CVE-2026-21670 : extraction d'identifiants et clés SSH par un utilisateur peu privilégié dans Veeam Backup & Replication
HERMES THREAT SCORE ET RISQUE SUR LES IDENTIFIANTS
Cible :Service de gestion des identifiants Veeam Backup & Replication - Magasin de clés SSH Le score Hermes évalue la CVE-2026-21670 à 89 (ÉLEVÉ). Dans les parcs intégrant des dépôts Linux, des hyperviseurs ou des proxys cloud, la CVE-2026-21670 permet à des opérateurs de sauvegarde aux droits restreints d'extraire les clés privées SSH et identifiants enregistrés, facilitant le pivot latéral vers l'ensemble des serveurs Linux d'infrastructure.
CVE-2026-21670: Veeam Backup Service WCF Impersonation Privilege EscalationVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Veeam Backup & Replication documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Métadonnées et surface affectée
Section intitulée « 1. Métadonnées et surface affectée »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2026-21670 | Identifiant mondial de suivi |
| Avis éditeur | Veeam KB4830 (v12) & KB4831 (v13) | Bulletins de sécurité cumulatifs |
| Versions affectées | VBR 12.x < 12.3.2.4465 & 13.x < 13.0.1.2067 | Installations de sauvegarde d’entreprise |
| Versions corrigées | VBR 12.3.2.4465 & 13.0.1.2067 | Mises à niveau obligatoires |
| Service vulnérable | Veeam.Backup.Service.exe | Gestionnaire d’API d’identifiants |
| Actif compromis | Clés privées SSH et mots de passe enregistrés | Accès interactif root/admin sur nœuds Linux |
| Privilèges requis | Utilisateur Veeam authentifié de bas niveau | Restore Operator, Tape Operator |
2. Cause racine et mécanique d’exploitation
Section intitulée « 2. Cause racine et mécanique d’exploitation »La CVE-2026-21670 trouve son origine dans une vulnérabilité de type BOLA (Broken Object Level Authorization) / IDOR (Insecure Direct Object Reference) au sein du gestionnaire d’identifiants de Veeam.Backup.Service.exe.
Cinématique d'extraction d'identifiants dans la CVE-2026-21670 :
[Opérateur peu privilégié (Restore Operator)] │ │ 1. Authentification valide sur l'API / Console VBR ▼ [Service de gestion des identifiants Veeam] │ │ 2. Requête d'objet par identifiant : GetCredentials(credId) ▼ [Absence de contrôle d'autorisation sur l'objet] │ │ ⚠️ Valide l'authentification globale, mais PAS les droits sur le secret ▼ [Déchiffrement DPAPI exécuté en interne] │ │ 3. Le service déchiffre la clé privée SSH / mot de passe stocké ▼ [Restitution de la clé SSH en clair à l'opérateur] └── Utilisation pour ouvrir une session root SSH sur dépôts et proxysFonctionnement du magasin d’identifiants
Section intitulée « Fonctionnement du magasin d’identifiants »Lorsqu’un administrateur enregistre un hôte Linux dans Veeam, la solution mémorise ses identifiants SSH (paire identifiant/mot de passe ou clé privée OpenSSH). Ces éléments sont stockés dans la base de données de configuration sous la table [dbo].[Credentials], protégés par le chiffrement DPAPI de la machine locale.
Lorsqu’un client applicatif demande les métadonnées d’identifiants pour renseigner les menus déroulants de la console, la méthode d’API GetCredentials() renvoyait l’intégralité du blob déchiffré—incluant la clé privée SSH—à toute session authentifiée, sans vérifier si l’utilisateur demandeur possédait les privilèges administratifs requis pour accéder aux secrets en clair.
