
Script di rilevamento, strumento di verifica delle patch e guida per l'hardening per CVE-2026-44963 (Veeam B&R RCE)
Repository di ricerca di SentinelX — solo per test di sicurezza autorizzati e scopi difensivi.
| Campo | Dettaglio |
|---|---|
| CVE ID | CVE-2026-44963 |
| Fornitore | Veeam |
| Prodotto | Backup & Replication |
| Versioni Affette | < 12.3.2.4854 (tutte le build v12) |
| Versione Corretta | 12.3.2.4854 |
| Punteggio CVSS v4 | 9.4 — CRITICO |
| Punteggio CVSS v3 | 8.8 — Alto |
| CWE | CWE-502 (Deserializzazione di Dati non Attendibili) |
| Scoperto da | Sina Kheirkhah @ WatchTowr |
| Divulgato | 9 giugno 2026 |
| Avviso del Fornitore | KB4869 |
CVE-2026-44963 è una vulnerabilità di Esecuzione di Codice in Remoto (RCE) in Veeam Backup & Replication causata da deserializzazione non sicura di dati non attendibili (CWE-502). La vulnerabilità consente a qualsiasi utente di dominio autenticato — senza necessità di privilegi elevati — di eseguire codice arbitrario sul Server di Backup in remoto.
Any domain account No elevated privilege needed
Network access to VBR server
Deserialization of crafted payload
RCE as SYSTEM/service account
Full backup infrastructure compromise
CVE-2026-44963/
README.md # This file
docs/
technical-analysis.md # Deep-dive technical breakdown
timeline.md # Disclosure & patch timeline
references.md # External references
detection/
scan_veeam.py # Discover Veeam instances on network (TCP scan)
check_version.py # Check version via Veeam REST API (auth required)
http_prober.py # Custom HTTP fingerprinter — no third-party tools
remediation/
patch_checker.py # Validate patch status
hardening.ps1 # Post-patch hardening script
lab/
setup.md # Lab environment setup guide
ioc/
indicators.md # IoCs for SIEM/EDR detection
1. Ricognizione Identificare le istanze Veeam VBR unite al dominio
2. Enumerazione Confermare la versione < 12.3.2.4854
3. Accesso Ottenere credenziali valide di qualsiasi utente di dominio
4. Sfruttamento Inviare payload di deserializzazione appositamente creato
5. Post-sfruttamento Estrarre il database di configurazione, raccogliere credenziali, muoversi lateralmente
Vedere ioc/indicators.md per l'elenco completo degli IoC.
Punti chiave di rilevamento:
Veeam.Backup.Service.exe.NET inaspettata sul Server di BackupImmediato: Aggiornare a Veeam Backup & Replication 12.3.2.4854
Indurimento:
Vedere remediation/hardening.ps1 per lo script di indurimento automatico.
Questo repository è destinato esclusivamente a ricerche di sicurezza autorizzate, penetration test con esplicita autorizzazione scritta e scopi difensivi/blue team.
L'uso non autorizzato di questo materiale contro sistemi di cui non si possiede la proprietà o per cui non si ha esplicita autorizzazione al test è illegale e può comportare azioni penali.
SentinelX e i contributori di questo repository non sono responsabili per qualsiasi uso improprio di queste informazioni.
Realizzato da SentinelX | Per la comunità, dalla comunità