Aller au contenu

CVE-2026-21670 : extraction d'identifiants et clés SSH par un utilisateur peu privilégié dans Veeam Backup & Replication

HERMES

HERMES THREAT SCORE ET RISQUE SUR LES IDENTIFIANTS

Cible : Service de gestion des identifiants Veeam Backup & Replication - Magasin de clés SSH
Confiance : 99%
89 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 18 / 20
Militarisation 18 / 20
Exposition 17 / 20
Prévalence 19 / 20
Impact 18 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 19 / 20
⚖️ Divergence & Justification opérationnelle

Le score Hermes évalue la CVE-2026-21670 à 89 (ÉLEVÉ). Dans les parcs intégrant des dépôts Linux, des hyperviseurs ou des proxys cloud, la CVE-2026-21670 permet à des opérateurs de sauvegarde aux droits restreints d'extraire les clés privées SSH et identifiants enregistrés, facilitant le pivot latéral vers l'ensemble des serveurs Linux d'infrastructure.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-21670: Veeam Backup Service WCF Impersonation Privilege EscalationVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTVeeam Backup & Replication
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Veeam Backup & Replication documented in Hermes dossier.”

Preuves vérifiées associées :

ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2026-21670Identifiant mondial de suivi
Avis éditeurVeeam KB4830 (v12) & KB4831 (v13)Bulletins de sécurité cumulatifs
Versions affectéesVBR 12.x < 12.3.2.4465 & 13.x < 13.0.1.2067Installations de sauvegarde d’entreprise
Versions corrigéesVBR 12.3.2.4465 & 13.0.1.2067Mises à niveau obligatoires
Service vulnérableVeeam.Backup.Service.exeGestionnaire d’API d’identifiants
Actif compromisClés privées SSH et mots de passe enregistrésAccès interactif root/admin sur nœuds Linux
Privilèges requisUtilisateur Veeam authentifié de bas niveauRestore Operator, Tape Operator

La CVE-2026-21670 trouve son origine dans une vulnérabilité de type BOLA (Broken Object Level Authorization) / IDOR (Insecure Direct Object Reference) au sein du gestionnaire d’identifiants de Veeam.Backup.Service.exe.

Cinématique d'extraction d'identifiants dans la CVE-2026-21670 :
[Opérateur peu privilégié (Restore Operator)]
│
│ 1. Authentification valide sur l'API / Console VBR
▼
[Service de gestion des identifiants Veeam]
│
│ 2. Requête d'objet par identifiant : GetCredentials(credId)
▼
[Absence de contrôle d'autorisation sur l'objet]
│
│ ⚠️ Valide l'authentification globale, mais PAS les droits sur le secret
▼
[Déchiffrement DPAPI exécuté en interne]
│
│ 3. Le service déchiffre la clé privée SSH / mot de passe stocké
▼
[Restitution de la clé SSH en clair à l'opérateur]
└── Utilisation pour ouvrir une session root SSH sur dépôts et proxys

Lorsqu’un administrateur enregistre un hôte Linux dans Veeam, la solution mémorise ses identifiants SSH (paire identifiant/mot de passe ou clé privée OpenSSH). Ces éléments sont stockés dans la base de données de configuration sous la table [dbo].[Credentials], protégés par le chiffrement DPAPI de la machine locale.

Lorsqu’un client applicatif demande les métadonnées d’identifiants pour renseigner les menus déroulants de la console, la méthode d’API GetCredentials() renvoyait l’intégralité du blob déchiffré—incluant la clé privée SSH—à toute session authentifiée, sans vérifier si l’utilisateur demandeur possédait les privilèges administratifs requis pour accéder aux secrets en clair.


L’extraction des clés privées SSH permet aux agresseurs de réaliser un pivot direct vers l’infrastructure Linux :

  1. Compromission des proxys Linux et serveurs de montage : les attaquants utilisent les clés dérobées pour ouvrir une session SSH avec privilèges root ou sudo sur les serveurs de traitement.
  2. Attaque sur les dépôts mal isolés : si une organisation n’a pas appliqué le principe des identifiants à usage unique ou a omis de désactiver SSH sur ses dépôts Linux, la possession de la clé privée permet d’accéder aux points de montage de sauvegarde.
  3. Rebond vers les hyperviseurs : dans les architectures où les appliances VMware ESXi ou vCenter utilisent une authentification SSH mémorisée dans Veeam, les cybercriminels accèdent directement aux interfaces de gestion de la virtualisation.

title: Énumération anormale du magasin d'identifiants Veeam
id: 5a7f91c2-3e41-4820-9124-cve-2026-21670-dump-fr
status: production
description: Détecte des requêtes séquentielles massives vers les API de gestion des identifiants Veeam par des comptes non administrateurs, caractéristique d'une exploitation de la CVE-2026-21670.
references:
- https://www.veeam.com/kb4830
- https://www.veeam.com/kb4831
author: Hermes Codex DFIR Lab
date: 2026-09-09
logsource:
category: application
product: windows
detection:
selection:
Source: 'Veeam Backup Catalog'
EventID: 100
Message|contains:
- 'GetCredentials'
- 'FindCredentials'
- 'ExportCredentials'
filter_admin:
User|contains:
- 'Administrator'
- 'VeeamAdmin'
condition: selection and not filter_admin
level: high
tags:
- attack.credential_access
- attack.t1555
- cve.2026-21670

5. Recommandations de remédiation et durcissement

Section intitulée « 5. Recommandations de remédiation et durcissement »
  1. Déployer les correctifs KB4830 / KB4831 : Mettre à jour les instances VBR 12 vers le build 12.3.2.4465 et les instances VBR 13 vers le build 13.0.1.2067. Le correctif impose la possession du rôle Backup Administrator pour toute délivrance de données de connexion.
  2. Renouveler immédiatement les clés SSH et mots de passe : Procéder à la rotation sans délai de toutes les clés SSH et des mots de passe enregistrés dans le gestionnaire d’identifiants de Veeam pour les proxys Linux et hyperviseurs.
  3. Auditer les attributions de rôles : Vérifier les comptes et privilèges configurés dans Veeam Console > Users and Roles et révoquer les accès superflus.

6. Renseignements connexes et navigation dans la série Veeam

Section intitulée « 6. Renseignements connexes et navigation dans la série Veeam »

7. Sources officielles et références vérifiées

Section intitulée « 7. Sources officielles et références vérifiées »