3. Mouvement latéral et impact sur le parc Linux
Section intitulée « 3. Mouvement latéral et impact sur le parc Linux »L’extraction des clés privées SSH permet aux agresseurs de réaliser un pivot direct vers l’infrastructure Linux :
- Compromission des proxys Linux et serveurs de montage : les attaquants utilisent les clés dérobées pour ouvrir une session SSH avec privilèges
rootousudosur les serveurs de traitement. - Attaque sur les dépôts mal isolés : si une organisation n’a pas appliqué le principe des identifiants à usage unique ou a omis de désactiver SSH sur ses dépôts Linux, la possession de la clé privée permet d’accéder aux points de montage de sauvegarde.
- Rebond vers les hyperviseurs : dans les architectures où les appliances VMware ESXi ou vCenter utilisent une authentification SSH mémorisée dans Veeam, les cybercriminels accèdent directement aux interfaces de gestion de la virtualisation.
4. Ingénierie de détection
Section intitulée « 4. Ingénierie de détection »title: Énumération anormale du magasin d'identifiants Veeamid: 5a7f91c2-3e41-4820-9124-cve-2026-21670-dump-frstatus: productiondescription: Détecte des requêtes séquentielles massives vers les API de gestion des identifiants Veeam par des comptes non administrateurs, caractéristique d'une exploitation de la CVE-2026-21670.references: - https://www.veeam.com/kb4830 - https://www.veeam.com/kb4831author: Hermes Codex DFIR Labdate: 2026-09-09logsource: category: application product: windowsdetection: selection: Source: 'Veeam Backup Catalog' EventID: 100 Message|contains: - 'GetCredentials' - 'FindCredentials' - 'ExportCredentials' filter_admin: User|contains: - 'Administrator' - 'VeeamAdmin' condition: selection and not filter_adminlevel: hightags: - attack.credential_access - attack.t1555 - cve.2026-21670// Microsoft Sentinel KQL : corrélation entre connexions Veeam de bas niveau et rebonds SSH sortants immédiatslet VeeamServers = dynamic(["10.100.50.10", "10.100.50.15"]);let SuspiciousLogons = SecurityEvent| where Computer in (VeeamServers) and EventID == 4624| where TargetUserName !in ("Administrator", "SYSTEM")| project LogonTime = TimeGenerated, TargetUserName, IpAddress;DeviceNetworkEvents| where InitiatingProcessFileName in ("ssh.exe", "putty.exe", "plink.exe") or RemotePort == 22| join kind=inner (SuspiciousLogons) on $left.DeviceName == $right.Computer| where TimeGenerated between (LogonTime .. (LogonTime + 15m))| project TimeGenerated, TargetUserName, RemoteIP, RemotePort, InitiatingProcessCommandLinerule Hunt_Staged_Veeam_SSH_Keys { meta: description = "Détecte des clés privées OpenSSH ou RSA extraites et stockées dans des répertoires temporaires" author = "Hermes Codex CTI" date = "2026-09-09" severity = "High" strings: $ssh1 = "-----BEGIN OPENSSH PRIVATE KEY-----" ascii $ssh2 = "-----BEGIN RSA PRIVATE KEY-----" ascii $veeam_tag = "Veeam" ascii wide nocase condition: ($ssh1 or $ssh2) and $veeam_tag}5. Recommandations de remédiation et durcissement
Section intitulée « 5. Recommandations de remédiation et durcissement »- Déployer les correctifs KB4830 / KB4831 :
Mettre à jour les instances VBR 12 vers le build 12.3.2.4465 et les instances VBR 13 vers le build 13.0.1.2067. Le correctif impose la possession du rôle
Backup Administratorpour toute délivrance de données de connexion. - Renouveler immédiatement les clés SSH et mots de passe : Procéder à la rotation sans délai de toutes les clés SSH et des mots de passe enregistrés dans le gestionnaire d’identifiants de Veeam pour les proxys Linux et hyperviseurs.
- Auditer les attributions de rôles : Vérifier les comptes et privilèges configurés dans Veeam Console > Users and Roles et révoquer les accès superflus.