Aller au contenu

Matrice des vulnérabilités et exploitation de Veeam : la référence complète des CVE

HERMES

HERMES THREAT SCORE ET MATRICE D'EXPLOITATION

Cible : Interfaces d'écoute et points de terminaison de désérialisation Veeam Backup & Replication
Confiance : 99%
96 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 19 / 20
Militarisation 20 / 20
Exposition 18 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le score Hermes évalue la surface de vulnérabilité cumulée de Veeam à 96 (CRITIQUE). La récurrence d'exécutions de code à distance sans authentification et de fuites d'identifiants à travers plusieurs démons (MountService, BackupService, ThreatHunter, Enterprise Manager) démontre que les attaquants procèdent à une rétro-ingénierie agressive des protocoles de sérialisation propriétaires de Veeam afin d'obtenir les privilèges SYSTEM.

🕸️ Graphe de connaissances connecté & Provenance

Veeam Backup & ReplicationCOMPOSANT

Nœuds connectés : 0

1. Matrice comparative des vulnérabilités critiques

Section intitulée « 1. Matrice comparative des vulnérabilités critiques »

Le tableau ci-après synthétise les caractéristiques techniques des vulnérabilités critiques affectant l’écosystème Veeam.

Identifiant CVEScore CVSS v3.1 / v4.0Démon et port vulnérablesClasse de vulnérabilitéPré-auth ?Exploitation in the wildPrincipaux groupes menaçants
CVE-2024-407119.8 / 9.3 (Critique)Veeam.Backup.MountService.exe (TCP 6172)Exécution de code à distance (désérialisation)OuiMassiveAkira, Fog, Qilin
CVE-2023-275327.5 / 8.2 (Élevé)Veeam.Backup.Service.exe (TCP 9401)Fuite d’informations non authentifiée (secrets BDD)OuiMassiveFIN7, Cuba, BlackCat
CVE-2024-298499.8 / 9.4 (Critique)VeeamEnterpriseManagerSvc.exe (TCP 9392)Contournement d’authentification (jeton SAML SSO forgé)OuiCiblée confirméeAffiliés RaaS
CVE-2026-449639.8 / 9.3 (Critique)VeeamThreatHunterSvc.exe (TCP 6175)Exécution de code à distance (bypass ObjRef .NET Remoting)OuiActive confirméeIntrusions ciblées
CVE-2026-216699.8 / 9.4 (Critique)Veeam.Backup.CatalogDataService.exe (TCP 9393)Exécution de code à distance (désérialisation pré-auth)OuiPoC arméAffiliés ransomware
CVE-2026-216708.8 / 8.5 (Élevé)Veeam.Backup.Service.exe (TCP 9401)Élévation de privilèges authentifiée (usurpation WCF)Non (faibles priv.)CibléeMouvements latéraux
CVE-2026-216717.5 / 7.2 (Élevé)VeeamEnterpriseManagerSvc.exe (TCP 9398)Traversée d’arborescence et lecture de fichiers arbitrairesOuiScans actifsCourtiers d’accès (IAB)
CVE-2026-216728.8 / 8.6 (Élevé)Veeam.Backup.Agent.ConfigurationService.exe (TCP 6173)SSRF et vol d’identifiants cloud IMDSNon (utilisateur du domaine)CibléeExtorsion cloud
CVE-2026-217088.8 / 8.7 (Élevé)Backend PostgreSQL via Veeam.Backup.Service.exe (TCP 9401)Injection SQL vers exécution de commandes OS (COPY PROGRAM)Non (Backup Viewer)PoC arméOpérateurs ransomware
CVE-2022-265009.8 / 9.2 (Critique)VeeamDeploymentService.exe (TCP 9380)Exécution de code à distance (accès API et traversée de répertoire)OuiActive (CISA KEV)Groupes étatiques et financiers
CVE-2024-424489.8 / 9.3 (Critique)Service Provider Console (TCP 9999)Exécution de code à distance (désérialisation d’agent)Non (jeton d’agent)CibléeCourtiers d’accès (IAB)

2. Analyse approfondie : CVE-2024-40711 (RCE pré-auth MountService)

Section intitulée « 2. Analyse approfondie : CVE-2024-40711 (RCE pré-auth MountService) »

Divulguée en septembre 2024, CVE-2024-40711 (affectant les versions VBR $\le$ 12.1.2.172) constitue l’une des failles les plus destructrices découvertes sur une infrastructure de sauvegarde moderne.

