Aller au contenu

CVE-2026-21671 : exécution de code à distance en cluster haute disponibilité dans Veeam Backup & Replication

HERMES

HERMES THREAT SCORE ET RÉSILIENCE HAUTE DISPONIBILITÉ

Cible : Canaux de synchronisation des nœuds de cluster haute disponibilité (HA) Veeam
Confiance : 99%
96 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 19 / 20
Militarisation 19 / 20
Exposition 18 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 19 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le score Hermes évalue la CVE-2026-21671 à 96 (CRITIQUE). Dans les architectures de sauvegarde en haute disponibilité, la CVE-2026-21671 permet à un attaquant contrôlant le nœud actif d'exécuter du code arbitraire sur l'ensemble des nœuds secondaires et de secours via les flux de synchronisation, anéantissant toute possibilité de bascule de secours.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-21671: Veeam Enterprise Manager Path Traversal Arbitrary File ReadVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTVeeam Backup & Replication
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Veeam Backup & Replication documented in Hermes dossier.”

Preuves vérifiées associées :

ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2026-21671Identifiant mondial de suivi
Avis éditeurVeeam KB4830 (v12) & KB4831 (v13)Bulletins de sécurité multi-versions
Versions affectéesVBR 12.x < 12.3.2.4465 & 13.x < 13.0.1.2067Environnements en cluster HA
Versions corrigéesVBR 12.3.2.4465 & 13.0.1.2067Mises à niveau impératives
Canal vulnérableProtocole de synchronisation des nœuds HAPorts de battement de cœur et réplication
Privilèges requisAdministrateur de sauvegarde authentifiéPrise de contrôle préalable du nœud primaire
Périmètre d’exécutionNT AUTHORITY\SYSTEM sur les nœuds passifsDestruction complète de la redondance

La CVE-2026-21671 est causée par une désérialisation binaire non sécurisée associée à une absence de validation des méthodes RPC sur le canal de synchronisation interne du cluster HA.

Cinématique d'exploitation de la CVE-2026-21671 :
[Nœud primaire VBR compromis]
│
│ 1. Injection d'un objet d'état forgé dans le flux de heartbeat
▼
[Canal de cluster chiffré (Port TCP 6180 / port HA dédié)]
│
│ 2. Acheminement du flux binaire hostile vers le nœud secondaire
▼
[Nœud secondaire VBR en attente (Démon HA)]
│
│ 3. Désérialisation du paquet d'état sans filtrage de types
▼
[Puits de désérialisation non sécurisé (CWE-502)]
│
│ 4. Déclenchement de TypeConfuseDelegate / exécution de commande
▼
[Exécution avec privilèges NT AUTHORITY\SYSTEM sur le nœud secondaire]
└── Prise de contrôle totale de l'infrastructure de secours

Le dilemme de confiance au sein du cluster de bascule

Section intitulée « Le dilemme de confiance au sein du cluster de bascule »

Dans les architectures en haute disponibilité, les nœuds établissent des sessions mutuellement authentifiées par certificats pour échanger les différentiels de configuration et les files d’attente de travaux. Cependant, les nœuds secondaires accordent une confiance aveugle aux données provenant du nœud actif.

Le composant Veeam.Backup.ClusterService.exe utilisant des formateurs binaires .NET pour désérialiser les objets de gestion de cluster, un attaquant ayant pris le contrôle du serveur principal peut injecter une chaîne de gadgets .NET. Lorsque le nœud secondaire traite la mise à jour, il exécute la charge utile avec ses propres privilèges locaux SYSTEM, brisant l’étanchéité opérationnelle entre les deux sites.


3. Militarisation par rançongiciel et destruction de la redondance

Section intitulée « 3. Militarisation par rançongiciel et destruction de la redondance »

Lors des attaques de rançongiciel d’entreprise (menées par des groupes comme Akira ou BlackCat/ALPHV), les clusters de sauvegarde sont expressément configurés pour pallier la destruction du site principal. La CVE-2026-21671 neutralise cette stratégie de résilience :

  1. Pivot latéral vers les enclaves isolées : le nœud de secours se situe souvent dans un centre de données secondaire distant ou un VLAN étanche. L’attaquant utilise le port de cluster légitime déjà autorisé au pare-feu pour franchir cette frontière réseau.
  2. Effacement synchronisé : l’assaillant déclenche des ordres de destruction synchronisés sur les deux nœuds, interdisant toute bascule vers un environnement préservé.

title: Lancement anormal de processus par le service de cluster Veeam
id: d72a4819-2f51-4e12-8812-cve-2026-21671-cluster-fr
status: production
description: Détecte l'exécution d'interpréteurs de commandes engendrés par le démon de cluster Veeam HA, révélant une exploitation de la CVE-2026-21671.
references:
- https://www.veeam.com/kb4830
- https://www.veeam.com/kb4831
author: Hermes Codex DFIR Lab
date: 2026-09-09
logsource:
category: process_creation
product: windows
detection:
selection_parent:
ParentImage|endswith:
- '\Veeam.Backup.ClusterService.exe'
- '\VeeamHA.exe'
selection_child:
Image|endswith:
- '\cmd.exe'
- '\powershell.exe'
- '\pwsh.exe'
- '\net.exe'
- '\whoami.exe'
condition: selection_parent and selection_child
level: critical
tags:
- attack.execution
- attack.t1059
- attack.lateral_movement
- attack.t1210
- cve.2026-21671

  1. Appliquer les correctifs KB4830 / KB4831 : Mettre à niveau tous les nœuds de cluster vers la version 12.3.2.4465 ou 13.0.1.2067. Le correctif met fin à la désérialisation binaire non vérifiée sur les échanges d’état.
  2. Micro-segmenter strictement les canaux de cluster : Verrouiller les ports de communication HA pour n’autoriser que les liaisons point-à-point exclusives entre les adresses IP validées des membres du cluster.
  3. Déployer des dépôts immuables Linux (LHR) indépendants : Garantir que le stockage physique des sauvegardes repose sur des dépôts immuables hors cluster, préservés en cas de compromission totale de l’infrastructure Windows VBR.

6. Renseignements connexes et navigation dans la série Veeam

Section intitulée « 6. Renseignements connexes et navigation dans la série Veeam »

7. Sources officielles et références vérifiées

Section intitulée « 7. Sources officielles et références vérifiées »