← voltar
CVE-2022-26501criticalsob ataqueransomwareCWE-306

CVE-2022-26501

78Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 9.8epss 4.1%
da publicação à arma27 dias
Publicada no NVD17 de mar.
1ª PoC+27d
CISA KEV+271d
probabilidade de exploração
4.1%top 10% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2023-01-03

Apply updates per vendor instructions.

Resumo

Falha de controle de acesso no Veeam Distribution Service (porta TCP 9380 por padrão) do Veeam Backup & Replication, que expõe funções internas de API sem exigir autenticação. Um atacante remoto pode enviar comandos a essa API e chegar a upload e execução de código no servidor de backup — ou seja, controle total do sistema que guarda as cópias de segurança da organização. Está no catálogo KEV da CISA com exploração confirmada e associação a campanhas de ransomware, o que eleva o risco muito além do que o CVSS já indica.

Detalhamento técnico

A causa raiz, segundo o próprio fornecedor, é CWE-306 (Missing Authentication for Critical Function): o Veeam Distribution Service, componente instalado no servidor de Backup & Replication e em servidores designados como 'distribution servers' em Protection Groups, escuta na porta TCP 9380 e aceita conexões de qualquer origem sem exigir credenciais para acessar suas funções internas de API. Essas funções internas foram projetadas para uso interno pelo próprio produto (distribuição de agentes/pacotes), mas não têm verificação de identidade de quem as invoca.

O fornecedor trata CVE-2022-26501 e CVE-2022-26500 como duas facetas da mesma falha na KB4288 ('issue 1 of 2' e 'issue 2 of 2' na nomenclatura pública), com a mesma causa, o mesmo serviço e o mesmo CVSS 9.8. A diferença exata entre os dois CVEs — se são endpoints distintos da API ou variações do mesmo caminho de exploração — não foi detalhada publicamente pelo fornecedor nas fontes disponíveis; o que se sabe com certeza é que ambos permitem que um atacante não autenticado envie dados que resultam em upload e execução de código arbitrário no servidor.

O atacante controla o conteúdo enviado à API interna, incluindo o payload que será gravado e executado. Não há indicação de exploração de memória (buffer overflow, etc.) — é abuso de funcionalidade legítima do serviço sem gate de autenticação, o padrão clássico de CWE-306.

Como é explorada

O vetor é rede: basta alcançar a porta TCP 9380 do servidor Veeam Backup & Replication (ou de um servidor configurado como distribution server em um Protection Group) para interagir com a API interna vulnerável. Não é necessária autenticação prévia, não há dependência de configuração não padrão além de o serviço estar ativo — que é o padrão de instalação —, e a complexidade de ataque é baixa (AC:L no vetor CVSS, UI:N). Isso torna a superfície de exposição praticamente qualquer instância cujo Distribution Service esteja acessível pela rede, incluindo, em ambientes mal segmentados, pela internet.

O resultado final documentado pela CISA é execução remota de código: o atacante consegue fazer o serviço enviar e executar um binário ou script malicioso no contexto do servidor, o que normalmente equivale a controle administrativo da máquina que hospeda os backups — um alvo de alto valor para operadores de ransomware, já que comprometer o servidor de backup permite destruir ou criptografar as cópias de recuperação antes ou durante um ataque mais amplo.

A CISA confirma exploração ativa em campanhas de ransomware, com a vulnerabilidade incluída no catálogo KEV desde 13/12/2022 e prazo de correção definido para 03/01/2023 para agências federais dos EUA. As fontes não trazem PoC técnico detalhado nem indicadores de comprometimento específicos (assinaturas de payload, hashes), apenas a confirmação de exploração e o mecanismo geral.

Versões

Afetadas
Veeam Backup & Replication 10.x e 11.x (todas as builds anteriores aos patches). Instalações em 9.5 também são afetadas, mas essa versão não recebe patch — exige upgrade para versão suportada.
Corrigidas em
11a build 11.0.1.1261 P20220302; 10a build 10.0.1.4854 P20220304. ISOs de novas instalações datadas de 20220302 ou posteriores já não são vulneráveis.

Como se proteger

O fornecedor publicou correção via patches para as linhas 11a e 10a: build 11.0.1.1261 P20220302 e build 10.0.1.4854 P20220304. O patch precisa ser instalado no servidor Veeam Backup & Replication; servidores gerenciados que rodam o Distribution Service são atualizados automaticamente depois disso. Instalações novas feitas a partir das imagens ISO datadas de 20220302 ou posteriores já saem sem a falha.

Quem roda Veeam Backup & Replication 9.5 não tem patch — o fornecedor recomenda migrar para uma versão suportada, já que 9.5 está fora de manutenção. Como mitigação temporária, quando o patch não pode ser aplicado imediatamente, o fornecedor orienta parar e desabilitar o Veeam Distribution Service nos servidores onde ele está instalado (servidor de backup e servidores marcados como distribution servers em Protection Groups). Isso remove a superfície vulnerável, mas também remove a funcionalidade de distribuição de pacotes que o serviço fornece — avalie o impacto operacional antes de aplicar.

Restringir acesso à porta TCP 9380 por firewall/segmentação de rede reduz a exposição mas não é substituto do patch nem do desligamento do serviço: se qualquer host na rede interna alcançar a porta, o risco permanece. Não há mitigação via WAF, já que o serviço não opera sobre HTTP/S convencional com filtragem simples aplicável.

Como detectar

Monitorar conexões de rede à porta TCP 9380 do servidor Veeam Backup & Replication e de qualquer servidor configurado como distribution server em Protection Groups, especialmente originadas de fora da rede de gerenciamento esperada, é o sinal mais direto de tentativa de exploração. Logs do próprio Veeam Distribution Service e do sistema operacional que mostrem criação/execução de arquivos inesperados pelo processo do serviço, ou conexões de origem não reconhecida na porta citada, merecem investigação.

As fontes consultadas não trazem assinaturas de rede, hashes de payload ou IOCs específicos publicados pelo fornecedor ou pela CISA para esta CVE — a confirmação de exploração ativa no catálogo KEV não vem acompanhada de indicadores técnicos detalhados nas referências disponíveis, então a ausência de sinal específico não deve ser interpretada como ausência de risco.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Veeam Backup & Replication 10.x and 11.x has Incorrect Access Control (issue 1 of 2).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.