Aller au contenu

CVE-2026-44963 : exécution de code à distance dans Veeam Backup & Replication via la désérialisation d'ObjRef .NET

HERMES

HERMES THREAT SCORE & RISQUE DE L'INFRASTRUCTURE

Cible : Veeam Backup & Replication - VeeamThreatHunterSvc (.NET Remoting TCP 6175)
Confiance : 99%
96 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 18 / 20
Militarisation 19 / 20
Exposition 18 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 évalue la vulnérabilité CVE-2026-44963 à 9.8 (Critique) et CVSS v4.0 à 9.3. Le Hermes Threat Score lui attribue 96 (CRITIQUE). Dans un domaine Windows Active Directory d'entreprise, la faille transforme n'importe quel compte utilisateur compromis non privilégié en une prise de contrôle totale avec les privilèges NT AUTHORITY\SYSTEM sur le serveur de sauvegarde. La compromission du plan de récupération constitue historiquement l'ultime étape précédant le déploiement massif d'un rançongiciel destructeur (Akira, Qilin, Fog, LockBit).

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-44963: Remote Code Execution in Veeam Backup & Replication via .NET Remoting ObjRef DeserializationVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTVeeam Backup & Replication
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Veeam Backup & Replication documented in Hermes dossier.”

Preuves vérifiées associées :

Le tableau suivant présente une analyse rigoureuse du périmètre de vulnérabilité, des composants logiciels incriminés et des conditions d’exploitation.

ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2026-44963Référence internationale de suivi
Bulletin éditeurVeeam KB4869Correctif officiel cumulatif
Service vulnérableVeeamThreatHunterSvc.exeService Veeam Backup Threat Hunter
Couche réseauPort 6175/TCPCanal binaire .NET Remoting propriétaire
Composant en causePuits de désérialisation .NET RemotingListe blanche contournée par instanciation de proxy ObjRef
Privilèges obtenusNT AUTHORITY\SYSTEMCompromission totale de l’hôte de sauvegarde
Versions affectéesVBR 12.0 (Build 12.0.0.1420) jusqu’à 12.3.2.4465Installations par défaut jointes à un domaine
Version corrigéeVBR 12.3.2.4854 (KB4869)Correction du contrôle de liste blanche et de la validation d’accès
Architecture immuneVBR v13 (Build 13.0.1.2067 et ultérieures)Réécriture sous .NET 8 / Kestrel ; .NET Remoting supprimé
Prérequis de domaineMachine hébergeant VBR jointe à un domaine ADBUILTIN\Users englobe NT AUTHORITY\Authenticated Users

L’illusion de l’authentification : pourquoi la faille est fonctionnellement non authentifiée

Section intitulée « L’illusion de l’authentification : pourquoi la faille est fonctionnellement non authentifiée »

Bien que le bulletin de Veeam mentionne qu’une authentification soit requise, dans la topologie réelle des entreprises, la vulnérabilité doit être qualifiée d’exécution de code à distance quasi non authentifiée :

  1. Mécanisme d’expansion des jetons Active Directory : la routine d’autorisation du service évalue new WindowsPrincipal(windowsIdentity).IsInRole(WindowsBuiltInRole.User). Dès lors qu’un serveur Windows est membre d’un domaine, le groupe local BUILTIN\Users englobe automatiquement le groupe NT AUTHORITY\Authenticated Users (tous les utilisateurs du domaine).
  2. Surface compromise accessible : n’importe quel compte utilisateur ou machine (y compris un simple poste bureautique ou un terminal IoT rattaché au domaine) satisfait ce critère sans aucune élévation de privilèges préalable.
  3. Exploitation via les comptes de machines : un attaquant ayant obtenu un accès initial sur n’importe quel poste de travail du réseau peut utiliser le compte d’ordinateur local (DOMAINE\POSTE$) pour négocier NTLM sur le port 6175, validant la barrière d’authentification sans avoir à dérober d’identifiants utilisateurs.

