CVE-2026-44963:Veeam备份软件严重远程代码执行漏洞预警

事件概述

2026年7月14日,企业级备份解决方案提供商Veeam发布安全公告,确认其旗舰产品Veeam Backup & Replication存在一个严重远程代码执行漏洞,编号CVE-2026-44963,CVSS v4评分高达9.4(Critical)。该漏洞由WatchTowr安全研究员Sina Kheirkhah发现,允许任何已认证的域用户在备份服务器上执行任意代码。

Veeam Backup & Replication是全球超过55万家企业的核心数据保护工具,涵盖大量财富500强和全球2000强企业。备份服务器历来是勒索软件组织的首要攻击目标——一旦失守,攻击者既可窃取敏感数据,又能删除或加密备份,迫使受害者支付赎金。此前FIN7、Cuba等勒索软件组织已多次利用Veeam旧漏洞(如CVE-2023-27532)实施攻击。

技术细节

漏洞基本信息

CVE编号 CVE-2026-44963
CVSS v4 9.4(Critical)
漏洞类型 不安全的反序列化(Deserialization)
攻击向量 网络,需认证(域用户),低复杂度
影响组件 Veeam Backup Service .NET Remoting端点

漏洞原理

根据CERT.UG的详细技术分析,该漏洞的根源在于Veeam Backup Service暴露的.NET Remoting端点使用了BinaryFormatter进行反序列化,而Veeam的阻断列表(blocklist)未能覆盖攻击者使用的反序列化gadget chain。已认证的域用户通过发送精心构造的序列化载荷到该端点,即可在备份服务器上触发任意代码执行。

备份服务器通常集中存储着vCenter、ESXi主机、云提供商以及整个备份目录的凭据。成功利用该漏洞意味着攻击者可以:

  • 完全控制备份服务器,获取SYSTEM级别权限
  • 访问、删除或加密所有备份数据
  • 窃取存储在备份目录中的虚拟机镜像和数据库
  • 利用备份服务器存储的凭据向企业内网横向渗透

受影响版本

  • Veeam Backup & Replication 12.x:12.3.2.4465及所有更早的12.x构建版本
  • 不受影响:13.x版本(因架构变更,不再使用存在缺陷的组件)

影响评估

虽然CVE-2026-44963目前尚无在野利用的确认报告,但其高危性和攻击价值意味着野外利用可能只是时间问题:

  • 高价值目标:备份服务器是勒索软件组织攻击链中的核心节点
  • 攻击门槛低:仅需标准域用户权限,无需管理员或本地账户
  • 广泛部署:Veeam覆盖全球超过55万家客户,包括大量关键基础设施
  • 历史先例:FIN7、Cuba、Akira、Fog、Frag等勒索软件组织均有利用Veeam漏洞的记录

修复建议

官方补丁

Veeam已于披露当日发布修复版本,受影响用户应立即升级:

  • 升级至Veeam Backup & Replication 12.3.2.4854或更高版本
  • 长期建议迁移至13.x版本,该版本因架构变更完全不受此漏洞影响

临时缓解措施

在补丁部署完成前,可采取以下措施降低风险:

  1. 网络隔离:将备份服务器从Active Directory域中移除(Veeam长期最佳实践建议)
  2. 限制访问:仅允许授权管理主机通过TCP 8000端口访问Veeam Backup Service
  3. 启用不可变备份:确保关键备份存储在不可变(immutable)存储库中
  4. 监控异常:审查Veeam日志中的异常认证活动和横向移动指标
  5. 轮换凭据:预先轮换vCenter、ESXi等存储在Veeam中的关键凭据

深度防御建议

  • 遵循Veeam最佳实践,避免将备份服务器加入AD域
  • 以最小权限运行Veeam服务
  • 将备份服务器部署在独立网络段,与生产环境严格隔离
  • 定期进行恢复演练,验证备份的完整性和可用性

参考来源