Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-44963 — Scripts de detección, comprobador de parches y guía de hardening para CVE-2026-44963 (Veeam B&R RCE) | Kitploit
Herramientas/GitHubGitHub/sentinelxofficial/cve-2026-44963
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesExplotaciónPruebas de PenetraciónAprendizaje y EducaciónRespuesta a IncidentesLabs y Práctica
GitHubsentinelxofficial/cve-2026-44963

CVE-2026-44963

Scripts de detección, comprobador de parches y guía de hardening para CVE-2026-44963 (Veeam B&R RCE)

Ver Repositorio
418hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-44963 — RCE en Veeam Backup & Replication

Repositorio de investigación por SentinelX — solo para pruebas de seguridad autorizadas y fines defensivos.


Resumen

CampoDetalle
ID de CVECVE-2026-44963
ProveedorVeeam
ProductoBackup & Replication
Versiones afectadas< 12.3.2.4854 (todas las builds de v12)
Versión corregida12.3.2.4854
Puntuación CVSS v49.4 — CRÍTICA
Puntuación CVSS v38.8 — Alta
CWECWE-502 (Deserialización de datos no confiables)
Descubierta porSina Kheirkhah @ WatchTowr
Divulgada9 de junio de 2026
Aviso del proveedorKB4869

Descripción de la vulnerabilidad

CVE-2026-44963 es una vulnerabilidad de ejecución remota de código (RCE) en Veeam Backup & Replication causada por deserialización insegura de datos no confiables (CWE-502). La vulnerabilidad permite a cualquier usuario de dominio autenticado — sin necesidad de privilegios elevados — ejecutar código arbitrario de forma remota en el servidor de backup.

Características clave

  • Vector de ataque: Red (AV:N)
  • Complejidad del ataque: Baja (AC:L)
  • Privilegios requeridos: Bajos — cualquier usuario de dominio (PR:L)
  • Interacción del usuario: Ninguna (UI:N)
  • Alcance: Sistema completo + potencial de movimiento lateral
  • Condición de explotación: el objetivo debe estar unido al dominio

Qué hace que esto sea peligroso

Any domain account No elevated privilege needed

Network access to VBR server

Deserialization of crafted payload

RCE as SYSTEM/service account

Full backup infrastructure compromise

Estructura del repositorio

CVE-2026-44963/
 README.md # This file
 docs/
 technical-analysis.md # Deep-dive technical breakdown
 timeline.md # Disclosure & patch timeline
 references.md # External references
 detection/
 scan_veeam.py # Discover Veeam instances on network (TCP scan)
 check_version.py # Check version via Veeam REST API (auth required)
 http_prober.py # Custom HTTP fingerprinter — no third-party tools
 remediation/
 patch_checker.py # Validate patch status
 hardening.ps1 # Post-patch hardening script
 lab/
 setup.md # Lab environment setup guide
 ioc/
 indicators.md # IoCs for SIEM/EDR detection

Referencia rápida

Flujo de ataque (para pentest autorizado)

1. Reconnaissance Identify domain-joined Veeam VBR instances
2. Enumeration Confirm version < 12.3.2.4854
3. Access Obtain any valid domain credentials
4. Exploitation Send crafted deserialization payload
5. Post-exploit Extract config DB, harvest creds, lateral move

Lista de verificación del pentester

  • Autorización por escrito obtenida
  • Alcance confirmado (servidores VBR unidos al dominio dentro del alcance)
  • Reproducción en laboratorio completada antes de las pruebas en vivo
  • Plan de reversión establecido
  • Registro/monitoreo habilitado para tus acciones

Detección

Consulta ioc/indicators.md para la lista completa de IoC.

Puntos clave de detección:

  • Creación de procesos anómala desde Veeam.Backup.Service.exe
  • Actividad de deserialización .NET inesperada en el servidor de backup
  • Conexiones salientes inusuales desde el host de VBR
  • Registros de autenticación: usuarios de dominio autenticándose en VBR fuera del horario normal

Remediación

Inmediato: Aplicar el parche a Veeam Backup & Replication 12.3.2.4854

Endurecimiento (hardening):

  • Restringir el acceso de red a los puertos del servicio VBR
  • Aplicar privilegios mínimos al acceso de usuarios de dominio
  • Aislar el servidor de backup en una VLAN dedicada
  • Habilitar el registro mejorado en VBR

Consulta remediation/hardening.ps1 para el script de endurecimiento automatizado.


Aviso legal

Este repositorio está destinado estrictamente a la investigación de seguridad autorizada, las pruebas de penetración con permiso explícito por escrito y fines defensivos/blue team.

El uso no autorizado de este material contra sistemas que no posees o para los que no tienes permiso explícito de prueba es ilegal y puede dar lugar a un proceso penal.

SentinelX y los colaboradores de este repositorio no son responsables de ningún uso indebido de esta información.


Referencias

  • Veeam KB4869 — Aviso oficial
  • NVD — CVE-2026-44963
  • Cobertura de BleepingComputer
  • WatchTowr — Sina Kheirkhah (@SinSinology)
  • CWE-502: Deserialización de datos no confiables

Hecho con ♥ por SentinelX | Para la comunidad, por la comunidad

Descargar herramienta