Aller au contenu

CVE-2026-21672 : élévation locale de privilèges sur les serveurs Windows Veeam Backup & Replication

HERMES

HERMES THREAT SCORE ET RISQUE DE PRIVILÈGES LOCAUX

Cible : Système d'exploitation hôte Windows et services d'arrière-plan locaux Veeam
Confiance : 99%
85 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 18 / 20
Militarisation 17 / 20
Exposition 16 / 20
Prévalence 19 / 20
Impact 18 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 18 / 20
⚖️ Divergence & Justification opérationnelle

Le score Hermes évalue la CVE-2026-21672 à 85 (ÉLEVÉ). Lors d'un scénario de compromission où l'assaillant obtient un accès initial sur le serveur de sauvegarde en tant que compte de service ou opérateur restreint, la CVE-2026-21672 lui offre un vecteur fiable pour atteindre les privilèges NT AUTHORITY\SYSTEM et déverrouiller l'accès aux secrets DPAPI.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-21672: Veeam Agent Configuration Service SSRF & Cloud Metadata TheftVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTVeeam Backup & Replication
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Veeam Backup & Replication documented in Hermes dossier.”

Preuves vérifiées associées :

ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2026-21672Identifiant mondial de suivi
Avis éditeurVeeam KB4830 (v12) & KB4831 (v13)Correctifs de sécurité système
Versions affectéesVBR 12.x < 12.3.2.4465 & 13.x < 13.0.1.2067Déploiements sur Windows Server
Versions corrigéesVBR 12.3.2.4465 & 13.0.1.2067Correctif cumulatif
Couche vulnérableListes de contrôle d’accès (ACL) du système de fichiersDossiers de données et recherche de DLL
Privilèges requisUtilisateur local authentifié / compte de serviceFaibles privilèges sur l’hôte Windows
Privilèges obtenusNT AUTHORITY\SYSTEMContrôle absolu de l’hôte et clés DPAPI

La CVE-2026-21672 résulte d’une configuration de permissions de répertoires trop permissive combinée à un détournement de l’ordre de recherche des bibliothèques DLL.

Cinématique d'élévation de privilèges dans la CVE-2026-21672 :
[Compte local restreint / Compte de service compromis]
│
│ 1. Détection d'un sous-dossier accessible en écriture (BUILTIN\Users : Écriture)
▼
[Dépôt de fichier sur le système de fichiers]
│
│ 2. Écriture d'une DLL de détournement (ex. version.dll / dbghelp.dll)
▼
[Service Veeam à hauts privilèges (Veeam.Backup.Service / MountService)]
│
│ 3. Démarrage du service ou tâche de maintenance en tant que LocalSystem
▼
[Détournement d'ordre de recherche DLL (CWE-732)]
│
│ 4. Chargement de la DLL pirate avant les répertoires System32
▼
[Exécution de code avec privilèges NT AUTHORITY\SYSTEM]
└── Exécution de la charge avec accès complet au noyau et aux clés DPAPI

Droits d’écriture excessifs sur les dossiers partagés

Section intitulée « Droits d’écriture excessifs sur les dossiers partagés »

Dans les versions vulnérables, certains sous-répertoires situés sous %ProgramData%\Veeam\Backup\ conservaient des mécanismes d’héritage d’ACL accordant des droits de modification aux utilisateurs locaux standard. Lors de l’exécution de tâches de maintenance ou d’appels de modules d’analyse, le chargeur binaire évaluait ces répertoires d’application avant le dossier système protégé %SystemRoot%\System32.

En y déposant une DLL pirate exportant les mêmes points d’entrée que la bibliothèque légitime attendue, l’attaquant s’assure que le prochain cycle de service exécutera sa charge avec les privilèges NT AUTHORITY\SYSTEM.


3. Chasse aux menaces et ingénierie de détection

Section intitulée « 3. Chasse aux menaces et ingénierie de détection »
title: Création de DLL suspecte dans les répertoires Veeam
id: 9a41b2c8-7f12-4120-8831-cve-2026-21672-hijack-fr
status: production
description: Détecte la création de fichiers DLL dans les dossiers Veeam par des comptes non autorisés, révélant une tentative d'exploitation de la CVE-2026-21672.
references:
- https://www.veeam.com/kb4830
- https://www.veeam.com/kb4831
author: Hermes Codex DFIR Lab
date: 2026-09-09
logsource:
category: file_event
product: windows
detection:
selection_path:
TargetFilename|contains:
- '\Veeam\Backup and Replication\'
- '\ProgramData\Veeam\Backup\'
TargetFilename|endswith: '.dll'
filter_admin:
User|contains:
- 'AUTHORITY\SYSTEM'
- 'Administrator'
- 'TrustedInstaller'
condition: selection_path and not filter_admin
level: high
tags:
- attack.privilege_escalation
- attack.t1574.001
- attack.t1068
- cve.2026-21672

  1. Déployer les correctifs KB4830 / KB4831 : Mettre à niveau l’instance Veeam vers le build 12.3.2.4465 ou 13.0.1.2067. Le correctif rétablit des ACL restrictives et sécurise le chargement des dépendances dynamiques.
  2. Restreindre les accès interactifs locaux : Interdire l’ouverture de session locale ou RDP sur le serveur de sauvegarde à tout utilisateur qui n’est pas un administrateur formellement habilité.
  3. Auditer les ACL du système de fichiers : Exécuter le script PowerShell ci-dessus pour valider que le groupe BUILTIN\Users ne dispose que des droits de lecture et d’exécution sur les répertoires applicatifs.

5. Renseignements connexes et navigation dans la série Veeam

Section intitulée « 5. Renseignements connexes et navigation dans la série Veeam »

6. Sources officielles et références vérifiées

Section intitulée « 6. Sources officielles et références vérifiées »