Принуждение SMB-аутентификации в Veeam ONE позволяет перехватить учётные данные сервисного аккаунта

Veeam

Veeam ONE - платформа для мониторинга и аналитики в средах резервного копирования. В ней обнаружена уязвимость, которая позволяет несвязанному сетевому атакующему принудить сервис к SMB-аутентификации и перехватить материал аутентификации учётной записи. Проблеме присвоен идентификатор CVE-2026-65641, оценка критичности по CVSS v4.0 - 9.3 балла. Уязвимость затрагивает версии 13.1.0.7034 и все более ранние сборки ветки 13, тогда как версии 12.x не подвержены. Veeam раскрыла детали через статью базы знаний 4905, опубликованную 25 августа 2026 года, и сообщила, что информация о проблеме поступила через платформу HackerOne.

Уязвимость CVE-2026-65641

Суть проблемы - принуждение SMB-аутентификации. Протокол SMB (Server Message Block) используется в сетях Windows для доступа к файлам, принтерам и другим сетевым ресурсам. Злоумышленник, имеющий сетевой доступ к развертыванию Veeam ONE, может заставить уязвимый сервис инициировать запрос аутентификации на сервер, который контролирует атакующий. В результате перехватывается значение Net-NTLM - данные, которые сервис отправляет для подтверждения личности учётной записи. Эти данные называют материалом аутентификации, потому что они содержат хэш, который в дальнейшем используется для проверки подлинности или может быть применён в атаках.

Для эксплуатации не требуются учётные данные Veeam. Достаточно сетевой доступности сервиса. Это снижает порог входа для внутренних нарушителей, скомпрометированных рабочих станций или злоумышленников, которые уже получили закрепление внутри корпоративной сети. Подобные уязвимости особенно значимы в средах Windows: перехваченный материал аутентификации позволяет проводить relay-атаки, когда аутентификация жертвы используется для доступа к другим ресурсам от её имени. Кроме того, возможен офлайн-перебор паролей, чтобы в дальнейшем применять учётную запись напрямую. Конкретные последствия зависят от конфигурации целевой системы и наличия защитных механизмов, таких как подписывание SMB или расширенная защита аутентификации.

Уровень риска напрямую связан с привилегиями сервисного аккаунта Veeam ONE. Если службы работают под учётной записью домена с расширенными правами, локального администратора или учётной записью, имеющей доступ к инфраструктуре резервного копирования, перехват может привести к компрометации критичных систем. Системы резервного копирования остаются одной из приоритетных целей для операторов программ-вымогателей. Получив учётные данные от Veeam ONE, атакующий потенциально способен нарушить процесс резервного копирования, зашифровать копии или использовать доступ к инфраструктуре хранения для дальнейших атак. Поэтому проблема требует внимания не только специалистов по безопасности, но и администраторов, отвечающих за работу бэкап-систем.

Veeam устранила уязвимость в версиях Veeam ONE 13.1 Patch 0 (сборка 13.1.0.7233) и Veeam ONE 13.0.2 Patch 1 (сборка 13.0.2.7159). Компания призывает администраторов безотлагательно обновить затронутые установки. В уведомлении отмечено, что после публикации патча существует риск обратной разработки исправления злоумышленниками и создания эксплойтов для систем, которые ещё не получили обновление. Задержка с установкой патчей напрямую повышает вероятность атаки, поскольку технические детали уязвимости становятся доступны широкому кругу специалистов, включая исследователей безопасности и злоумышленников.

Администраторам следует определить все развертывания Veeam ONE версии 13 и перевести их на исправленные сборки. Дополнительно рекомендуется пересмотреть привилегии сервисных аккаунтов. По возможности нужно избегать использования высокопривилегированных учётных записей домена для работы служб Veeam ONE. Снизить риск помогает также ограничение SMB-трафика между системой управления и недоверенными сегментами сети. Полезно включить мониторинг исходящих SMB-запросов аутентификации и принудительное подписывание SMB там, где это допустимо по условиям эксплуатации. Наблюдение за необычной NTLM-активностью, связанной с сервисными аккаунтами Veeam ONE, позволит вовремя выявить попытки принуждения или relay-атак.

Уязвимость стала очередным свидетельством того, что инфраструктура резервного копирования привлекает всё больше внимания злоумышленников. Производители таких решений обязаны быстро закрывать даже специфичные векторы атак, а операторам инфраструктур необходимо оперативно применять исправления и соблюдать базовые правила безопасности учётных записей. Публикация деталей уязвимости и наличие готового патча делают промедление особенно рискованным: организации, не установившие обновление, могут столкнуться с целенаправленной эксплуатацией уже в ближайшее время. Внедрение патчей, регулярный пересмотр прав сервисных аккаунтов и контроль сетевых взаимодействий остаются ключевыми мерами защиты от подобных угроз.

Ссылки

Комментарии: 0