La vulnérabilité se situe au sein du démon Veeam.Backup.MountService.exe, service à l’écoute sur le port TCP 6172 chargé du montage des volumes de sauvegarde pour les opérations de restauration. Ce composant expose des points de terminaison WCF (Windows Communication Foundation) utilisant des formateurs de sérialisation binaire .NET sans imposer d’authentification cryptographique préalable ni de filtrage strict des types entrants.

Chaîne d'exploitation de CVE-2024-40711 :
[Client TCP attaquant]
│
│ 1. Poignée de main TCP brute vers la cible:6172
▼
[Veeam.Backup.MountService.exe]
│
│ 2. Acceptation du flux WCF / Remoting non authentifié
▼
[Puits de désérialisation binaire]
│
│ 3. Désérialisation du flux d'objets .NET non approuvé
▼
[Exécution de la chaîne de gadgets]
│
│ 4. Déclenchement de TypeConfuseDelegate / ProcessStartInfo
▼
[Exécution avec privilèges NT AUTHORITY\SYSTEM]
└── Création du sous-processus : cmd.exe /c net user point Password123! /add

L’attaquant transmet un flux binaire sérialisé contenant une chaîne de gadgets .NET (généralement construite autour de TypeConfuseDelegate ou de puits de réflexion dynamiques). Le service de montage désérialise le flux immédiatement avec les privilèges de son compte de service, configuré par défaut à NT AUTHORITY\SYSTEM.

Les syndicats cybercriminels—notamment Akira et Fog—ont automatisé cette exploitation via une procédure opérationnelle standardisée :

  1. Création immédiate de compte d’accès : la charge utile exécute net user point <mot_de_passe> /add && net localgroup administrators point /add.
  2. Neutralisation de l’EDR : le compte administrateur local pirate est mis à profit via WMI ou RDP pour charger un pilote vulnérable signé (BYOVD) et tuer les agents de protection.
  3. Démontage des sauvegardes : les opérateurs ouvrent la console locale Veeam pour démonter les dépôts de stockage.

3. Analyse approfondie : CVE-2023-27532 (fuite non authentifiée d’identifiants)

Section intitulée « 3. Analyse approfondie : CVE-2023-27532 (fuite non authentifiée d’identifiants) »

Publiée en mars 2023, CVE-2023-27532 a illustré la dangerosité d’une vulnérabilité classée initialement à sévérité moyenne/haute (CVSS 7.5), devenue le vecteur privilégié d’intrusions à grande échelle.

Le service principal Veeam.Backup.Service.exe maintient un écouteur TCP propriétaire sur le port TCP 9401. Une méthode d’API interne, destinée à la communication inter-processus administrative, omettait de valider l’authentification du client lors de la demande d’extraction des identifiants enregistrés en base de données.

Séquence d'attaque CVE-2023-27532 :
[Attaquant] ───── Envoi d'un paquet TCP forgé ─────► [Veeam.Backup.Service.exe (Port 9401)]
│
Requête sur la table BDD :
SELECT * FROM [dbo].[Credentials]
│
[Attaquant] ◄──── Réception des blobs chiffrés DPAPI ────────┘
│
▼
[Dump des clés DPAPI machine / Sel du registre]
│
▼
[Extraction des identifiants en clair]
├── Administrateurs de domaine Active Directory
└── Comptes root VMware vCenter / ESXi

L’absence de contrôle d’accès sur le canal TCP permettait à tout poste du réseau interne d’ordonner au service Veeam d’extraire et de renvoyer l’intégralité de la table [dbo].[Credentials]. Des acteurs comme FIN7 et Cuba ont conçu des scripts automatisés pour siphonner ces données chiffrées, avant de les déchiffrer via les clés machine DPAPI obtenues lors du pivot sur l’hôte.


4. Analyse approfondie : CVE-2024-29849 (contournement SAML SSO enterprise manager)

Section intitulée « 4. Analyse approfondie : CVE-2024-29849 (contournement SAML SSO enterprise manager) »

Affectant les versions de Veeam Backup Enterprise Manager (VBEM) antérieures à 12.1.2.172, CVE-2024-29849 (CVSS 9.8) permet à un agresseur non authentifié de s’octroyer une session avec les droits de n’importe quel utilisateur, y compris l’administrateur de l’entreprise, au travers du portail web.

VBEM propose une intégration SSO (Single Sign-On) reposant sur le protocole SAML 2.0. La faille découle d’une mauvaise implémentation de la routine de validation cryptographique des assertions SAML au sein du portail web (VeeamEnterpriseManagerSvc.exe sur le port 9392/TCP ou 443/TCP).

