ハッカーがVeeam Agentの脆弱性を悪用、WindowsでSYSTEM権限を取得

Veeam Agent for Microsoft Windowsに新たに発見された権限昇格の脆弱性により、侵害された端末へのローカルアクセス権を持つ攻撃者がNT AUTHORITY\SYSTEMとしてコマンドを実行できる可能性があることが分かりました。

CVE-2026-32996の実証コード(PoC)は9月14日に公開されており、影響を受けるVeeam環境のパッチ適用が急務となっています。

CVE-2026-32996は、バージョン13.0.1.2067に関連するVeeam Agent for Microsoft Windowsのビルドおよびそれ以前のバージョン13のリリースに影響します。

この脆弱性はVeeam Backup & Replicationバージョン13.0.2.29で修正済みで、同バージョンはWindowsエージェントをビルド13.0.3.1220に更新します。

Vulnerabilityscanning service

公開されているPoCリポジトリによると、エージェントバージョン13.0.3.1220は完全にパッチが適用されている一方、バージョン13.0.2.1102以前は依然として脆弱な状態です。

Veeam Agentの脆弱性

問題はVeeam Endpoint Backupサービスに存在しており、同サービスはgRPCの名前付きパイプ「\\.\pipe\Veeam\VAW\ServiceConnectionPipe」を通じてローカルのコントロールプレーンを公開しています。

このサービスには、標準ユーザー、バックアップオペレーター、管理者、SYSTEMレベルの操作を区別するための名前付きパイプのクライアントID確認と認可制御が組み込まれています。

しかし研究者らは、Veeamの昇格セッション機構が、識別子をユーザーIDや特定の名前付きパイプ接続に安全に紐付けるのではなく、クライアント側から提供されるセッションUIDに依存していることを発見しました。

管理者がユーザーアカウント制御(UAC)を通じてVeeam Endpoint Trayアプリケーションを昇格させると、サービスはその管理者のClaimsPrincipal情報を、GUIDベースのセッションUIDでインデックス化された昇格クライアントキャッシュに保存します。

ローカルで認証された低権限のユーザーがサービスパイプに接続し、既知の昇格UIDを提示すると、サービスがそのユーザーのリクエストを管理者操作として誤って承認済みと扱ってしまう可能性があります。

この脆弱性をさらに深刻にしているのが、昇格セッションの識別子がファイル「C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log」に記録される点です。

標準ユーザーでもこのファイルにアクセスできると報告されており、ローカルの攻撃者はアクティブな昇格GUIDを探し出し、管理者のVeeamトレイセッションが切断・タイムアウト・終了する前に、それを再利用できてしまいます。

セキュリティ研究者「suce0155」が公開したGitHubリポジトリには、PoCコードと、SYSTEMのセキュリティコンテキスト下でコマンドが実行される様子を示すデモが含まれています。このPoCはVeeamのサービスログから有効なGUIDを検索し、アクティブなセッションを悪用してコマンドを起動します。

この攻撃の悪用にはローカルアクセスが必要であり、単体でリモートから悪用できるものではありません。しかし、他の侵害の影響を大幅に拡大させる可能性があります。

フィッシング、マルウェア、脆弱なローカルアカウント、あるいは既存のリモートアクセスの足がかりを通じて侵入した攻撃者は、この脆弱性を利用して、脆弱なWindows端末を完全に掌握できてしまう恐れがあります。

パッチ適用と緩和策のガイダンス

組織は、脆弱なバージョンのVeeam Agent for Microsoft Windowsが稼働している端末を速やかに特定し、以下の対象を優先して修正すべきです。

  • 共有ワークステーションおよびマルチユーザーシステム
  • 管理者用ワークステーションおよびヘルプデスク端末
  • バックアップサーバーおよびバックアップオペレーターが使用するシステム
  • 機密データや特権認証情報を保持するサーバー

主な対策は、Veeam Backup & Replicationをバージョン13.0.2.29以降にアップグレードすることです。これによりVeeam Agent for Windowsのビルド13.0.3.1220が展開されます。管理者は展開後、Veeam Agentサービスとトレイコンポーネントの両方のバージョンを確認する必要があります。

パッチ適用が完了するまでの間、防御側は対話的なローカルアクセスを制限し、不要なローカル管理者権限やバックアップオペレーター権限を最小限に抑えるとともに、Veeam Endpoint Backupログへの不審な読み取り、予期しない名前付きパイプの活動、異常なSYSTEMレベルのプロセス生成を監視すべきです。

SOCのアラート調査時間を1件あたり21分削減。即座に使えるIOCコンテキストでSOCの即応力を強化しましょう: TI Lookupを自社のSOCに統合する

翻訳元: https://gbhackers.com/hackers-exploit-veeam-agent-vulnerability/

本記事は gbhackers.com の記事を翻訳・要約したものです。