事件概述
2026年7月14日,企业级备份解决方案提供商Veeam发布安全公告,确认其旗舰产品Veeam Backup & Replication存在一个严重远程代码执行漏洞,编号CVE-2026-44963,CVSS v4评分高达9.4(Critical)。该漏洞由WatchTowr安全研究员Sina Kheirkhah发现,允许任何已认证的域用户在备份服务器上执行任意代码。
Veeam Backup & Replication是全球超过55万家企业的核心数据保护工具,涵盖大量财富500强和全球2000强企业。备份服务器历来是勒索软件组织的首要攻击目标——一旦失守,攻击者既可窃取敏感数据,又能删除或加密备份,迫使受害者支付赎金。此前FIN7、Cuba等勒索软件组织已多次利用Veeam旧漏洞(如CVE-2023-27532)实施攻击。
技术细节
漏洞基本信息
| CVE编号 | CVE-2026-44963 |
| CVSS v4 | 9.4(Critical) |
| 漏洞类型 | 不安全的反序列化(Deserialization) |
| 攻击向量 | 网络,需认证(域用户),低复杂度 |
| 影响组件 | Veeam Backup Service .NET Remoting端点 |
漏洞原理
根据CERT.UG的详细技术分析,该漏洞的根源在于Veeam Backup Service暴露的.NET Remoting端点使用了BinaryFormatter进行反序列化,而Veeam的阻断列表(blocklist)未能覆盖攻击者使用的反序列化gadget chain。已认证的域用户通过发送精心构造的序列化载荷到该端点,即可在备份服务器上触发任意代码执行。
备份服务器通常集中存储着vCenter、ESXi主机、云提供商以及整个备份目录的凭据。成功利用该漏洞意味着攻击者可以:
- 完全控制备份服务器,获取SYSTEM级别权限
- 访问、删除或加密所有备份数据
- 窃取存储在备份目录中的虚拟机镜像和数据库
- 利用备份服务器存储的凭据向企业内网横向渗透
受影响版本
- Veeam Backup & Replication 12.x:12.3.2.4465及所有更早的12.x构建版本
- 不受影响:13.x版本(因架构变更,不再使用存在缺陷的组件)
影响评估
虽然CVE-2026-44963目前尚无在野利用的确认报告,但其高危性和攻击价值意味着野外利用可能只是时间问题:
- 高价值目标:备份服务器是勒索软件组织攻击链中的核心节点
- 攻击门槛低:仅需标准域用户权限,无需管理员或本地账户
- 广泛部署:Veeam覆盖全球超过55万家客户,包括大量关键基础设施
- 历史先例:FIN7、Cuba、Akira、Fog、Frag等勒索软件组织均有利用Veeam漏洞的记录
修复建议
官方补丁
Veeam已于披露当日发布修复版本,受影响用户应立即升级:
- 升级至Veeam Backup & Replication 12.3.2.4854或更高版本
- 长期建议迁移至13.x版本,该版本因架构变更完全不受此漏洞影响
临时缓解措施
在补丁部署完成前,可采取以下措施降低风险:
- 网络隔离:将备份服务器从Active Directory域中移除(Veeam长期最佳实践建议)
- 限制访问:仅允许授权管理主机通过TCP 8000端口访问Veeam Backup Service
- 启用不可变备份:确保关键备份存储在不可变(immutable)存储库中
- 监控异常:审查Veeam日志中的异常认证活动和横向移动指标
- 轮换凭据:预先轮换vCenter、ESXi等存储在Veeam中的关键凭据
深度防御建议
- 遵循Veeam最佳实践,避免将备份服务器加入AD域
- 以最小权限运行Veeam服务
- 将备份服务器部署在独立网络段,与生产环境严格隔离
- 定期进行恢复演练,验证备份的完整性和可用性