Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-44963 — Erkennungsskripte, Patch-Checker & Härtungsleitfaden für CVE-2026-44963 (Veeam B&R RCE) | Kitploit
Tools/GitHubGitHub/sentinelxofficial/cve-2026-44963
Management von Indicators of Compromise (IOC)SchwachstellenanalyseExploitationPenetrationstestsLernen & BildungIncident ResponseLabs & Praxis
GitHubsentinelxofficial/cve-2026-44963

CVE-2026-44963

Erkennungsskripte, Patch-Checker & Härtungsleitfaden für CVE-2026-44963 (Veeam B&R RCE)

Repository anzeigen
412vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-44963 — Veeam Backup & Replication RCE

Forschungs-Repository von SentinelX — nur für autorisierte Sicherheitstests und defensive Zwecke.


Übersicht

FeldDetail
CVE IDCVE-2026-44963
AnbieterVeeam
ProduktBackup & Replication
Betroffene Versionen< 12.3.2.4854 (alle v12-Builds)
Behobene Version12.3.2.4854
CVSS v4 Score9.4 — KRITISCH
CVSS v3 Score8.8 — Hoch
CWECWE-502 (Deserialisierung nicht vertrauenswürdiger Daten)
Entdeckt vonSina Kheirkhah @ WatchTowr
Offengelegt9. Juni 2026
HerstellerhinweisKB4869

Beschreibung der Sicherheitslücke

CVE-2026-44963 ist eine Remote Code Execution (RCE)-Sicherheitslücke in Veeam Backup & Replication, die durch unsichere Deserialisierung nicht vertrauenswürdiger Daten (CWE-502) verursacht wird. Die Sicherheitslücke erlaubt jedem authentifizierten Domänenbenutzer — ohne erhöhte Berechtigungen — die Ausführung beliebigen Codes aus der Ferne auf dem Backup-Server.

Hauptmerkmale

  • Angriffsvektor: Netzwerk (AV:N)
  • Angriffskomplexität: Niedrig (AC:L)
  • Erforderliche Berechtigungen: Niedrig — jeder Domänenbenutzer (PR:L)
  • Benutzerinteraktion: Keine (UI:N)
  • Scope: Vollständiges System + Potenzial für laterale Bewegung
  • Ausnutzungsbedingung: Ziel muss der Domäne beigetreten sein

Was dies gefährlich macht

root@kitploit:~
Jedes Domänenkonto
Keine erhöhten Berechtigungen erforderlich

Netzwerkzugang zum VBR-Server

Deserialisierung manipulierter Payload

RCE als SYSTEM-/Dienstkonto

Vollständige Kompromittierung der Backup-Infrastruktur

Repository-Struktur

root@kitploit:~
CVE-2026-44963/
 README.md # Diese Datei
 docs/
 technical-analysis.md # Technische Tiefenanalyse
 timeline.md # Offenlegungs- und Patch-Zeitplan
 references.md # Externe Referenzen
 detection/
 scan_veeam.py # Veeam-Instanzen im Netzwerk erkennen (TCP-Scan)
 check_version.py # Version über Veeam REST API prüfen (Authentifizierung erforderlich)
 http_prober.py # Benutzerdefinierter HTTP-Fingerprinter — keine Drittanbieter-Tools
 remediation/
 patch_checker.py # Patch-Status überprüfen
 hardening.ps1 # Post-Patch-Härtungsskript
 lab/
 setup.md # Anleitung zum Einrichten einer Laborumgebung
 ioc/
 indicators.md # IoCs für SIEM/EDR-Erkennung

Kurzübersicht

Angriffsablauf (für autorisierte Penetrationstests)

root@kitploit:~
1. Aufklärung Domänen-verbundene Veeam VBR-Instanzen identifizieren
2. Enumeration Version < 12.3.2.4854 bestätigen
3. Zugriff Gültige Domänenanmeldeinformationen beschaffen
4. Ausnutzung Manipulierten Deserialisierungs-Payload senden
5. Post-Exploitation Konfigurations-DB extrahieren, Anmeldeinformationen ernten, laterale Bewegung

Checkliste für Penetrationstester

  • Schriftliche Autorisierung eingeholt
  • Umfang bestätigt (Domänen-verbundene VBR-Server im Umfang)
  • Labor-Reproduktion vor Live-Test abgeschlossen
  • Rollback-Plan vorhanden
  • Protokollierung/Überwachung für Ihre Aktionen aktiviert

Erkennung

Siehe ioc/indicators.md für die vollständige IoC-Liste.

Wichtige Erkennungspunkte:

  • Anomale Prozesserstellung durch Veeam.Backup.Service.exe
  • Unerwartete .NET-Deserialisierungsaktivität auf dem Backup-Server
  • Ungewöhnliche ausgehende Verbindungen vom VBR-Host
  • Authentifizierungsprotokolle: Domänenbenutzer authentifizieren sich außerhalb der normalen Geschäftszeiten am VBR

Behebung

Sofort: Auf Veeam Backup & Replication 12.3.2.4854 patchen

Härtung:

  • Netzwerkzugriff auf VBR-Dienstports einschränken
  • Prinzip der geringsten Privilegien für Domänenbenutzerzugriff anwenden
  • Backup-Server in dediziertem VLAN isolieren
  • Erweiterte Protokollierung auf VBR aktivieren

Siehe remediation/hardening.ps1 für automatisiertes Härtungsskript.


Haftungsausschluss

Dieses Repository ist ausschließlich für autorisierte Sicherheitsforschung, Penetrationstests mit ausdrücklicher schriftlicher Genehmigung und defensive/Blue-Team-Zwecke bestimmt.

Die unbefugte Nutzung dieses Materials gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben, ist illegal und kann zu strafrechtlicher Verfolgung führen.

SentinelX und die Mitwirkenden dieses Repositories übernehmen keine Verantwortung für den Missbrauch dieser Informationen.


Referenzen

  • Veeam KB4869 — Offizieller Hinweis
  • NVD — CVE-2026-44963
  • BleepingComputer Berichterstattung
  • WatchTowr — Sina Kheirkhah (@SinSinology)
  • CWE-502: Deserialisierung nicht vertrauenswürdiger Daten

Made with by SentinelX | Für die Community, von der Community

Tool herunterladen