
La vulnerabilidad (CVE-2022-26503) en Veeam Agent para Microsoft Windows permite la escalada local de privilegios. Un atacante que explotara con éxito esta vulnerabilidad podría ejecutar código arbitrario con privilegios de LOCAL SYSTEM.
Reconocimiento a @ultrayoba
El parche implementado muestra el rastro de la deserialización:

La KB oficial de Veeam menciona:
Veeam Agent para Microsoft Windows usa los mecanismos de serialización de datos de Microsoft .NET. Un usuario local puede enviar código malicioso al puerto de red abierto por Veeam Agent for Windows Service (TCP 9395 por defecto), el cual no se deserializará correctamente.
La revisión del proceso que atiende el puerto especificado da como resultado el hallazgo de Veeam.EndPoint.Service.exe

La revisión de Veeam.EndPoint.Service.exe indica el registro de VeeamService para .NET Remoting

Los procesos que se comunican con el canal registrado revelan información sobre Veeam.EndPoint.Tray.exe, mostrando que este canal es usado por el proceso Tray

Los módulos cargados por Tray indican Veeam.Common.Remoting.dll

Uso de TcpClientChannel con Secure habilitado

