
Scripts de detección, comprobador de parches y guía de hardening para CVE-2026-44963 (Veeam B&R RCE)
Repositorio de investigación por SentinelX — solo para pruebas de seguridad autorizadas y fines defensivos.
| Campo | Detalle |
|---|---|
| ID de CVE | CVE-2026-44963 |
| Proveedor | Veeam |
| Producto | Backup & Replication |
| Versiones afectadas | < 12.3.2.4854 (todas las builds de v12) |
| Versión corregida | 12.3.2.4854 |
| Puntuación CVSS v4 | 9.4 — CRÍTICA |
| Puntuación CVSS v3 | 8.8 — Alta |
| CWE | CWE-502 (Deserialización de datos no confiables) |
| Descubierta por | Sina Kheirkhah @ WatchTowr |
| Divulgada | 9 de junio de 2026 |
| Aviso del proveedor | KB4869 |
CVE-2026-44963 es una vulnerabilidad de ejecución remota de código (RCE) en Veeam Backup & Replication causada por deserialización insegura de datos no confiables (CWE-502). La vulnerabilidad permite a cualquier usuario de dominio autenticado — sin necesidad de privilegios elevados — ejecutar código arbitrario de forma remota en el servidor de backup.
Any domain account No elevated privilege needed
Network access to VBR server
Deserialization of crafted payload
RCE as SYSTEM/service account
Full backup infrastructure compromise
CVE-2026-44963/
README.md # This file
docs/
technical-analysis.md # Deep-dive technical breakdown
timeline.md # Disclosure & patch timeline
references.md # External references
detection/
scan_veeam.py # Discover Veeam instances on network (TCP scan)
check_version.py # Check version via Veeam REST API (auth required)
http_prober.py # Custom HTTP fingerprinter — no third-party tools
remediation/
patch_checker.py # Validate patch status
hardening.ps1 # Post-patch hardening script
lab/
setup.md # Lab environment setup guide
ioc/
indicators.md # IoCs for SIEM/EDR detection
1. Reconnaissance Identify domain-joined Veeam VBR instances
2. Enumeration Confirm version < 12.3.2.4854
3. Access Obtain any valid domain credentials
4. Exploitation Send crafted deserialization payload
5. Post-exploit Extract config DB, harvest creds, lateral move
Consulta ioc/indicators.md para la lista completa de IoC.
Puntos clave de detección:
Veeam.Backup.Service.exe.NET inesperada en el servidor de backupInmediato: Aplicar el parche a Veeam Backup & Replication 12.3.2.4854
Endurecimiento (hardening):
Consulta remediation/hardening.ps1 para el script de endurecimiento automatizado.
Este repositorio está destinado estrictamente a la investigación de seguridad autorizada, las pruebas de penetración con permiso explícito por escrito y fines defensivos/blue team.
El uso no autorizado de este material contra sistemas que no posees o para los que no tienes permiso explícito de prueba es ilegal y puede dar lugar a un proceso penal.
SentinelX y los colaboradores de este repositorio no son responsables de ningún uso indebido de esta información.
Hecho con ♥ por SentinelX | Para la comunidad, por la comunidad