Четырнадцатого сентября 2026 года в открытом доступе появились техническое описание и демонстрационный эксплойт для уязвимости CVE-2026-32996 в Veeam Agent for Microsoft Windows. Проблема затрагивает сборку 13.0.1.2067 и все более ранние сборки тринадцатой версии продукта. Речь идёт о повышении привилегий: пользователь с минимальными правами на машине под Windows получает доступ к системной учётной записи, от имени которой работает сама операционная система и её службы. Для эксплуатации нужен локальный доступ к конечной точке, то есть к компьютеру, где уже установлен уязвимый агент. Публикация готового кода заметно повышает вероятность попыток эксплуатации у тех, кто не успел обновиться. Сведений о подтверждённых атаках на реальных организациях в бюллетене нет, но проверять свои системы на следы такого сценария разумно уже сейчас.
Уязвимость CVE-2026-32996
Агент резервного копирования работает как служба и общается с остальными своими компонентами через локальный канал обмена данными внутри одной машины. Канал этот доступен любому процессу, запущенному на том же компьютере, а не только доверенным программам Veeam. Служба запоминает привилегированный сеанс администратора и связывает его с идентификатором, который предлагает клиентская сторона. Идентификатор не привязан ни к конкретному пользователю, ни к конкретному соединению. Проверка сводится к тому, что предъявленный номер сеанса совпадает с сохранённым в памяти службы. Из-за этого обычный пользователь может предъявить чужой номер и получить сеанс с правами выше своих. Дополнительная слабость в том, что такие идентификаторы попадают в журнал работы службы, а файл журнала расположен в общем каталоге данных программы и доступен на чтение всем локальным пользователям. Цепочка получается короткой: прочитать журнал, извлечь подходящий идентификатор, обратиться к каналу службы и выполнить от её имени произвольную команду. Опубликованный эксплойт проверяет, от чьего имени выполняются команды, и сохраняет результат в файл.
Ключевое ограничение уязвимости в том, что удалённо её не использовать. Атакующему нужна учётная запись на самой машине, пусть даже самая скромная, или возможность запустить на ней свой код. Отсюда и основной круг риска. Многопользовательские рабочие станции, терминальные серверы, которыми пользуются несколько сотрудников, компьютеры администраторов, сотрудников службы поддержки и операторов резервного копирования. На серверах с агентом резервного копирования ставка ещё выше, потому что успешное повышение привилегий открывает доступ к резервным копиям, а через них к учётным данным и данным инфраструктуры. Практика последних лет показывает, что злоумышленники часто приходят в сеть через самую обычную учётную запись, а дальше ищут именно такие локальные ошибки. Каждая найденная уязвимость повышения привилегий сокращает им путь до полного контроля над машиной. Для защищающейся стороны это означает, что слабое место в агентском ПО превращает любую скомпрометированную рабочую станцию в потенциальную точку захвата узла целиком. Компания Arctic Wolf, чьи специалисты подготовили разбор, отмечает, что её средства контроля конечных точек умеют распознавать несколько этапов этой цепочки. При этом основным способом защиты поставщик называет обновление, а не наблюдение.
Исправление доступно. Обновление Veeam Backup & Replication до версии 13.0.2.29 или новее вместе с ним обновляет и агент для Windows до сборки 13.0.3.1220, где ошибка закрыта. После установки стоит убедиться, что служба агента и его компоненты в системном трее работают в исправленной версии. Тем, кто управляет парком машин централизованно, сначала имеет смысл закрыть системы с несколькими локальными пользователями, привилегированными сценариями и чувствительными данными, а затем остальные. Поддерживаемого производителем способа обойти проблему без обновления в открытых источниках не нашлось, поэтому откладывать установку исправления не на что. Из дополнительных мер помогают ограничение интерактивного локального доступа к машинам с уязвимым агентом и сокращение круга людей с правами локального администратора и оператора резервного копирования. Эти шаги не заменяют обновление, но уменьшают число учётных записей, через которые можно добраться до уязвимой службы.
Ошибки повышения привилегий в программном обеспечении для резервного копирования появляются регулярно, и причины обычно однотипны. Служба доверяет данным, которые присылает клиент, а служебные сведения попадают туда, где их может прочитать любой пользователь системы. Итог одинаков: лишний шаг в цепочке атаки исчезает. Организациям стоит провести инвентаризацию конечных точек с установленным агентом для Windows и сверить сборки с исправленной версией. Плановое обновление в этом случае дешевле, чем разбор последствий захвата узла, с которого снимаются резервные копии.
Ссылки
- https://github.com/suce0155/CVE-2026-32996
- https://suce0155.github.io/posts/veeam_agent_lpe/
- https://www.veeam.com/kb4738
- https://www.veeam.com/kb4852