CVE-2023-27532
Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Summary
Falha de ausência de autenticação (CWE-306) no serviço Veeam.Backup.Service.exe do Veeam Backup & Replication permite que qualquer usuário com acesso de rede à porta TCP 9401 solicite e obtenha credenciais criptografadas armazenadas no banco de configuração, sem se autenticar antes. É crítica porque a Veeam Backup & Replication centraliza credenciais de hosts, hipervisores e storage do ambiente de backup — comprometer isso é um passo direto para tomar toda a infraestrutura de backup, o que a torna um alvo constante de operadores de ransomware que buscam destruir ou criptografar backups antes de detonar o payload principal.
Technical detail
A vulnerabilidade está no serviço Veeam.Backup.Service.exe, que escuta por padrão na porta TCP 9401 e expõe uma função crítica sem exigir autenticação prévia (CWE-306, Missing Authentication for a Critical Function). Um cliente que consiga estabelecer conexão TCP nessa porta pode requisitar as credenciais criptografadas guardadas na base de configuração do Veeam sem apresentar nenhuma credencial válida.
O problema afeta especificamente o componente Cloud Connect do produto — segundo o registro da CISA no KEV, o cenário de exploração descrito é de um usuário não autenticado 'operando dentro do perímetro de rede da infraestrutura de backup', ou seja, alguém que já tem alcance de rede até o serviço, não necessariamente credenciais de domínio ou de aplicação.
As credenciais obtidas estão criptografadas, mas o Veeam usa mecanismos de criptografia reversível pelo próprio produto (não hashes de senha), o que historicamente permitiu a pesquisadores e a atacantes decifrá-las com ferramentas dedicadas — esse passo de decriptação é documentado por pesquisadores externos, não pelo advisory da Veeam, que se limita a descrever a exposição das credenciais criptografadas.
A falha atinge apenas o Veeam Backup & Replication e o Veeam Cloud Connect; o próprio fornecedor descarta explicitamente outros produtos da linha (Backup for Microsoft 365, Agent for Windows, ONE, Service Provider Console etc.).
How it’s exploited
O vetor é rede: o atacante precisa apenas de conectividade TCP até a porta 9401 do servidor Veeam Backup & Replication — não precisa de credenciais válidas, interação do usuário nem condições especiais de configuração além do serviço estar acessível. Isso caracteriza baixa complexidade de ataque (AC:L, PR:N, UI:N no vetor CVSS), o que explica o score alto mesmo sem impacto direto de integridade ou disponibilidade.
Na prática, o 'perímetro de rede da infraestrutura de backup' citado pela CISA costuma já estar comprometido em incidentes reais: atacantes que obtiveram acesso inicial à rede interna (via phishing, RDP exposto, outra vulnerabilidade) alcançam o servidor Veeam e, a partir daí, extraem as credenciais para escalar para os hosts protegidos pelo backup — hipervisores, storage, controladores de domínio usados como fonte de credenciais de backup. Existe PoC pública que demonstra a extração e decriptação das credenciais, o que reduz a barreira técnica para grupos menos sofisticados.
Há exploração confirmada em campanhas de ransomware documentada pela CISA (o registro no KEV marca 'Known To Be Used in Ransomware Campaigns'), consistente com o padrão observado desde 2023 de operadores que atacam servidores Veeam expostos ou alcançáveis lateralmente para sabotar backups como parte da extorsão.
Versions
How to protect
A correção definitiva é atualizar o Veeam Backup & Replication para a build 12.0.0.1420 (P20230223) na linha 12, ou para a build 11.0.1.1261 (P20230227) na linha 11a — o patch precisa ser instalado no próprio servidor Veeam Backup & Replication. Segundo o fornecedor, todas as versões anteriores a essas builds são vulneráveis; novas instalações feitas com as ISOs datadas de 20230223 (v12) ou 20230227 (v11a) ou posteriores já saem corrigidas.
Se a atualização imediata não for viável, o próprio Veeam descreve um paliativo real, mas limitado: em implantações 'all-in-one' (sem componentes remotos de infraestrutura de backup), bloquear conexões externas à porta TCP 9401 no firewall do servidor de backup mitiga a exposição temporariamente. Esse controle não serve para topologias distribuídas, onde componentes remotos legitimamente precisam falar com essa porta — nesses casos o bloqueio quebra a operação normal e não é uma opção sustentável.
Não existe mitigação por WAF, já que a falha está em um serviço de aplicação nativo em TCP puro, não em uma interface HTTP filtrável por regras de camada 7. Segmentar a rede de gerenciamento de backup, restringindo quem alcança o servidor Veeam, reduz a superfície mas não substitui o patch.
How to detect
O indicador mais direto é tráfego de rede não autenticado direcionado à porta TCP 9401 do servidor Veeam Backup & Replication, partindo de hosts que normalmente não deveriam se comunicar com esse serviço (fora da lista de componentes remotos legítimos da infraestrutura de backup). Conexões repetidas ou de origem incomum a essa porta, especialmente vindas de segmentos de rede de usuário final, merecem investigação.
As fontes consultadas não trazem assinaturas de log específicas do Veeam.Backup.Service.exe para essa exploração nem IOCs publicados pelo fornecedor ou pela CISA — na ausência disso, monitorar a porta 9401 no perímetro e correlacionar com uso subsequente de credenciais de infraestrutura de backup (hipervisores, storage) é o sinal indireto mais confiável disponível.