Le statut architectural : le plan de contrôle de récupération privilégié

Section intitulée « Le statut architectural : le plan de contrôle de récupération privilégié »

Comme le souligne l’analyse technique de Penligent, un serveur de sauvegarde ne doit jamais être traité comme un serveur applicatif ordinaire. Il constitue le plan de contrôle de récupération privilégié (Privileged Recovery Control Plane) de l’organisation :

  • Il conserve les identifiants d’administration des hyperviseurs (VMware vCenter, ESXi, Hyper-V, Nutanix).
  • Il détient l’index complet et les clés de déchiffrement des sauvegardes de l’ensemble des données d’entreprise.
  • Il pilote les baies de stockage, les dépôts d’objets cloud et les bibliothèques de bandes.

Historiquement, les groupes de rançongiciels (notamment Akira, Fog, Frag et LockBit) traquent méthodiquement les serveurs Veeam Backup & Replication. L’obtention d’un accès NT AUTHORITY\SYSTEM permet aux cybercriminels de purger les points de restauration, d’effacer les instantanés de disques virtuels et d’annihiler toute possibilité de reprise d’activité avant de lancer le chiffrement destructeur du réseau.


2. Décomposition technique approfondie : anatomie de la chaîne d’exploitation

Section intitulée « 2. Décomposition technique approfondie : anatomie de la chaîne d’exploitation »

L’élégance et la criticité de l’exploitation découverte par Sina Kheirkhah et documentée par Liad Eliyahu (Miggo Security) reposent sur l’imbrication de quatre anomalies conceptuelles distinctes.

+-----------------------------------------------------------------------------------------+
| MÉCANIQUE DE L'EXPLOITATION EN DEUX TEMPS (CVE-2026-44963) |
+-----------------------------------------------------------------------------------------+
[Machine de l'attaquant] [Serveur Veeam Backup]
IP : 192.168.1.100 IP : 192.168.1.10
Port : TCP 6175 (VeeamThreatHunterSvc)
│ │
[1] │───── Connexion TCP & auth NTLM (simple compte de domaine) ────>│ (Validation : BUILTIN\Users satisfait)
│ │
[2] │───── Paquet Remoting sérialisé contenant ObjRef ──────────────>│ Désérialise ObjRef (présent en liste blanche !)
│ (Pointe vers tcp://192.168.1.100:9999/pwn) │ Instancie un TransparentProxy
│ │
│ │ Le service exécute :
│ │ EnsureAccessIsAllowed()
│ │ Accède à la propriété msg.MethodBase
│ │
[3] │<════ Rappel TCP sortant vers l'attaquant:9999 ═════════════════│ Le TransparentProxy déclenche l'appel RPC
│ « Lecture de la propriété MethodBase sur l'objet distant »│
│ │
[4] │═════ Réponse malveillante : SortedSet + TypeConfuseDelegate ══>│ _serializingResponse == true :
│ Le gadget exécute : Process.Start("cmd.exe", ...) │ liste blanche non appliquée !
│ │
│ │ [!] Prise de contrôle NT AUTHORITY\SYSTEM

Le leurre de l’authentification : l’accès pour tout utilisateur de domaine

Section intitulée « Le leurre de l’authentification : l’accès pour tout utilisateur de domaine »

À la réception d’un flux sur le port 6175, le service VeeamThreatHunterSvc extrait l’identité Windows négociée via SSPI (NTLM ou Kerberos) :

// Décompilation simplifiée de Veeam.Backup.ThreatHunter.Service.dll
private bool ValidateClientIdentity(IIdentity identity)
{
WindowsIdentity windowsIdentity = identity as WindowsIdentity;
if (windowsIdentity == null)
return false;
WindowsPrincipal principal = new WindowsPrincipal(windowsIdentity);
// VULNÉRABILITÉ : vérifie le rôle local BUILTIN\Users
if (principal.IsInRole(WindowsBuiltInRole.User))
{
return true;
}
return false;
}

Sur une machine autonome hors domaine, seuls les comptes locaux créés sur l’ordinateur franchiraient cette porte. Mais en entreprise, sur un serveur membre du domaine, cette condition est satisfaite par l’intégralité des identités du domaine Active Directory.