L’application omettait de vérifier la signature numérique de l’assertion SAML lors de la réception de certains en-têtes d’authentification forgés. Un attaquant pouvait ainsi construire une fausse assertion revendiquant l’identité administrator@domaine.local sans détenir la clé privée du fournisseur d’identité (IdP). À réception de cette assertion invalide, VBEM générait un cookie de session administrative légitime, offrant un accès illimité à la gestion de tous les serveurs de sauvegarde raccordés.


5. Analyse approfondie : CVE-2026-44963 (contournement d’allowlist ObjRef ThreatHunter)

Section intitulée « 5. Analyse approfondie : CVE-2026-44963 (contournement d’allowlist ObjRef ThreatHunter) »

Détaillée dans l’avis de sécurité KB4869, la vulnérabilité CVE-2026-44963 met en lumière les limites des mécanismes de filtrage basés sur des listes blanches de types sérialisables.

Avec VBR v12.x, Veeam a déployé VeeamThreatHunterSvc.exe sur le port TCP 6175. Pour se prémunir contre les désérialisations malveillantes, l’éditeur a mis en place une allowlist stricte regroupant plus de 4 200 types .NET autorisés.

L’analyse de sécurité conduite par Sina Kheirkhah a démontré que System.Runtime.Remoting.ObjRef figurait parmi les types autorisés :

  • La désérialisation d’un objet ObjRef force le runtime .NET à instancier un proxy distant (TransparentProxy) pointant vers une URI TCP contrôlée par l’agresseur.
  • Lorsque le service Veeam tente de vérifier si la méthode invoquée sur ce proxy est permise, il contacte l’écouteur distant de l’attaquant pour solliciter cette autorisation.
  • L’attaquant retourne alors en réponse une chaîne de gadgets malveillante (SortedSet<string> ou TypeConfuseDelegate).
  • Le callback intervenant en dehors de la passe de filtrage initiale, le flux hostile est exécuté sans entrave, déclenchant l’exécution de code avec les privilèges NT AUTHORITY\SYSTEM.

[!TIP] Pour un examen pas-à-pas du proxy ObjRef, des données de télémétrie runZero et de la boîte à outils d’audit Penligent, consultez notre dossier d’analyse dédié :
👉 CVE-2026-44963 : exécution de code à distance dans Veeam Backup & Replication.


6. Ingénierie de détection de l’exploitation de Veeam

Section intitulée « 6. Ingénierie de détection de l’exploitation de Veeam »

La détection opérationnelle d’une exploitation de Veeam impose une surveillance conjointe de la filiation des processus, des flux réseau entrants et des artefacts en mémoire.

title: Lignée de processus anormale depuis les démons Veeam
id: 3c8e4d2a-7b19-4f81-a953-veeam-exploit-proc-fr
status: production
description: Détecte le lancement d'interpréteurs de commandes, d'outils d'administration ou d'utilitaires réseau engendrés directement par les démons Veeam (MountService, BackupService, ThreatHunter), caractéristique d'une exploitation RCE (ex. CVE-2024-40711, CVE-2026-44963).
references:
- https://www.veeam.com/kb4869
- https://www.sophos.com/en-us/blog/cve-2024-40711-exploitation
author: Hermes Codex DFIR Lab
date: 2026-09-09
logsource:
category: process_creation
product: windows
detection:
selection_parent:
ParentImage|endswith:
- '\Veeam.Backup.MountService.exe'
- '\Veeam.Backup.Service.exe'
- '\VeeamThreatHunterSvc.exe'
- '\Veeam.Backup.BrokerService.exe'
- '\VeeamDeploymentService.exe'
selection_child:
Image|endswith:
- '\cmd.exe'
- '\powershell.exe'
- '\pwsh.exe'
- '\net.exe'
- '\net1.exe'
- '\nltest.exe'
- '\whoami.exe'
- '\certutil.exe'
- '\vssadmin.exe'
- '\bitsadmin.exe'
condition: selection_parent and selection_child
falsepositives:
- Scripts d'administration post-sauvegarde configurés délibérément par les administrateurs légitimes (vérifier la ligne de commande)
level: critical
tags:
- attack.execution
- attack.t1059
- attack.lateral_movement
- attack.t1210
- cve.2024-40711
- cve.2026-44963

7. Navigation dans la série et renseignements connexes

Section intitulée « 7. Navigation dans la série et renseignements connexes »