由 SentinelX 维护的研究仓库 — 仅用于授权的安全测试和防御目的。
| 字段 | 详情 |
|---|---|
| CVE ID | CVE-2026-44963 |
| 供应商 | Veeam |
| 产品 | Backup & Replication |
| 受影响版本 | < 12.3.2.4854(所有 v12 构建版本) |
| 修复版本 | 12.3.2.4854 |
| CVSS v4 评分 | 9.4 — 严重 |
| CVSS v3 评分 | 8.8 — 高危 |
| CWE | CWE-502(不可信数据反序列化) |
| 发现者 | Sina Kheirkhah @ WatchTowr |
| 披露时间 | 2026 年 6 月 9 日 |
| 供应商公告 | KB4869 |
CVE-2026-44963 是 Veeam Backup & Replication 中的一个远程代码执行漏洞,由不可信数据的反序列化(CWE-502)引起。该漏洞允许任何经过身份验证的域用户(无需提升权限)在备份服务器上远程执行任意代码。
任何域账户 无需提升权限
网络访问 VBR 服务器
精心构造的反序列化载荷
作为 SYSTEM/服务账户执行远程代码
备份基础设施完全沦陷
CVE-2026-44963/
README.md # 本文件
docs/
technical-analysis.md # 深入技术分析
timeline.md # 披露与补丁时间线
references.md # 外部参考
detection/
scan_veeam.py # 发现网络中的 Veeam 实例(TCP 扫描)
check_version.py # 通过 Veeam REST API 检查版本(需要认证)
http_prober.py # 自定义 HTTP 指纹识别工具 — 无需第三方工具
remediation/
patch_checker.py # 验证补丁状态
hardening.ps1 # 打补丁后的加固脚本
lab/
setup.md # 实验室环境搭建指南
ioc/
indicators.md # 用于 SIEM/EDR 检测的入侵指标
1. 侦察 识别加入域的 Veeam VBR 实例
2. 枚举 确认版本 < 12.3.2.4854
3. 访问 获取任意有效的域凭据
4. 利用 发送精心构造的反序列化载荷
5. 后利用 提取配置数据库、收集凭据、横向移动
完整 IOC 列表请参见 ioc/indicators.md。
关键检测点:
Veeam.Backup.Service.exe 异常启动进程.NET 反序列化活动立即措施: 将 Veeam Backup & Replication 升级至 12.3.2.4854
加固建议:
自动化加固脚本请参见 remediation/hardening.ps1。
本仓库内容严格限制于授权的安全研究、经明确书面许可的渗透测试以及防御/蓝队目的。
未经授权将本材料用于您不拥有或未经明确许可进行测试的系统是违法的,并可能导致刑事起诉。
SentinelX 及本仓库的贡献者不承担因滥用此信息而产生的任何责任。
由 SentinelX 用心制作 | 源自社区,回馈社区