Le paradoxe de la liste blanche : la faille critique ObjRef

Section intitulée « Le paradoxe de la liste blanche : la faille critique ObjRef »

Conscient des risques liés à BinaryFormatter, Veeam avait implémenté un puits de canal personnalisé (ChannelSink) vérifiant que chaque type instancié figure dans un fichier d’autorisation nommé whitelist.txt (contenant environ 4 200 entrées). Les gadgets classiques de désérialisation (TypeConfuseDelegate, ObjectDataProvider) y étaient proscrits.

Cependant, la liste blanche autorisait expressément :

System.Runtime.Remoting.ObjRef

Dans l’écosystème .NET Remoting, la classe ObjRef encapsule les coordonnées requises pour dialoguer avec un objet résidant dans un domaine d’application distant ou sur un serveur tiers. Lors de la désérialisation d’un ObjRef, le moteur CLR instancie automatiquement un TransparentProxy.

De plus, en injectant des flux bruts sérialisés directement dans le récepteur de transport, l’attaquant neutralise le contrôle de sécurité par défaut TypeFilterLevel.Low, car le drapeau interne du runtime .NET IsRemoting reste à faux lors du décodage direct du flux binaire.

Le déclencheur inverse : quand le serveur interroge l’attaquant

Section intitulée « Le déclencheur inverse : quand le serveur interroge l’attaquant »

Une fois les paramètres de la requête désérialisés, le service Veeam procède au contrôle de conformité des méthodes appelées via sa routine EnsureAccessIsAllowed(...) :

public void EnsureAccessIsAllowed(IMethodCallMessage msg)
{
// Accès aux métadonnées de la méthode distante
MethodBase method = msg.MethodBase;
string methodName = method.Name;
// Évaluation des autorisations...
}

C’est ici que survient le basculement fondamental : l’objet référencé par msg n’est pas un objet local mais le TransparentProxy pointant vers l’adresse IP de l’attaquant (tcp://192.168.1.100:9999/Service).

Lorsque le serveur Veeam lit la propriété msg.MethodBase, le runtime CLR intercepte la demande et émet un appel TCP sortant vers le serveur de l’attaquant afin de résoudre la valeur de la propriété !

Le contournement de la réponse sérialisée & exécution de code SYSTEM

Section intitulée « Le contournement de la réponse sérialisée & exécution de code SYSTEM »

Sur le récepteur TCP de l’attaquant, la requête d’interrogation du serveur Veeam est réceptionnée. L’attaquant forge alors sa réponse.

Au sein du puits de sécurité personnalisé de Veeam, la vérification de la liste blanche était conditionnée par un indicateur de direction :

if (!_serializingResponse)
{
// Filtrage strict de la liste blanche sur les requêtes entrantes
EnforceTypeWhitelist(deserializedObject);
}
else
{
// Les réponses sont considérées comme internes et de confiance
PassThrough();
}

Puisque le serveur Veeam agit ici en tant que client attendant la réponse à son appel sortant, le paquet renvoyé par l’attaquant est traité comme une réponse (_serializingResponse == true). La vérification de la liste blanche est purement et simplement ignorée !

L’attaquant renvoie une chaîne de gadgets .NET classique :

  1. Un conteneur SortedSet<string> associé à un comparateur sur mesure.
  2. Un objet ComparisonComparer<string> englobant un délégué multicast.
  3. Un TypeConfuseDelegate ciblant System.Diagnostics.Process.Start("cmd.exe", ...).

Le serveur Veeam désérialise la réponse sans aucun filtrage. La commande est exécutée instantanément par VeeamThreatHunterSvc.exe sous le contexte NT AUTHORITY\SYSTEM.


