Une vulnérabilité de sécurité référencée CVE-2026-32996 touche le logiciel Veeam Agent pour Microsoft Windows jusqu’à la version 13.0.1.2067. Classée avec un score de gravité CVSS de 7,3, cette faille permet à un compte utilisateur standard d’exécuter des actions avec les privilèges maximaux NT AUTHORITY\SYSTEM sans disposer des accès administrateur. La publication récente de détails techniques et d’un code de démonstration (PoC) fonctionnel accentue le risque d’exploitation sur les postes partagés et les parcs d’entreprise.
Le problème provient du service local d’arrière-plan Veeam Endpoint Backup, qui communique via un tube nommé gRPC. Lors des opérations de sauvegarde, ce service met en cache l’identité d’un compte administrateur en l’associant à un identifiant de session (UID) contrôlé par le client, sans vérifier rigoureusement l’identité de l’émetteur de la requête. Pour aggraver la situation, ces identifiants de sessions privilégiées sont enregistrés directement en clair dans le fichier journal C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log, lisible par n’importe quel utilisateur connecté sur le système.
Un attaquant déjà présent sur la machine avec un compte restreint n’a qu’à lire ce fichier texte pour récupérer un identifiant valide. Il lui suffit ensuite de réinjecter ce jeton dans le connecteur local du service Veeam pour exécuter des commandes arbitraires avec l’identité SYSTEM. Cette méthode d’exploitation locale contourne les sécurités habituelles de Windows et donne un contrôle total sur l’ensemble des fichiers, des configurations et des sauvegardes stockées sur l’hôte.
La correction s’effectue en mettant à jour Veeam Agent vers la build 13.0.3.1220, ou en déployant Veeam Backup & Replication en version 13.0.2.29 minimum. En attendant d’appliquer le correctif sur tous les postes, vous pouvez restreindre manuellement les droits NTFS en lecture sur le dossier des journaux Veeam et limiter les sessions interactives non administratives sur les serveurs concernés.

























![Validate my RSS feed [Valid RSS]](https://www.techcroute.com/wp-content/uploads/2023/02/valid-rss-rogers.png)


