
La vulnérabilité (CVE-2022-26503) dans Veeam Agent pour Microsoft Windows permet une élévation de privilèges locale. Un attaquant qui exploiterait avec succès cette vulnérabilité pourrait exécuter du code arbitraire avec les privilèges LOCAL SYSTEM.
Merci à @ultrayoba
Le correctif implémenté montre la trace de la désérialisation:

La base de connaissances officielle de Veeam mentionne:
Veeam Agent pour Microsoft Windows utilise les mécanismes de sérialisation de données Microsoft .NET. Un utilisateur local peut envoyer du code malveillant au port réseau ouvert par Veeam Agent for Windows Service (TCP 9395 par défaut), qui ne sera pas désérialisé correctement.
L'examen du processus derrière le port spécifié permet de trouver Veeam.EndPoint.Service.exe

L'examen de Veeam.EndPoint.Service.exe indique l'enregistrement de VeeamService pour .NET Remoting

Les processus communiquant avec le canal enregistré fournissent des informations sur Veeam.EndPoint.Tray.exe montrant que ce canal est utilisé par le processus Tray

Les modules chargés par le processus Tray indiquent Veeam.Common.Remoting.dll

Utilisation de TcpClientChannel avec Secure activé