  1. Reconnaissance réseau : l’attaquant identifie le serveur Veeam Backup & Replication exposant le port TCP 6175.
  2. Négociation NTLM / Kerberos initiale : l’attaquant initie le canal .NET Remoting en présentant les identifiants d’un compte de domaine ordinaire ou d’un compte de machine compromise.
  3. Injection du paquet ObjRef : l’attaquant transmet une charge binaire contenant un System.Runtime.Remoting.ObjRef configuré pour pointer vers son écouteur distant (tcp://attaquant:9999/Service).
  4. Instanciation du proxy & appel sortant : le service Veeam désérialise l’ObjRef légitime et crée le proxy. Lors du contrôle d’accès, la lecture de msg.MethodBase force le serveur à ouvrir une connexion TCP sortante vers l’attaquant.
  5. Livraison de la charge utile de retour : l’écouteur de l’attaquant répond en envoyant la chaîne de gadgets SortedSet / TypeConfuseDelegate.
  6. Exécution du code avec les privilèges SYSTEM : la réponse traverse le puits de désérialisation sans vérification de liste blanche. Process.Start démarre un interpréteur de commandes ou un implant sous le compte NT AUTHORITY\SYSTEM.

4. Gestion de l’exposition & découverte d’actifs avec runZero

Section intitulée « 4. Gestion de l’exposition & découverte d’actifs avec runZero »

Comme le documentent les travaux de recherche de runZero sur la gestion de l’exposition, une organisation ne peut protéger que les actifs qu’elle a préalablement recensés. Dans les parcs informatiques d’entreprise, des serveurs de test, des passerelles de réplication secondaires ou des proxys oubliés sur des sous-réseaux généraux échappent fréquemment à la vigilance des équipes de sécurité.

Pour cartographier instantanément les instances de Veeam Backup & Replication déployées :

# Requête 1 : découverte globale de toutes les instances Veeam Backup & Replication
vendor:=Veeam AND (product:="Backup & Replication" OR product:="Veeam Backup & Replication")
# Requête 2 : ciblage précis des versions vulnérables (branche v12 antérieure à 12.3.2.4854)
vendor:=Veeam AND product:="Veeam Backup & Replication" AND (version:>0 AND version:>=12 AND version:<12.3.2.4854)

4.2 découverte de services réseau & empreintes de ports

Section intitulée « 4.2 découverte de services réseau & empreintes de ports »

Les analystes peuvent localiser les services Veeam non répertoriés à l’aide de filtres de services réseau :

# Détection de l'interface d'administration Veeam Service Provider Console (VSPC)
has:"html.title" html.title:"Veeam Service Provider Console"
# Détection de l'API Veeam Distribution Service
tcp_port:9380
# Détection du canal binaire Veeam Threat Hunter Service
tcp_port:6175

5. Boîte à outils d’audit PowerShell & vérification locale

Section intitulée « 5. Boîte à outils d’audit PowerShell & vérification locale »

Afin de permettre aux analystes et administrateurs d’évaluer directement l’état de vulnérabilité d’un hôte Windows sans agent tiers, les scripts opérationnels suivants (issus de la méthodologie Penligent) fournissent un diagnostic immédiat :

Fenêtre de terminal
# 1. Extraction de la version exacte installée depuis le registre Windows
Get-ItemProperty HKLM:\Software\Microsoft\Windows\CurrentVersion\Uninstall\* |
Where-Object { $_.DisplayName -like "*Veeam Backup*" } |
Select-Object DisplayName, DisplayVersion, Publisher, InstallDate |
Format-Table -AutoSize
# 2. Vérification de l'appartenance au domaine Active Directory (condition d'exploitabilité)
(Get-CimInstance Win32_ComputerSystem) |
Select-Object Name, Domain, PartOfDomain |
Format-List
# 3. État des services Windows associés à Veeam
Get-Service |
Where-Object { $_.DisplayName -like "*Veeam*" -or $_.Name -like "*Veeam*" } |
Sort-Object Status, Name |
Select-Object Status, Name, DisplayName, StartType |
Format-Table -AutoSize

6. Indicateurs de compromission (IOCs) & matrice comportementale SOC

Section intitulée « 6. Indicateurs de compromission (IOCs) & matrice comportementale SOC »

Dans le cadre d’une analyse post-mortem ou d’une recherche proactive de menaces, les analystes de sécurité doivent investiguer les marqueurs suivants.

