
Scripts de detecção, verificador de patches e guia de endurecimento para CVE-2026-44963 (Veeam B&R RCE)
Repositório de pesquisa por SentinelX — apenas para testes de segurança autorizados e fins defensivos.
| Campo | Detalhe |
|---|---|
| ID do CVE | CVE-2026-44963 |
| Fornecedor | Veeam |
| Produto | Backup & Replication |
| Versões Afetadas | < 12.3.2.4854 (todas as versões v12) |
| Versão Corrigida | 12.3.2.4854 |
| Pontuação CVSS v4 | 9.4 — CRÍTICA |
| Pontuação CVSS v3 | 8.8 — Alta |
| CWE | CWE-502 (Desserialização de Dados Não Confiáveis) |
| Descoberto por | Sina Kheirkhah @ WatchTowr |
| Divulgado em | 9 de junho de 2026 |
| Aviso do Fornecedor | KB4869 |
CVE-2026-44963 é uma vulnerabilidade de Execução Remota de Código (RCE) no Veeam Backup & Replication causada por desserialização insegura de dados não confiáveis (CWE-502). A vulnerabilidade permite que qualquer usuário de domínio autenticado — sem necessidade de privilégios elevados — execute código arbitrário remotamente no Servidor de Backup.
Any domain account No elevated privilege needed
Network access to VBR server
Deserialization of crafted payload
RCE as SYSTEM/service account
Full backup infrastructure compromise
CVE-2026-44963/
README.md # This file
docs/
technical-analysis.md # Deep-dive technical breakdown
timeline.md # Disclosure & patch timeline
references.md # External references
detection/
scan_veeam.py # Discover Veeam instances on network (TCP scan)
check_version.py # Check version via Veeam REST API (auth required)
http_prober.py # Custom HTTP fingerprinter — no third-party tools
remediation/
patch_checker.py # Validate patch status
hardening.ps1 # Post-patch hardening script
lab/
setup.md # Lab environment setup guide
ioc/
indicators.md # IoCs for SIEM/EDR detection
1. Reconnaissance Identify domain-joined Veeam VBR instances
2. Enumeration Confirm version < 12.3.2.4854
3. Access Obtain any valid domain credentials
4. Exploitation Send crafted deserialization payload
5. Post-exploit Extract config DB, harvest creds, lateral move
Veja ioc/indicators.md para a lista completa de IoCs.
Principais pontos de detecção:
Veeam.Backup.Service.exe.NET no Servidor de BackupImediata: Aplicar patch para Veeam Backup & Replication 12.3.2.4854
Endurecimento:
Veja remediation/hardening.ps1 para o script automatizado de endurecimento.
Este repositório destina-se estritamente a pesquisas de segurança autorizadas, testes de penetração com permissão explícita por escrito e fins defensivos/equipe azul.
Uso não autorizado deste material contra sistemas que você não possui ou não tem permissão explícita para testar é ilegal e pode resultar em processo criminal.
O SentinelX e os contribuidores deste repositório não são responsáveis por qualquer uso indevido destas informações.
Feito com ❤️ por SentinelX | Para a comunidade, pela comunidade