Une élévation de privilèges qui inquiète
Les administrateurs Windows utilisant Veeam doivent agir rapidement. Une vulnérabilité critique, référencée CVE-2026-32996, est actuellement exploitée par des attaquants et peut permettre à un utilisateur disposant de faibles privilèges d’obtenir les droits les plus élevés du système Windows : le compte NT AUTHORITY\SYSTEM.
Cette faille touche Veeam Agent for Microsoft Windows et suscite une vive inquiétude dans la communauté cybersécurité depuis la publication d’une preuve de concept (PoC) permettant de reproduire l’attaque.
Une vulnérabilité qui transforme un simple utilisateur en administrateur total
Contrairement à de nombreuses failles nécessitant un accès distant, CVE-2026-32996 repose sur un scénario d’élévation de privilèges locale. Un attaquant doit déjà disposer d’un accès à la machine concernée, même limité, pour exploiter la vulnérabilité. Une fois l’attaque réussie, il peut exécuter des commandes avec les privilèges SYSTEM, offrant un contrôle quasi total sur l’ordinateur.
L’origine du problème se situe dans le service Veeam Endpoint Backup, qui gère les sessions administratives via un canal gRPC local. Ce service associe des privilèges élevés à un identifiant de session qui n’est pas correctement lié à l’utilisateur à l’origine de la connexion. Un attaquant peut alors récupérer un identifiant valide et l’utiliser pour exécuter des commandes avec des droits SYSTEM.
Pourquoi cette faille est particulièrement dangereuse
Le risque ne réside pas uniquement dans l’élévation de privilèges. Les logiciels de sauvegarde représentent des cibles stratégiques pour les cybercriminels, notamment les opérateurs de ransomwares. Une fois les privilèges SYSTEM obtenus, un attaquant peut :
- désactiver des outils de sécurité ;
- accéder à des données protégées ;
- modifier la configuration du système ;
- voler des identifiants et secrets d’authentification ;
- préparer une attaque contre l’infrastructure de sauvegarde et de restauration.
Les chercheurs soulignent également que les identifiants de session exploitables sont enregistrés dans un fichier journal lisible par un utilisateur standard, ce qui simplifie considérablement l’exploitation de la faille sur les machines partagées.
Une exploitation déjà observée dans la nature
La situation est devenue plus préoccupante après la publication d’une preuve de concept publique le 14 septembre 2026. Selon Arctic Wolf, cette divulgation a fortement augmenté le risque d’exploitation et des tentatives d’attaques ont déjà été observées sur des systèmes vulnérables.
Même si cette vulnérabilité ne permet pas une compromission à distance, elle constitue une arme idéale pour les attaquants ayant déjà obtenu un premier accès à un poste via du phishing, un malware ou des identifiants compromis.
Quelles versions sont concernées ?
D’après les informations publiées par Veeam, toutes les versions de la branche 13 antérieures au correctif sont affectées. La vulnérabilité a été corrigée dans les builds récents distribués à partir de 13.0.3.1220 de l’agent Windows et dans Veeam Backup & Replication 13.0.2.29.
Les administrateurs sont invités à vérifier immédiatement le numéro de build installé sur leurs postes de travail et serveurs exécutant Veeam Agent for Microsoft Windows.
Comment se protéger ?
Face à cette menace, les experts recommandent plusieurs actions prioritaires :
- Vérifier la version exacte de Veeam Agent for Microsoft Windows.
- Déployer les correctifs publiés par Veeam.
- Prioriser les systèmes partagés, les postes administrateurs et les serveurs sensibles.
- Limiter les accès locaux non indispensables.
- Surveiller les activités suspectes liées aux services Veeam et aux journaux système.
Les organisations qui utilisent Veeam dans leurs environnements critiques devraient également réaliser un inventaire complet des agents installés afin d’identifier rapidement les machines restées vulnérables.
Les solutions de sauvegarde restent des cibles privilégiées.
Cet incident rappelle une réalité souvent sous-estimée : les plateformes de sauvegarde figurent parmi les premières cibles des cybercriminels. En compromettant les outils destinés à restaurer les données après une attaque, les acteurs malveillants augmentent considérablement leurs chances de réussite, notamment dans le cadre d’opérations de ransomware.
La correction de CVE-2026-32996 doit donc être considérée comme prioritaire. Une simple élévation de privilèges locale peut rapidement devenir le point de départ d’une compromission beaucoup plus importante lorsqu’elle touche un logiciel aussi stratégique que Veeam Agent for Microsoft Windows.
Sources :
- Les news de Korben — Veeam Agent pour Windows – Une faille qui donne les droits SYSTEM
- CERT Santé — https://cyberveille.esante.gouv.fr/alertes/veeam-cve-2026-32996-2026-09-22
- Cyber Security News — Veeam Agent Flaw Actively Exploited to Gain SYSTEM Privileges on Windows
- Security Affairs — Public PoC Exposes Critical Veeam Agent Privilege Escalation