[Flux entrant anormal]
IP source : poste bureautique ou serveur non référencé comme console Veeam
IP destination : serveur Veeam Backup & Replication
Port destination : port 6175/TCP
Protocole : canal .NET Remoting (canal TCP binaire avec négociation NTLM)
[Rappel inverse sortant (Le déclencheur inverse)]
IP source : serveur Veeam Backup & Replication
Port source : port éphémère élevé (ex. 49152 - 65535)
IP destination : hôte interne compromis ou adresse IP externe
Port destination : port arbitraire d'écoute de l'attaquant (ex. 1337, 4444, 9999)
Signature : trafic binaire de rappel .NET Remoting

6.2 artefacts de processus & arborescence anormale

Section intitulée « 6.2 artefacts de processus & arborescence anormale »

Dans son fonctionnement nominal, VeeamThreatHunterSvc.exe ne lance jamais d’interpréteur de commandes, d’outils d’administration en ligne de commande ou de moteurs de script :

Processus parent : C:\Program Files\Veeam\Backup and Replication\Backup\VeeamThreatHunterSvc.exe
Utilisateur : NT AUTHORITY\SYSTEM
Processus enfants anormaux (ALERTE CRITIQUE) :
- cmd.exe
- powershell.exe / pwsh.exe
- wscript.exe / cscript.exe
- mshta.exe
- certutil.exe
- bitsadmin.exe / curl.exe
- rundll32.exe / regsvr32.exe
- whoami.exe / net.exe / net1.exe / nltest.exe

6.3 journaux d’événements Windows (event logs)

Section intitulée « 6.3 journaux d’événements Windows (event logs) »
  • Event ID 4624 (ouverture de session réussie) :
    • Type d’ouverture de session : 3 (Réseau / Network Logon)
    • Processus de connexion : NtLmSsp ou Kerberos
    • Nom du compte cible : compte de domaine non privilégié utilisé pour négocier la connexion sur le port 6175 immédiatement avant l’apparition d’un sous-processus suspect.
  • Event ID 4688 (création de processus) :
    • Processus créateur : *\VeeamThreatHunterSvc.exe
    • Nouveau processus : tout binaire non lié à Veeam.
    • Élévation : jeton TokenElevationTypeDefault (1) avec l’identifiant S-1-5-18 (SYSTEM).
  • Event ID 1000 / 1026 (erreurs du runtime .NET) :
    • En cas de tentative d’exploitation mal formulée ou de charge corrompue, le journal d’application Windows enregistre des exceptions non gérées System.Runtime.Remoting.RemotingException ou System.Runtime.Serialization.SerializationException liées à VeeamThreatHunterSvc.exe.
Question d’investigationPortée opérationnelleSignaux & filtres de télémétrie
Connexion inattendue d’un utilisateur de domaine sur VBR ?L’exploitation requiert une identité authentifiée ordinaireEvent ID 4624 (Type 3) depuis un compte non-administrateur
Processus enfant anormal issu d’un service Veeam ?L’exécution de code engendre des interpréteurs ou LOLBinsEvent ID 4688, Sysmon Event ID 1 (parent *Veeam* -> enfant cmd.exe, powershell.exe)
Connexion réseau sortante inhabituelle depuis VBR ?Rappel vers l’écouteur de l’attaquant / phase de rebondSysmon Event ID 3, pare-feu (ports sortants vers adresses non sécurisées)
Accès des comptes de service Veeam hors des fenêtres de sauvegarde ?Réutilisation d’identifiants de sauvegarde volésRequêtes Kerberos TGS hors plages de production
Altération imprévue des tâches OU rétentions de sauvegarde ?Préparation au déploiement d’un rançongicielJournaux d’audit Veeam, Event ID 4663 sur les dépôts de stockage

