
Veeam Agent for Microsoft Windows の脆弱性 (CVE-2022-26503) は、ローカルでの権限昇格を可能にします。この脆弱性の悪用に成功した攻撃者は、LOCAL SYSTEM 権限で任意のコードを実行できる可能性があります。
@ultrayoba に感謝します。
実装されたパッチは、逆シリアル化の痕跡を示しています:

Veeam 公式 KB の記載:
Veeam Agent for Microsoft Windows は、Microsoft .NET データシリアル化メカニズムを使用しています。ローカルユーザーは、Veeam Agent for Windows Service によって開かれたネットワークポート (デフォルトでは TCP 9395) に悪意のあるコードを送信する可能性があり、そのコードは適切に逆シリアル化されません。
指定されたポートの背後で動作しているプロセスを調査すると、Veeam.EndPoint.Service.exe が見つかります

Veeam.EndPoint.Service.exe を調査すると、.NET Remoting 用の VeeamService の登録が確認できます

登録されたチャネルと通信するプロセスは、Veeam.EndPoint.Tray.exe に関する情報を提供し、このチャネルが Tray プロセスによって使用されていることを示します

Tray が読み込んだモジュールは、Veeam.Common.Remoting.dll を示しています

Secure を有効にした TcpClientChannel の使用

