
Scripts de détection, vérificateur de correctifs et guide de durcissement pour CVE-2026-44963 (Veeam B&R RCE)
Dépôt de recherche par SentinelX — réservé aux tests de sécurité autorisés et aux fins défensives.
| Champ | Détail |
|---|---|
| Identifiant CVE | CVE-2026-44963 |
| Éditeur | Veeam |
| Produit | Backup & Replication |
| Versions concernées | < 12.3.2.4854 (toutes les versions v12) |
| Version corrigée | 12.3.2.4854 |
| Score CVSS v4 | 9.4 — CRITIQUE |
| Score CVSS v3 | 8.8 — Élevé |
| CWE | CWE-502 (Deserialization of Untrusted Data) |
| Découvert par | Sina Kheirkhah @ WatchTowr |
| Divulgation | June 9, 2026 |
| Avis de l'éditeur | KB4869 |
CVE-2026-44963 est une vulnérabilité d'exécution de code à distance (RCE) dans Veeam Backup & Replication causée par une désérialisation non sécurisée de données non fiables (CWE-502). La vulnérabilité permet à tout utilisateur de domaine authentifié — sans nécessiter de privilèges élevés — d'exécuter du code arbitraire à distance sur le serveur de sauvegarde.
Any domain account No elevated privilege needed
Network access to VBR server
Deserialization of crafted payload
RCE as SYSTEM/service account
Full backup infrastructure compromise
CVE-2026-44963/
README.md # This file
docs/
technical-analysis.md # Deep-dive technical breakdown
timeline.md # Disclosure & patch timeline
references.md # External references
detection/
scan_veeam.py # Discover Veeam instances on network (TCP scan)
check_version.py # Check version via Veeam REST API (auth required)
http_prober.py # Custom HTTP fingerprinter — no third-party tools
remediation/
patch_checker.py # Validate patch status
hardening.ps1 # Post-patch hardening script
lab/
setup.md # Lab environment setup guide
ioc/
indicators.md # IoCs for SIEM/EDR detection
1. Reconnaissance Identify domain-joined Veeam VBR instances
2. Enumeration Confirm version < 12.3.2.4854
3. Access Obtain any valid domain credentials
4. Exploitation Send crafted deserialization payload
5. Post-exploit Extract config DB, harvest creds, lateral move
Voir ioc/indicators.md pour la liste complète des IoC.
Points de détection clés :
Veeam.Backup.Service.exe.NET inattendue sur le serveur de sauvegardeImmédiat : Mettre à jour vers Veeam Backup & Replication 12.3.2.4854
Durcissement :
Voir remediation/hardening.ps1 pour le script de durcissement automatisé.
Ce dépôt est destiné strictement à la recherche en sécurité autorisée, aux tests d'intrusion avec autorisation écrite explicite, et aux fins défensives / d'équipe bleue.
Toute utilisation non autorisée de ce contenu contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test est illégale et peut entraîner des poursuites pénales.
SentinelX et les contributeurs de ce dépôt ne sont pas responsables de toute mauvaise utilisation de ces informations.
Fait avec ❤️ par SentinelX | Pour la communauté, par la communauté