CVE-2026-21672 : élévation locale de privilèges sur les serveurs Windows Veeam Backup & Replication
HERMES THREAT SCORE ET RISQUE DE PRIVILÈGES LOCAUX
Cible :Système d'exploitation hôte Windows et services d'arrière-plan locaux Veeam Le score Hermes évalue la CVE-2026-21672 à 85 (ÉLEVÉ). Lors d'un scénario de compromission où l'assaillant obtient un accès initial sur le serveur de sauvegarde en tant que compte de service ou opérateur restreint, la CVE-2026-21672 lui offre un vecteur fiable pour atteindre les privilèges NT AUTHORITY\SYSTEM et déverrouiller l'accès aux secrets DPAPI.
CVE-2026-21672: Veeam Agent Configuration Service SSRF & Cloud Metadata TheftVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Veeam Backup & Replication documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Métadonnées et surface affectée
Section intitulée « 1. Métadonnées et surface affectée »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2026-21672 | Identifiant mondial de suivi |
| Avis éditeur | Veeam KB4830 (v12) & KB4831 (v13) | Correctifs de sécurité système |
| Versions affectées | VBR 12.x < 12.3.2.4465 & 13.x < 13.0.1.2067 | Déploiements sur Windows Server |
| Versions corrigées | VBR 12.3.2.4465 & 13.0.1.2067 | Correctif cumulatif |
| Couche vulnérable | Listes de contrôle d’accès (ACL) du système de fichiers | Dossiers de données et recherche de DLL |
| Privilèges requis | Utilisateur local authentifié / compte de service | Faibles privilèges sur l’hôte Windows |
| Privilèges obtenus | NT AUTHORITY\SYSTEM | Contrôle absolu de l’hôte et clés DPAPI |
2. Cause racine et cinématique d’exploitation
Section intitulée « 2. Cause racine et cinématique d’exploitation »La CVE-2026-21672 résulte d’une configuration de permissions de répertoires trop permissive combinée à un détournement de l’ordre de recherche des bibliothèques DLL.
Cinématique d'élévation de privilèges dans la CVE-2026-21672 :
[Compte local restreint / Compte de service compromis] │ │ 1. Détection d'un sous-dossier accessible en écriture (BUILTIN\Users : Écriture) ▼ [Dépôt de fichier sur le système de fichiers] │ │ 2. Écriture d'une DLL de détournement (ex. version.dll / dbghelp.dll) ▼ [Service Veeam à hauts privilèges (Veeam.Backup.Service / MountService)] │ │ 3. Démarrage du service ou tâche de maintenance en tant que LocalSystem ▼ [Détournement d'ordre de recherche DLL (CWE-732)] │ │ 4. Chargement de la DLL pirate avant les répertoires System32 ▼ [Exécution de code avec privilèges NT AUTHORITY\SYSTEM] └── Exécution de la charge avec accès complet au noyau et aux clés DPAPIDroits d’écriture excessifs sur les dossiers partagés
Section intitulée « Droits d’écriture excessifs sur les dossiers partagés »Dans les versions vulnérables, certains sous-répertoires situés sous %ProgramData%\Veeam\Backup\ conservaient des mécanismes d’héritage d’ACL accordant des droits de modification aux utilisateurs locaux standard. Lors de l’exécution de tâches de maintenance ou d’appels de modules d’analyse, le chargeur binaire évaluait ces répertoires d’application avant le dossier système protégé %SystemRoot%\System32.
En y déposant une DLL pirate exportant les mêmes points d’entrée que la bibliothèque légitime attendue, l’attaquant s’assure que le prochain cycle de service exécutera sa charge avec les privilèges NT AUTHORITY\SYSTEM.
3. Chasse aux menaces et ingénierie de détection
Section intitulée « 3. Chasse aux menaces et ingénierie de détection »title: Création de DLL suspecte dans les répertoires Veeamid: 9a41b2c8-7f12-4120-8831-cve-2026-21672-hijack-frstatus: productiondescription: Détecte la création de fichiers DLL dans les dossiers Veeam par des comptes non autorisés, révélant une tentative d'exploitation de la CVE-2026-21672.references: - https://www.veeam.com/kb4830 - https://www.veeam.com/kb4831author: Hermes Codex DFIR Labdate: 2026-09-09logsource: category: file_event product: windowsdetection: selection_path: TargetFilename|contains: - '\Veeam\Backup and Replication\' - '\ProgramData\Veeam\Backup\' TargetFilename|endswith: '.dll' filter_admin: User|contains: - 'AUTHORITY\SYSTEM' - 'Administrator' - 'TrustedInstaller' condition: selection_path and not filter_adminlevel: hightags: - attack.privilege_escalation - attack.t1574.001 - attack.t1068 - cve.2026-21672# PowerShell : audit des ACL sur les répertoires Veeam à la recherche de droits d'écriture Users$VeeamPaths = @( "C:\Program Files\Veeam\Backup and Replication", "C:\ProgramData\Veeam\Backup")
foreach ($Path in $VeeamPaths) { if (Test-Path $Path) { Write-Host "[*] Analyse des permissions sur : $Path" -ForegroundColor Cyan $Acl = Get-Acl -Path $Path $InsecureRules = $Acl.Access | Where-Object { $_.IdentityReference -match "Users" -and $_.FileSystemRights -match "Write|Modify|FullControl" } if ($InsecureRules) { Write-Host "[!] PERMISSION PERMISSIVE DÉTECTÉE : $Path autorise l'écriture aux Users" -ForegroundColor Red $InsecureRules | Select-Object IdentityReference, FileSystemRights, AccessControlType } else { Write-Host "[+] Conforme : $Path applique des droits restrictifs" -ForegroundColor Green } }}// Microsoft Sentinel KQL : détection d'élévation de compte standard vers SYSTEM via un processus parent VeeamSecurityEvent| where EventID == 4672 // Attribution de privilèges spéciaux| where SubjectUserSid != "S-1-5-18" // Exclure le démarrage normal de SYSTEM| where TargetUserName == "SYSTEM"| join kind=inner ( SecurityEvent | where EventID == 4688 | where ParentProcessName has "Veeam" and NewProcessName in ("cmd.exe", "powershell.exe", "whoami.exe")) on $left.SubjectLogonId == $right.TargetLogonId| project TimeGenerated, Computer, TargetUserName, ParentProcessName, CommandLine4. Durcissement défensif et remédiation
Section intitulée « 4. Durcissement défensif et remédiation »- Déployer les correctifs KB4830 / KB4831 : Mettre à niveau l’instance Veeam vers le build 12.3.2.4465 ou 13.0.1.2067. Le correctif rétablit des ACL restrictives et sécurise le chargement des dépendances dynamiques.
- Restreindre les accès interactifs locaux : Interdire l’ouverture de session locale ou RDP sur le serveur de sauvegarde à tout utilisateur qui n’est pas un administrateur formellement habilité.
- Auditer les ACL du système de fichiers :
Exécuter le script PowerShell ci-dessus pour valider que le groupe
BUILTIN\Usersne dispose que des droits de lecture et d’exécution sur les répertoires applicatifs.