
Erkennungsskripte, Patch-Checker & Härtungsleitfaden für CVE-2026-44963 (Veeam B&R RCE)
Forschungs-Repository von SentinelX — nur für autorisierte Sicherheitstests und defensive Zwecke.
| Feld | Detail |
|---|---|
| CVE ID | CVE-2026-44963 |
| Anbieter | Veeam |
| Produkt | Backup & Replication |
| Betroffene Versionen | < 12.3.2.4854 (alle v12-Builds) |
| Behobene Version | 12.3.2.4854 |
| CVSS v4 Score | 9.4 — KRITISCH |
| CVSS v3 Score | 8.8 — Hoch |
| CWE | CWE-502 (Deserialisierung nicht vertrauenswürdiger Daten) |
| Entdeckt von | Sina Kheirkhah @ WatchTowr |
| Offengelegt | 9. Juni 2026 |
| Herstellerhinweis | KB4869 |
CVE-2026-44963 ist eine Remote Code Execution (RCE)-Sicherheitslücke in Veeam Backup & Replication, die durch unsichere Deserialisierung nicht vertrauenswürdiger Daten (CWE-502) verursacht wird. Die Sicherheitslücke erlaubt jedem authentifizierten Domänenbenutzer — ohne erhöhte Berechtigungen — die Ausführung beliebigen Codes aus der Ferne auf dem Backup-Server.
Jedes Domänenkonto
Keine erhöhten Berechtigungen erforderlich
Netzwerkzugang zum VBR-Server
Deserialisierung manipulierter Payload
RCE als SYSTEM-/Dienstkonto
Vollständige Kompromittierung der Backup-Infrastruktur
CVE-2026-44963/
README.md # Diese Datei
docs/
technical-analysis.md # Technische Tiefenanalyse
timeline.md # Offenlegungs- und Patch-Zeitplan
references.md # Externe Referenzen
detection/
scan_veeam.py # Veeam-Instanzen im Netzwerk erkennen (TCP-Scan)
check_version.py # Version über Veeam REST API prüfen (Authentifizierung erforderlich)
http_prober.py # Benutzerdefinierter HTTP-Fingerprinter — keine Drittanbieter-Tools
remediation/
patch_checker.py # Patch-Status überprüfen
hardening.ps1 # Post-Patch-Härtungsskript
lab/
setup.md # Anleitung zum Einrichten einer Laborumgebung
ioc/
indicators.md # IoCs für SIEM/EDR-Erkennung
1. Aufklärung Domänen-verbundene Veeam VBR-Instanzen identifizieren
2. Enumeration Version < 12.3.2.4854 bestätigen
3. Zugriff Gültige Domänenanmeldeinformationen beschaffen
4. Ausnutzung Manipulierten Deserialisierungs-Payload senden
5. Post-Exploitation Konfigurations-DB extrahieren, Anmeldeinformationen ernten, laterale Bewegung
Siehe ioc/indicators.md für die vollständige IoC-Liste.
Wichtige Erkennungspunkte:
Veeam.Backup.Service.exe.NET-Deserialisierungsaktivität auf dem Backup-ServerSofort: Auf Veeam Backup & Replication 12.3.2.4854 patchen
Härtung:
Siehe remediation/hardening.ps1 für automatisiertes Härtungsskript.
Dieses Repository ist ausschließlich für autorisierte Sicherheitsforschung, Penetrationstests mit ausdrücklicher schriftlicher Genehmigung und defensive/Blue-Team-Zwecke bestimmt.
Die unbefugte Nutzung dieses Materials gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben, ist illegal und kann zu strafrechtlicher Verfolgung führen.
SentinelX und die Mitwirkenden dieses Repositories übernehmen keine Verantwortung für den Missbrauch dieser Informationen.
Made with by SentinelX | Für die Community, von der Community