Aller au contenu

CVE-2026-58070 : divulgation d'identifiants de machines invitées en clair dans les journaux de support Veeam

HERMES

HERMES THREAT SCORE & RISQUE DE FUITE D'IDENTIFIANTS

Cible : Fichiers journaux et paquets de diagnostic Veeam Backup & Replication
Confiance : 97%
78 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 17 / 20
Activité de menace 15 / 20
Militarisation 16 / 20
Exposition 15 / 20
Prévalence 19 / 20
Impact 18 / 20
Maturité de l'exploit 16 / 20
Potentiel d'attaque en chaîne 19 / 20
⚖️ Divergence & Justification opérationnelle

Hermes évalue la CVE-2026-58070 à un HTS de 78 (ÉLEVÉ). Si la vulnérabilité est classée en sévérité moyenne par l'éditeur en raison de la nécessité d'un accès local en lecture aux fichiers de logs, son impact opérationnel est dévastateur : elle expose directement en clair les identifiants d'administration des contrôleurs de domaine Active Directory et des serveurs de bases de données protégés (comptes VSS Application-Aware). Tout utilisateur local ou attaquant ayant compromis un compte restreint peut ainsi récolter les mots de passe de l'ensemble du parc informatique.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-58070: Cleartext Guest OS Credentials Disclosure in Veeam Backup Support LogsVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTVeeam Backup & Replication
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Veeam Backup & Replication documented in Hermes dossier.”

Preuves vérifiées associées :

ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2026-58070Identifiant officiel NVD / MITRE
Éditeur / produitVeeam Software / Backup & ReplicationPlan de sauvegarde d’infrastructure
Versions affectéesVBR 12.x et 13.x antérieures au correctif d’août 2026Déploiements avec Guest Processing actif
Type de vulnérabilitéCWE-532 : Information Exposure Through Log FilesFuite d’identifiants d’entreprise
Accès requisAccès local en lecture aux répertoires de logsUtilisateur local ou accès aux tickets support
Données exposéesMots de passe administrateur de machines invitéesIdentifiants Domain Admin, SA SQL, etc.

Le composant incriminé est le module de communication avec les machines invitées (Veeam.Backup.GuestInteraction.exe).

Chaîne d'exposition des identifiants dans la CVE-2026-58070 :
┌────────────────────────────────────────────────────────┐
│ Déclenchement du job de sauvegarde avec Guest Processing│
└───────────────────────────┬────────────────────────────┘
│ VBR tente l'authentification WMI/RPC
│ Commande : GuestAgent.exe -u "DOMAIN\Admin" -p "SecretP@ssword!"
▼
┌────────────────────────────────────────────────────────┐
│ Sous-système de journalisation détaillée (Debug Level) │
│ • Trace de la commande complète dans GuestAgent.log │
│ • Défaut de regex de masquage (Redaction Failure) │
└───────────────────────────┬────────────────────────────┘
│ Écriture sur disque en clair
▼
┌────────────────────────────────────────────────────────┐
│ Fichier : C:\ProgramData\Veeam\Backup\Job_AD\Guest.log │
│ • Lisible par le groupe local "Users" │
│ • Récupération immédiate par l'attaquant │
└────────────────────────────────────────────────────────┘

Dans les versions vulnérables, lorsque le niveau de verbosité est élevé ou lors de l’exportation automatique des journaux d’assistance (Collect Logs wizard), la routine de sérialisation n’appliquait pas les filtres de dissimulation (***) sur les paramètres de ligne de commande passés aux processus de test de connectivité VSS.


Détection des accès anormaux aux répertoires de journaux Veeam

Section intitulée « Détection des accès anormaux aux répertoires de journaux Veeam »
index=wineventlog EventCode=4663
ObjectName="*\\ProgramData\\Veeam\\Backup\\*"
ProcessName NOT IN ("*\\Veeam.Backup.Service.exe", "*\\Veeam.Backup.Manager.exe", "*\\VeeamGuestAgent.exe")
| table _time SubjectUserName ObjectName ProcessName AccessMask

  1. Application du correctif Veeam : installer sans délai le correctif cumulatif d’août 2026 fourni par Veeam.
  2. Purge des anciens fichiers de logs : supprimer les fichiers journaux historiques situés dans %ProgramData%\Veeam\Backup\ antérieurs à la mise à jour pour neutraliser tout mot de passe rémanent.
  3. Rotation immédiate des mots de passe : effectuer une rotation complète de tous les comptes de service et comptes d’administration configurés dans le Credentials Manager de Veeam pour le Guest OS Processing.
  4. Verrouillage des listes de contrôle d’accès (ACL) : restreindre les permissions NTFS sur le dossier %ProgramData%\Veeam\Backup\ aux seuls administrateurs locaux et au compte de service Veeam.