Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad de Veeam Agent explotado para obtener privilegios SYSTEM en Windows


Se ha detectado una falla crítica de escalada de privilegios locales en Veeam Agent para Microsoft Windows (identificada como CVE-2026-32996). Esta vulnerabilidad permitiría que un usuario local con pocos privilegios ejecute comandos con permisos de NT AUTHORITY\SYSTEM. El riesgo ha aumentado tras la publicación de un código de prueba de concepto (PoC) el 14 de septiembre de 2026.



Un fallo crítico de escalada de privilegios locales en Veeam Agent para Microsoft Windows está captando la atención después de que se hiciera disponible el código de explotación de prueba de concepto público.

La vulnerabilidad, rastreada como CVE-2026-32996, podría permitir que un usuario local con pocos privilegios ejecute comandos con permisos de NT AUTHORITY\SYSTEM en los dispositivos Windows afectados.

Los detalles técnicos y el código de explotación se publicaron el 14 de septiembre de 2026, lo que aumenta el riesgo de que los actores de amenazas incorporen este problema en sus cadenas de ataque posteriores al compromiso. El fallo afecta a la versión 13.0.1.2067 de Veeam Agent para Microsoft Windows y a las compilaciones 13 anteriores.

El problema reside en el servicio Veeam Endpoint Backup, que gestiona la actividad privilegiada del cliente a través de un canal nombrado gRPC local ubicado en \\.\pipe\Veeam\VAW\ServiceConnectionPipe.

El fallo de Veeam Agent está siendo explotado activamente

El investigador de GitHub suce0155 descubrió que el servicio almacena una identidad de administrador elevada vinculada a un UID de sesión controlado por el cliente que no está ligado de forma segura al usuario solicitante o a la conexión original del canal.

Esto significa que un atacante local puede reutilizar un identificador de sesión elevado y persuadir al servicio de Veeam para que ejecute un comando con derechos de nivel SYSTEM. Según se informa, los identificadores de sesión requeridos pueden recuperarse del archivo Svc.VeeamEndpointBackup.log en C:\ProgramData\Veeam\Endpoint\.

Dado que los usuarios locales estándar pueden leer este archivo de registro, un atacante con acceso limitado puede buscar un UID válido y luego pasar ese identificador a la interfaz del servicio expuesta.

El código de explotación público demuestra el problema localizando un GUID válido en el archivo de registro de Veeam y ejecutando el comando Windows whoami. La salida del comando se escribe en un archivo, confirmando que el proceso se ejecuta bajo la cuenta NT AUTHORITY\SYSTEM.

Aunque la explotación requiere acceso local, los atacantes suelen obtener acceso de bajo nivel mediante phishing, credenciales robadas, infecciones de malware o cuentas de acceso remoto comprometidas. Los privilegios de SYSTEM representan el nivel de permiso más alto en la mayoría de los sistemas Windows.

Un atacante exitoso podría usar este acceso para desactivar herramientas de seguridad, acceder a datos protegidos, modificar configuraciones del sistema, establecer persistencia, robar credenciales o moverse lateralmente a través de un entorno empresarial.

Veeam ha solucionado el problema en la compilación 13.0.3.1220 de Veeam Agent para Microsoft Windows. Debes actualizar Veeam Backup & Replication a la versión 13.0.2.29 o posterior, que actualiza el agente de Windows a la compilación corregida.

Tus equipos de seguridad deben identificar los sistemas que ejecuten la versión 13.0.1.2067 de Veeam Agent o anterior y priorizar la remediación en estaciones de trabajo compartidas, servidores, endpoints de administradores y dispositivos utilizados por operadores de respaldo o personal de soporte técnico. Estos sistemas presentan un mayor riesgo porque múltiples usuarios o flujos de trabajo privilegiados pueden hacer que el acceso local sea más probable.

No se ha identificado ninguna solución alternativa fiable respaldada por el proveedor para el CVE-2026-32996. La mitigación principal es actualizar las instalaciones afectadas de Veeam Agent a una versión parcheada.

Hasta que el parcheo se complete, debes reducir la exposición limitando el acceso interactivo a los endpoints afectados, revisando los permisos de las cuentas locales, restringiendo los derechos de administrador y del operador de respaldo, y monitoreando cualquier actividad sospechosa que involucre al servicio Veeam Endpoint Backup, sus archivos de registro y procesos hijos inesperados lanzados con privilegios de SYSTEM.


Fuentes:
https://cybersecuritynews.com/veeam-agent-flaw-exploited/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.