ハッカーがVeeam Agentの脆弱性を悪用、Windows上でSYSTEM権限を奪取

Veeam Agent for Microsoft Windowsに存在する重大なローカル権限昇格の脆弱性が積極的に悪用されていることが、新たに明らかになりました。この脆弱性を悪用すると、攻撃者は低権限アクセスを脆弱なエンドポイント上でNT AUTHORITY\SYSTEM権限にまで昇格させることが可能です。

CVE-2026-32996として追跡されているこの脆弱性は、Veeam Agent for Microsoft Windowsのバージョン13.0.1.2067以前のVersion 13ビルドに影響します。

9月14日には技術的な分析と概念実証(PoC)エクスプロイトコードが公開され、脅威アクターやポストエクスプロイテーション攻撃者が実際の侵入チェーンにこの脆弱性を組み込むリスクが大幅に高まっています。

この脆弱性は、ローカルのgRPC名前付きパイプ\\.\pipe\Veeam\VAW\ServiceConnectionPipeを介して昇格クライアントセッションを管理するVeeam Endpoint Backupサービスに存在します。

Arctic Wolfによると、このサービスはクライアント側で制御可能なセッションUIDを用いて昇格した管理者プリンシパルをキャッシュしていますが、このUIDはリクエストを開始したユーザーや、基盤となる名前付きパイプ接続と暗号学的あるいは論理的に紐付けられていません。

この設計上の弱点により、ローカル攻撃者は有効な昇格セッション識別子を再利用し、Windows SYSTEMアカウントのコンテキストでコマンド実行を要求できてしまいます。

SYSTEM権限を取得すると、攻撃者は対象マシンをほぼ完全に制御下に置くことが可能になります。セキュリティ設定の変更、エンドポイント保護の無効化、保護されたファイルへのアクセス、特権アカウントの作成、永続化の確立、さらには企業環境内でのより深い侵入まで行えるようになります。

昇格セッションUIDがC:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.logに記録されているとされることが、この攻撃チェーンをより実行しやすいものにしています。

標準的なWindowsユーザーであればこのログファイルを読み取ることができるため、基本的なローカルアクセス権を持つ攻撃者でも有効なGUIDを見つけ出し、脆弱なサービスに渡すことが可能です。

公開されているPoCでは、Veeamのログファイルを探し出して有効なセッションGUIDを抽出し、サービスにcmd /c whoami > C:\pwned.txtを実行させることでこの問題を実証しています。攻撃が成功すると、コマンドの実行結果がディスクに書き込まれ、そのコマンドがSYSTEM権限で実行されたことが確認できます。

この脆弱性は、共有ワークステーションや管理者用エンドポイント、サーバー、踏み台ホスト、ヘルプデスク用システムなど、複数のユーザーがローカルで操作するデバイスにおいて特に懸念されます。

この脆弱性の悪用にはローカルアクセスが必要ですが、攻撃者はフィッシング、認証情報の窃取、マルウェア、リモートアクセスの悪用、あるいは別のセキュリティ上の弱点の悪用など、さまざまな手段によって初期の足がかりを得ることが一般的です。

その後、CVE-2026-32996は侵害された標準ユーザーアカウントからエンドポイントの完全な乗っ取りへと至る近道として機能する可能性があります。Veeamの顧客は、影響を受けるインストール環境のアップグレードを優先すべきです。

Arctic Wolfは、Veeam Backup & Replicationをバージョン13.0.2.29以降にアップグレードすることを推奨しています。このバージョンでは、Veeam Agent for Windowsが修正を含むビルド13.0.3.1220に更新されます。公開されているバージョン情報によると、ビルド13.0.3.1220は完全に修正済みとされている一方、バージョン13.0.2.1102以前は依然として脆弱な状態です。

不完全なアップグレードでは脆弱なエンドポイントサービスが露出したままになる可能性があるため、組織はデプロイ後にVeeam Agentサービスとトレイコンポーネントの両方のバージョンを確認する必要があります。

セキュリティチームはまた、Svc.VeeamEndpointBackup.logへの不審なアクセス、Veeam関連の名前付きパイプの異常な使用、SYSTEMアカウント下で起動される予期しない子プロセスについて、エンドポイントのテレメトリを確認すべきです。

現時点で信頼できるベンダー公式の回避策は確認されていません。パッチ適用が完了するまでの間、組織はインタラクティブなローカルアクセスを削減し、管理者権限およびバックアップオペレーター権限を厳格に制限したうえで、特権を持つ担当者が使用するシステムや機密性の高い業務データを含むシステムの修正対応を優先すべきです。

16,000以上のSOCチームがANY.RUNを利用し、脅威調査の効率化と手作業の削減を実現しています。貴社チーム向けの詳細はこちら

翻訳元: https://cyberpress.org/hackers-exploit-veeam-agent-flaw/

本記事は cyberpress.org の記事を翻訳・要約したものです。