главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 23 сентября 2026 2 мин

Эксплойт Veeam Agent даёт root без пароля — уязвимость эксплуатируется

Эксплойт CVE-2026-32996 позволяет локальным пользователям получить права SYSTEM

14 сентября 2026 года появились публичные технические детали и эксплойт для уязвимости CVE-2026-32996. Это значительно повысило риск эксплуатации, поскольку рабочий код стал доступен на GitHub. Компания Arctic Wolf уже выпустила бюллетень по этой проблеме. Уязвимость затрагивает Veeam Agent for Microsoft Windows версий до 13.0.1.2067 включительно, а также все предыдущие сборки версии 13. Уязвимость относится к локальному повышению привилегий. Злоумышленнику требуется первоначальный локальный доступ к системе. Успешная эксплуатация позволяет пользователю с низкими привилегиями получить права NT AUTHORITY\SYSTEM.

Veeam Agent for Microsoft Windows распределяет привилегии локальным пользователям

Veeam Agent for Microsoft Windows — это программное обеспечение для резервного копирования и восстановления данных на конечных точках. Продукт используется для защиты данных на рабочих станциях и серверах под управлением операционной системы Windows. Уязвимость затрагивает установки, где на одном компьютере существует более одного локального пользователя. Это повышает риск компрометации общих рабочих станций.

Обновиться до 13.0.2.29 или ограничить доступ

Уязвимость CVE-2026-32996 затрагивает Veeam Agent for Microsoft Windows до версии 13.0.1.2067 включительно. Обновление Veeam Backup & Replication до версии 13.0.2.29 или новее устраняет проблему. Это обновление также устанавливает Agent до сборки 13.0.3.1220, которая содержит исправление. Перед обновлением необходимо идентифицировать все конечные точки с версией 13.0.1.2067 или более ранней. Приоритет следует отдать системам с несколькими локальными пользователями или критически важными задачами. После обновления нужно проверить, что и сервис, и компоненты в трее работают в исправленной версии. Частично завершенное обновление не обеспечит защиту.

Ограничить доступ и привилегии при невозможности немедленного обновления

Официального обходного пути для систем, которые невозможно обновить немедленно, не существует. В качестве временной меры рекомендуется ограничить локальный и интерактивный доступ к затронутым машинам. Также следует ограничить права локального администратора и оператора резервного копирования только для тех пользователей, которым они действительно необходимы. Arctic Wolf может обнаруживать несколько этапов цепочки эксплуатации. Клиенты, использующие AWN Agent или Aurora Focus, получают многоэтапную защиту конечных точек. Однако обнаружение является лишь мерой предосторожности, а не полным решением. Обновление остается основным методом устранения уязвимости.

Источник: Security Affairs