CVE-2026-58070 : divulgation d'identifiants de machines invitées en clair dans les journaux de support Veeam
HERMES THREAT SCORE & RISQUE DE FUITE D'IDENTIFIANTS
Cible :Fichiers journaux et paquets de diagnostic Veeam Backup & Replication Hermes évalue la CVE-2026-58070 à un HTS de 78 (ÉLEVÉ). Si la vulnérabilité est classée en sévérité moyenne par l'éditeur en raison de la nécessité d'un accès local en lecture aux fichiers de logs, son impact opérationnel est dévastateur : elle expose directement en clair les identifiants d'administration des contrôleurs de domaine Active Directory et des serveurs de bases de données protégés (comptes VSS Application-Aware). Tout utilisateur local ou attaquant ayant compromis un compte restreint peut ainsi récolter les mots de passe de l'ensemble du parc informatique.
CVE-2026-58070: Cleartext Guest OS Credentials Disclosure in Veeam Backup Support LogsVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Veeam Backup & Replication documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Métadonnées et surface d’attaque
Section intitulée « 1. Métadonnées et surface d’attaque »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2026-58070 | Identifiant officiel NVD / MITRE |
| Éditeur / produit | Veeam Software / Backup & Replication | Plan de sauvegarde d’infrastructure |
| Versions affectées | VBR 12.x et 13.x antérieures au correctif d’août 2026 | Déploiements avec Guest Processing actif |
| Type de vulnérabilité | CWE-532 : Information Exposure Through Log Files | Fuite d’identifiants d’entreprise |
| Accès requis | Accès local en lecture aux répertoires de logs | Utilisateur local ou accès aux tickets support |
| Données exposées | Mots de passe administrateur de machines invitées | Identifiants Domain Admin, SA SQL, etc. |
2. Analyse technique de la cause racine
Section intitulée « 2. Analyse technique de la cause racine »Le composant incriminé est le module de communication avec les machines invitées (Veeam.Backup.GuestInteraction.exe).
Chaîne d'exposition des identifiants dans la CVE-2026-58070 :
┌────────────────────────────────────────────────────────┐ │ Déclenchement du job de sauvegarde avec Guest Processing│ └───────────────────────────┬────────────────────────────┘ │ VBR tente l'authentification WMI/RPC │ Commande : GuestAgent.exe -u "DOMAIN\Admin" -p "SecretP@ssword!" ▼ ┌────────────────────────────────────────────────────────┐ │ Sous-système de journalisation détaillée (Debug Level) │ │ • Trace de la commande complète dans GuestAgent.log │ │ • Défaut de regex de masquage (Redaction Failure) │ └───────────────────────────┬────────────────────────────┘ │ Écriture sur disque en clair ▼ ┌────────────────────────────────────────────────────────┐ │ Fichier : C:\ProgramData\Veeam\Backup\Job_AD\Guest.log │ │ • Lisible par le groupe local "Users" │ │ • Récupération immédiate par l'attaquant │ └────────────────────────────────────────────────────────┘Dans les versions vulnérables, lorsque le niveau de verbosité est élevé ou lors de l’exportation automatique des journaux d’assistance (Collect Logs wizard), la routine de sérialisation n’appliquait pas les filtres de dissimulation (***) sur les paramètres de ligne de commande passés aux processus de test de connectivité VSS.
3. Stratégie de détection et chasse aux menaces
Section intitulée « 3. Stratégie de détection et chasse aux menaces »Détection des accès anormaux aux répertoires de journaux Veeam
Section intitulée « Détection des accès anormaux aux répertoires de journaux Veeam »index=wineventlog EventCode=4663ObjectName="*\\ProgramData\\Veeam\\Backup\\*"ProcessName NOT IN ("*\\Veeam.Backup.Service.exe", "*\\Veeam.Backup.Manager.exe", "*\\VeeamGuestAgent.exe")| table _time SubjectUserName ObjectName ProcessName AccessMask4. Mesures de remédiation et durcissement
Section intitulée « 4. Mesures de remédiation et durcissement »- Application du correctif Veeam : installer sans délai le correctif cumulatif d’août 2026 fourni par Veeam.
- Purge des anciens fichiers de logs : supprimer les fichiers journaux historiques situés dans
%ProgramData%\Veeam\Backup\antérieurs à la mise à jour pour neutraliser tout mot de passe rémanent. - Rotation immédiate des mots de passe : effectuer une rotation complète de tous les comptes de service et comptes d’administration configurés dans le Credentials Manager de Veeam pour le Guest OS Processing.
- Verrouillage des listes de contrôle d’accès (ACL) : restreindre les permissions NTFS sur le dossier
%ProgramData%\Veeam\Backup\aux seuls administrateurs locaux et au compte de service Veeam.
5. Références
Section intitulée « 5. Références »- Avis éditeur Veeam : Veeam Knowledge Base Bulletin
- Base NVD : CVE-2026-58070 Detail
- Playbook associé : investigation des attaques sur Active Directory