7. Arsenal de détection : règles Sigma, YARA & requêtes de chasse

Section intitulée « 7. Arsenal de détection : règles Sigma, YARA & requêtes de chasse »

Déployez les artefacts de détection suivants au sein de vos plateformes SIEM, EDR et sondes de surveillance réseau :

title: Processus enfant anormal engendré par Veeam Threat Hunter Service
id: 5c89a124-7b43-4c91-912a-cve202644963fr
status: production
description: détecte la création de processus suspects par VeeamThreatHunterSvc.exe, caractéristique de l'exploitation de la CVE-2026-44963.
references:
- https://www.veeam.com/kb4869
- https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0712/
author: Équipe Hermes Threat Intelligence
date: 2026-06-11
logsource:
category: process_creation
product: windows
detection:
selection:
ParentImage|endswith: '\VeeamThreatHunterSvc.exe'
Image|endswith:
- '\cmd.exe'
- '\powershell.exe'
- '\pwsh.exe'
- '\wscript.exe'
- '\cscript.exe'
- '\rundll32.exe'
- '\regsvr32.exe'
- '\mshta.exe'
- '\certutil.exe'
- '\whoami.exe'
- '\net.exe'
- '\net1.exe'
condition: selection
fields:
- ComputerName
- User
- ParentImage
- Image
- CommandLine
falsepositives:
- Aucun faux positif connu dans un déploiement standard.
level: critical
tags:
- attack.execution
- attack.t1059
- attack.lateral_movement
- attack.t1210
- cve.2026_44963

8. Stratégies de remédiation & plan de durcissement en 10 étapes

Section intitulée « 8. Stratégies de remédiation & plan de durcissement en 10 étapes »

Les administrateurs d’infrastructures de sauvegarde doivent appliquer sans délai les mesures de protection suivantes.

8.1 priorité 1 : déploiement du correctif officiel (KB4869)

Section intitulée « 8.1 priorité 1 : déploiement du correctif officiel (KB4869) »

Mettre à niveau Veeam Backup & Replication vers la version 12.3.2.4854 :

  • Téléchargement officiel : disponible via le bulletin Veeam KB4869.
  • Modifications apportées par le correctif : la mise à jour retire la classe System.Runtime.Remoting.ObjRef de whitelist.txt, renforce la validation bidirectionnelle des puits de sérialisation (sur les requêtes et les réponses) et exige des privilèges d’administration locale stricte pour interagir avec le service.

8.2 priorité 2 : blocage réseau immédiat du port TCP 6175

Section intitulée « 8.2 priorité 2 : blocage réseau immédiat du port TCP 6175 »

En cas d’impossibilité d’appliquer le correctif dans l’immédiat, isoler le port incriminé au niveau du pare-feu local du serveur de sauvegarde :

Fenêtre de terminal
# Règle PowerShell de blocage d'urgence sur le port 6175
New-NetFirewallRule -DisplayName "Hermes-Mitigation-Blocage-Veeam-Port-6175" `
-Direction Inbound `
-LocalPort 6175 `
-Protocol TCP `
-Action Block `
-RemoteAddress Any `
-Profile Any `
-Description "Atténuation d'urgence CVE-2026-44963 : bloque l'accès externe à VeeamThreatHunterSvc"

Précision opérationnelle : le port TCP 6175 est dédié aux communications internes du module de recherche de menaces sur le serveur VBR local. Le filtrage de ce port n’affecte pas l’exécution des travaux de sauvegarde programmés, les sauvegardes sur bande ou les mécanismes de réplication de machines virtuelles.

