Veeam ONE 曝 SMB 身份验证强制漏洞 CVE-2026-65641:勒索软件攻陷备份的前置跳板

事件概述

Veeam 在 2026 年 8 月 27 日的月度安全公告中披露了一项针对 Veeam ONE 监控服务的高危漏洞 CVE-2026-65641,CVSS v4.0 评分 9.3。该漏洞允许网络上未经认证的攻击者对运行 Veeam ONE 的服务账号发起 SMB 身份验证强制(authentication coercion)攻击。当目标环境的 SMB 签名未被强制要求时,攻击者可将强制回来的凭据中继到域控制器或使用 NTLM 中继技术,最终获得对 Active Directory 的完全控制权限。

Veeam ONE 部署在企业备份管理员的核心基础设施中,能够监控所有 Veeam Backup & Replication 作业、报告容量与告警。一旦该服务被攻陷,攻击者无需深入生产网络即可横移至备份与恢复体系,再对受保护数据进行破坏或加密,这与勒索软件团伙”先抹除备份、再投加密器”的标准战术高度吻合。

技术细节

CVE-2026-65641 触发的前提包括:

  • Veeam ONE 服务以具有域内权限的账号运行(部署实践常见);
  • Veeam ONE 监听了 SMB 默认端口;
  • 域内客户端、域控制器与中间链路未强制启用 SMB 签名(Require SMB Signing = Enabled 默认关闭)。

攻击者通过精心构造的 RPC 调用,让 Veeam ONE 服务使用其服务凭证主动连接到攻击者控制的 SMB 服务器。在此过程中攻击者可以:

  1. 使用 NTLM Relay(如 impacket 的 ntlmrelayx)将认证转播到 LDAP 或 SMB;
  2. 借助 PetitPotam、PrinterBug、DFSCoerce 等已知强制路径达成未授权认证;
  3. 在已建立的会话中枚举域对象、写入 ACL、申请服务票据,最终提权至域管。

CVSS 4.0 向量中 AV:N + AC:L + AT:N + PR:N + UI:N 表明该漏洞不需要任何权限、不需要用户交互,且攻击复杂度低,可被勒索软件团伙大规模扫描利用。

影响范围

  • Veeam ONE 所有早于 12.3.x(含 12.0 / 11.x / 10.x)且启用 SMB 接入的部署;
  • Veeam Backup & Replication 12.x 捆绑的 Veeam ONE 与独立部署;
  • 金融、医疗、运营商、制造业等依赖 Veeam 保护 VMware/Hyper-V 备份的企业;
  • SMB 签名强制设置与 Microsoft 网络客户端策略依赖域控 GPO,未启用即扩大攻击面。

修复建议

  1. 立即升级 Veeam ONE 至官方修复版(2026 年 8 月公告中标记为 Vulnerable 之前的全部版本都应升级),同步更新 Veeam Backup & Replication;
  2. 在 Active Directory 域控上通过 GPO 强制开启 SMB 签名:计算机配置 → 策略 → Windows 设置 → 安全设置 → 本地策略 → 安全选项 → Microsoft 网络服务器: 对通信进行数字签名(始终) = 启用
  3. 在 NTLM 设置中关闭 NTLMv1,并通过 NTLM auditing 监控 Event 4624/4625/4776 中可疑的强制认证行为;
  4. 将 Veeam ONE 服务账号移出 Domain Admins 组,改用受 GMSA(Group Managed Service Accounts)管理并最小化权限;
  5. 关闭 Veeam ONE 在公网环境的 Web UI(默认 1239/TCP)暴露,强制通过 VPN 或堡垒机访问;
  6. 在 IDC/IPS 中加入针对 PrinterBug、PetitPotam、DFSCoerce 类强制调用的签名,对 Veeam ONE 服务账号的 SMB 连接目的地址建立白名单。

参考来源