
Detection scripts, patch checker & hardening guide for CVE-2026-44963 (Veeam B&R RCE)
SentinelX의 연구 저장소 — 승인된 보안 테스트 및 방어 목적으로만 사용하세요.
| 필드 | 세부 정보 |
|---|---|
| CVE ID | CVE-2026-44963 |
| 공급업체 | Veeam |
| 제품 | Backup & Replication |
| 영향 받는 버전 | < 12.3.2.4854 (모든 v12 빌드) |
| 수정 버전 | 12.3.2.4854 |
| CVSS v4 점수 | 9.4 — CRITICAL |
| CVSS v3 점수 | 8.8 — High |
| CWE | CWE-502 (신뢰할 수 없는 데이터 역직렬화) |
| 발견자 | Sina Kheirkhah @ WatchTowr |
| 공개일 | 2026년 6월 9일 |
| 공급업체 권고 | KB4869 |
CVE-2026-44963은 신뢰할 수 없는 데이터의 안전하지 않은 역직렬화(CWE-502) 로 인해 발생하는 Veeam Backup & Replication의 원격 코드 실행(RCE) 취약점입니다. 이 취약점은 승격된 권한 없이 모든 인증된 도메인 사용자가 백업 서버에서 원격으로 임의 코드를 실행할 수 있도록 합니다.
도메인 계정 권한 상승 불필요
VBR 서버에 네트워크 접근
조작된 페이로드 역직렬화
SYSTEM/서비스 계정으로 RCE
전체 백업 인프라 손상
CVE-2026-44963/
README.md # 이 파일
docs/
technical-analysis.md # 심층 기술 분석
timeline.md # 공개 및 패치 타임라인
references.md # 외부 참조
detection/
scan_veeam.py # 네트워크에서 Veeam 인스턴스 검색 (TCP 스캔)
check_version.py # Veeam REST API를 통해 버전 확인 (인증 필요)
http_prober.py # 맞춤형 HTTP 핑거프린터 — 타사 도구 불필요
remediation/
patch_checker.py # 패치 상태 확인
hardening.ps1 # 패치 후 강화 스크립트
lab/
setup.md # 실습 환경 설정 가이드
ioc/
indicators.md # SIEM/EDR 탐지를 위한 IoC
1. 정찰 도메인에 가입된 Veeam VBR 인스턴스 식별
2. 열거 버전이 12.3.2.4854 미만인지 확인
3. 접근 유효한 도메인 자격 증명 획득
4. 악용 조작된 역직렬화 페이로드 전송
5. 사후 악용 구성 DB 추출, 자격 증명 수집, 측면 이동
전체 IoC 목록은 ioc/indicators.md를 참조하세요.
주요 탐지 지점:
Veeam.Backup.Service.exe에서 비정상적인 프로세스 생성.NET 역직렬화 활동즉시: Veeam Backup & Replication 12.3.2.4854로 패치
강화:
자동 강화 스크립트는 remediation/hardening.ps1을 참조하세요.
이 저장소는 승인된 보안 연구, 명시적인 서면 허가를 받은 침투 테스트, 방어/블루 팀 목적으로만 사용하기 위한 것입니다.
귀하가 소유하지 않거나 테스트에 대한 명시적 허가를 받지 않은 시스템에 이 자료를 무단으로 사용하는 것은 불법이며 형사 기소로 이어질 수 있습니다.
SentinelX 및 이 저장소의 기여자들은 이 정보의 오용에 대해 책임을 지지 않습니다.
SentinelX가 제작 | 커뮤니티에 의한, 커뮤니티를 위한