CVE-2026-44963: критическая RCE-уязвимость в Veeam Backup & Replication
Уязвимость CVE-2026-44963 в Veeam Backup & Replication 12.x позволяет аутентифицированному пользователю домена с низким уровнем привилегий выполнять произвольный код на сервере резервного копирования. В отчете ей присвоен балл CVSS 9,4.
Эксплуатация через небезопасную десериализацию
По имеющимся данным, дефект связан с небезопасной десериализацией. Атака возможна по сети против сервера Veeam Backup, присоединенного к домену. При успешной эксплуатации злоумышленник может получить контроль над сервером на уровне SYSTEM.
Уязвимость представляет серьезный риск для инфраструктуры резервного копирования. Такие системы часто предоставляют доступ к конфиденциальным данным и операциям восстановления. В отчете CVE-2026-44963 сравнивается с более ранними уязвимостями десериализации в Veeam, включая CVE-2024-40711.
Заявления о bypass аутентификации не подтверждены
Группа вымогателей Lynx, по имеющимся сведениям, заявила об использовании приватной или улучшенной версии уязвимости, которая якобы не требует доменных учетных данных. Аналогичное объявление на подпольном форуме утверждало, что предлагаемый эксплойт обходит патч от июня 2026 года и обеспечивает удаленное выполнение кода на уровне SYSTEM без аутентификации.
По состоянию на середину августа 2026 года эти заявления не получили независимого подтверждения. В отчете отсутствуют:
- публичный технический анализ;
- подтвержденные доказательства эксплуатации;
- признание со стороны вендора, подтверждающее подлинный обход аутентификации или наличие остаточной уязвимости.
Авторы отчета допускают, что заявления могут быть тактикой переговоров, направленной на увеличение требований по выкупу или защиту предполагаемого эксплойта.
Связь с частным эксплойтом 2025 года
В отчете CVE-2026-44963 также связывается с частным эксплойтом, который рекламировался в 2025 году. Согласно оценке авторов, тот эксплойт мог быть ранней версией CVE-2026-44963 или использовать тот же базовый дефект.
Почему серверы резервного копирования остаются целью
Исторически Veeam подвергалась атакам со стороны группировок вымогателей, включая Akira, Fog, Cuba и FIN7. Компрометация серверов резервного копирования позволяет злоумышленникам нарушить процессы восстановления перед развертыванием шифровальщика.
Еще одним значимым вектором атаки на Veeam остается CVE-2023-27532. Она может привести к раскрытию учетных данных из службы резервного копирования Veeam и базы данных. Полученные данные злоумышленники способны использовать для первоначального доступа или перемещения внутри компании, в том числе в рамках извлечения учетных данных после компрометации.
Наличие предполагаемой эксплуатации без аутентификации пока не подтверждено. При этом аутентифицированная RCE, описанная для CVE-2026-44963, представляет серьезный риск в случаях, когда доменные учетные записи или инфраструктура резервного копирования уже скомпрометированы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



