : L’attaquant interroge l’annuaire Active Directory pour identifier les SPN associés à Veeam ou balaye le réseau interne à la recherche des ports RPC ouverts :
    Fenêtre de terminal
    nltest /dclist:domaine.local
    Get-ADComputer -Filter {ServicePrincipalName -like "*Veeam*"}
  3. Liaison RPC et injection de la charge : À l’aide d’un client RPC personnalisé, l’attaquant se lie au point de terminaison de gestion Veeam et émet une requête ordonnant l’exécution d’un processus privilégié.
  4. Création d’un administrateur local pirate : Le service exécute l’ordre sous NT AUTHORITY\SYSTEM, créant un compte administrateur local furtif et extrayant les secrets chiffrés par DPAPI dans la base de données PostgreSQL.
  5. Neutralisation et purge des sauvegardes : Détenteur des pleins pouvoirs sur le serveur Veeam, l’attaquant récupère les accès root des hyperviseurs, purge les dépôts de stockage et lance le chiffrement généralisé des banques de données de virtualisation.

title: Lancement anormal de processus par le service Veeam Backup
id: e4b2d198-7c41-49fa-9812-cve-2026-21669-spawn-fr
status: production
description: Détecte le lancement d'interpréteurs de commandes ou d'outils administratifs directement engendrés par Veeam.Backup.Service.exe, caractéristique d'une exploitation de la CVE-2026-21669.
references:
- https://www.veeam.com/kb4831
author: Hermes Codex DFIR Lab
date: 2026-09-09
logsource:
category: process_creation
product: windows
detection:
selection_parent:
ParentImage|endswith: '\Veeam.Backup.Service.exe'
selection_child:
Image|endswith:
- '\cmd.exe'
- '\powershell.exe'
- '\pwsh.exe'
- '\net.exe'
- '\net1.exe'
- '\nltest.exe'
- '\whoami.exe'
- '\rundll32.exe'
condition: selection_parent and selection_child
level: critical
tags:
- attack.execution
- attack.t1059
- attack.privilege_escalation
- attack.t1068
- cve.2026-21669

  1. Appliquer immédiatement le correctif KB4831 : Mettre à jour les déploiements de Veeam Backup & Replication 13 vers la version 13.0.1.2067 ou supérieure. Le correctif rétablit la vérification des rôles d’autorisation au niveau du gestionnaire RPC.
  2. Sortir le serveur de sauvegarde du domaine Active Directory : Retirer sans attendre le serveur Veeam du domaine de production. Dans un environnement en Workgroup autonome ou au sein d’une Red Forest étanche, les utilisateurs du domaine de production ne peuvent pas s’authentifier auprès des écouteurs RPC.
  3. Isoler les interfaces de gestion réseau : Appliquer des règles de pare-feu Windows pour interdire l’accès au port TCP 9401 et aux plages dynamiques RPC à tout équipement autre que les serveurs d’administration autorisés.

6. Renseignements connexes et navigation dans la série Veeam

Section intitulée « 6. Renseignements connexes et navigation dans la série Veeam »

7. Sources officielles et références vérifiées

Section intitulée « 7. Sources officielles et références vérifiées »