8.3 priorité 3 : désactivation temporaire du service

Section intitulée « 8.3 priorité 3 : désactivation temporaire du service »

Si le pare-feu ne peut être configuré, le service incriminé peut être arrêté et désactivé sans interrompre les fonctions vitales de sauvegarde et de restauration :

Fenêtre de terminal
Stop-Service -Name "VeeamThreatHunterSvc" -Force
Set-Service -Name "VeeamThreatHunterSvc" -StartupType Disabled

8.4 priorité 4 : plan de durcissement architectural en 10 étapes

Section intitulée « 8.4 priorité 4 : plan de durcissement architectural en 10 étapes »
ÉtapeMesure de sécuritéObjectif opérationnel
1Mise à niveau vers la build 12.3.2.4854+Élimine la vulnérabilité dans le canal .NET Remoting historique
2Recensement des hôtes VBR joints au domaineCartographie tous les serveurs exposant la condition BUILTIN\Users
3Segmentation réseau & ACLs pare-feuRestreint le port 6175 et les flux d’administration aux seuls bastions dédiés
4Suppression des accès depuis les VLANs utilisateursEmpêche tout terminal bureautique compromis d’atteindre le serveur de sauvegarde
5Sortie du domaine Active Directory de productionDéploie VBR dans un workgroup isolé ou une forêt dédiée d’administration (Tier-0)
6Activation du MFA pour les administrateursNeutralise l’impact d’identifiants dérobés sur la console d’administration
7Hygiène des rôles & principe du moindre privilègeTraite les comptes d’opérateurs de sauvegarde comme des identités hautement sensibles
8Surveillance EDR de niveau tier-0Déploie des agents EDR et achemine l’intégralité des journaux vers le SIEM
9Tests systématiques de restaurationValide l’intégrité des flux de restauration en bac à sable après correctif
10Immuabilité stricte des dépôts de sauvegardeConfigure des dépôts Linux durcis (chattr +i) ou du stockage S3 en mode Compliance

9. Corrélation avec le panorama historique des vulnérabilités Veeam

Section intitulée « 9. Corrélation avec le panorama historique des vulnérabilités Veeam »

La vulnérabilité CVE-2026-44963 s’inscrit dans une suite historique de failles ciblant le plan de sauvegarde :

CVEAnnéeTypologie & composant affectéLien opérationnel avec la CVE-2026-44963
CVE-2023-275322023Fuite d’identifiants non authentifiée (Veeam Backup Service)A démontré qu’un accès réseau initial sur le port de sauvegarde permet de voler des secrets AD
CVE-2024-407112024RCE critique pré-authentification par désérialisationArmée activement par des rançongiciels (Akira, Fog, Frag) pour détruire les sauvegardes
CVE-2025-231202025RCE authentifiée utilisateur de domaine sur VBRA mis en lumière le même défaut conceptuel d’autorisation basé sur l’appartenance au domaine
CVE-2025-489832025RCE critique dans le service Veeam MountA prouvé la fragilité des délimitations de services sur les hôtes joints à un domaine
CVE-2025-489842025RCE critique sur les serveurs de sauvegarde joints au domaineA confirmé la nécessité impérieuse de sortir les serveurs de sauvegarde du domaine de production
CVE-2026-216662026RCE authentifiée utilisateur de domaine sur VBRFaille conjointe sur VBR 12.3.x / 13.0.x permettant la prise de contrôle totale depuis un simple compte
CVE-2026-216682026Manipulation arbitraire de fichiers sur les dépôtsPermettait à un utilisateur non privilégié d’écraser et corrompre les points de restauration
CVE-2026-449632026RCE via rappel de désérialisation d’ObjRef .NET RemotingLa vulnérabilité pivot : prise de contrôle SYSTEM via le rappel inverse d’une classe en liste blanche

10. Sources officielles & références vérifiées

Section intitulée « 10. Sources officielles & références vérifiées »