Lỗ hổng CVE nghiêm trọng trên Veeam: Nguy cơ leo thang đặc quyền

Lỗ hổng CVE nghiêm trọng trên Veeam: Nguy cơ leo thang đặc quyền
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Một lỗ hổng nghiêm trọng về leo thang đặc quyền cục bộ trên Veeam Agent for Microsoft Windows đang thu hút sự chú ý sau khi mã khai thác proof-of-concept công khai được phát hành. Lỗ hổng này, được theo dõi là CVE-2026-32996, có thể cho phép người dùng cục bộ có đặc quyền thấp chạy các lệnh với quyền NT AUTHORITY\SYSTEM trên các thiết bị Windows bị ảnh hưởng.

Chi tiết kỹ thuật và cơ chế khai thác

Các chi tiết kỹ thuật và mã khai thác đã được công bố vào ngày 14 tháng 9 năm 2026, làm tăng rủi ro các tác nhân đe dọa có thể tích hợp vấn đề này vào các chuỗi tấn công sau khi xâm nhập. Lỗ hổng ảnh hưởng đến Veeam Agent for Microsoft Windows phiên bản 13.0.1.2067 và các bản dựng 13 trước đó.

Vấn đề tồn tại trong dịch vụ Veeam Endpoint Backup, dịch vụ này xử lý hoạt động của client được cấp đặc quyền thông qua một named pipe gRPC cục bộ. Pipe này có thể được tìm thấy tại địa chỉ \\.\pipe\Veeam\VAW\ServiceConnectionPipe.

Nghiên cứu trên GitHub từ suce0155 đã phát hiện ra rằng dịch vụ lưu trữ một định danh quản trị viên được nâng cao chống lại một UID phiên do client kiểm soát. Định danh này không được liên kết an toàn với người dùng yêu cầu hoặc kết nối pipe ban đầu.

Điều này có nghĩa là một kẻ tấn công cục bộ có thể tái sử dụng một định danh phiên đã được nâng cao và thuyết phục dịch vụ Veeam chạy một lệnh với quyền cấp SYSTEM. Các mã định danh phiên cần thiết được báo cáo là có thể khôi phục từ tệp Svc.VeeamEndpointBackup.log trong thư mục C:\ProgramData\Veeam\Endpoint\.

Do người dùng cục bộ tiêu chuẩn có thể đọc tệp nhật ký này, kẻ tấn công có quyền truy cập hạn chế có thể tìm kiếm một UID hợp lệ, sau đó chuyển mã định danh đó cho giao diện dịch vụ được hiển thị.

Mã khai thác công khai minh họa vấn đề bằng cách định vị một GUID hợp lệ trong tệp nhật ký Veeam và thực thi lệnh Windows whoami. Kết quả lệnh được ghi vào một tệp, xác nhận rằng tiến trình chạy dưới tài khoản NT AUTHORITY\SYSTEM.

Mặc dù việc khai thác yêu cầu quyền truy cập cục bộ, nhưng kẻ tấn công thường có được quyền truy cập cấp thấp thông qua các phương thức như phishing, thông tin đăng nhập bị đánh cắp, lây nhiễm mã độc hoặc các tài khoản truy cập từ xa bị xâm phạm. Quyền SYSTEM đại diện cho cấp độ cho phép cao nhất trên hầu hết các hệ thống Windows.

Tác động tiềm ẩn của việc khai thác

Một kẻ tấn công thành công có thể sử dụng quyền truy cập này để tắt các công cụ bảo mật, truy cập dữ liệu được bảo vệ, sửa đổi cấu hình hệ thống, thiết lập sự tồn tại dai dẳng, đánh cắp thông tin đăng nhập hoặc di chuyển ngang trong môi trường doanh nghiệp.

Biện pháp khắc phục và khuyến nghị

Veeam đã khắc phục vấn đề này trong bản dựng Veeam Agent for Microsoft Windows 13.0.3.1220. Các tổ chức nên nâng cấp Veeam Backup & Replication lên phiên bản 13.0.2.29 trở lên, bản cập nhật này sẽ đưa tác nhân Windows lên bản dựng đã sửa lỗi.

Các nhóm bảo mật cần xác định các hệ thống đang chạy Veeam Agent phiên bản 13.0.1.2067 hoặc cũ hơn và ưu tiên khắc phục trên các máy trạm dùng chung, máy chủ, điểm cuối quản trị viên và các thiết bị được sử dụng bởi nhân viên vận hành sao lưu hoặc bộ phận trợ giúp. Các hệ thống này tiềm ẩn rủi ro cao hơn vì có nhiều người dùng hoặc quy trình làm việc có đặc quyền có thể làm tăng khả năng truy cập cục bộ.

Hiện tại, không có giải pháp tạm thời (workaround) nào được hỗ trợ đáng tin cậy từ nhà cung cấp cho CVE-2026-32996. Biện pháp giảm thiểu chính là nâng cấp các cài đặt Veeam Agent bị ảnh hưởng lên bản phát hành đã vá lỗi.

Cho đến khi việc vá lỗi hoàn tất, các tổ chức nên giảm thiểu phơi nhiễm bằng cách hạn chế quyền truy cập tương tác vào các điểm cuối bị ảnh hưởng, xem xét các quyền tài khoản cục bộ, hạn chế quyền của người vận hành sao lưu và quản trị viên, đồng thời giám sát các hoạt động đáng ngờ liên quan đến dịch vụ Veeam Endpoint Backup, các tệp nhật ký của nó và các tiến trình con không mong muốn được khởi chạy với quyền SYSTEM.

Để được hỗ trợ trong việc ngăn chặn các cuộc tấn công mạng, các giải pháp tích hợp dữ liệu IOC có thể giúp giảm thời gian điều tra cảnh báo SOC.